Dit document beschrijft de procedure voor het melden en afhandelen van beveiligingslekken voor alle Super B-producten.
Super B heeft een Product Security Incident Response Team (PSIRT) dat fungeert als centraal aanspreekpunt voor externe beveiligingsonderzoekers, partners en klanten om cybersecurity-informatie te melden met betrekking tot producten die door Super B en haar merken zijn ontwikkeld.
Het e-mailadres van dit responsieteam is psirt@super-b.com.
De website bevat informatie over het melden en afhandelen van beveiligingslekken: super-b.com/psirt
Het proces omvat de volgende stappen:
Elk van de onderdelen wordt hieronder toegelicht:
Een mogelijke kwetsbaarheid wordt gemeld aan het Super B PSIRT via psirt@super-b.com.
Het Super B PSIRT werkt samen met het betreffende engineeringteam om de kwetsbaarheid te onderzoeken en te reproduceren. Super B voert interne afhandeling van de kwetsbaarheid uit in samenwerking met de verantwoordelijke ontwikkelteams.
Na analyse van het probleem wordt vastgesteld of een oplossing of een verzachtende maatregel nodig is om de kwetsbaarheid aan te pakken. Het Super B PSIRT zal, voor zover mogelijk, samenwerken met de melder om de oplossingen te verifiëren en te beoordelen.
De bijbehorende oplossingen zullen worden ontwikkeld en klaargemaakt voor distributie, waarbij ze indien nodig de kwaliteitscontroles voor het Super B-product zullen doorlopen.
Het Super B PSIRT stelt in overleg met de meldende partij een openbaarmakingsschema op. Indien openbaarmaking van de kwetsbaarheid wordt overeengekomen, publiceert het Super B PSIRT een beveiligingsadvies op super-b.com/psirt, in overleg met de eventuele publicatieplannen van de meldende partij.
Een veiligheidsadvies bevat doorgaans de volgende informatie:
Als de kwetsbaarheid functionele gevolgen heeft, worden de wijzigingen ook opgenomen in de bijbehorende release-opmerkingen voor de software-/firmwareversie van het product, waarin de oplossing voor die kwetsbaarheid is opgenomen.
Naast de hierboven beschreven interne afhandelingsprocedure is Super B op grond van de EU-verordening inzake cyberveiligheid (CRA) verplicht de relevante autoriteiten op de hoogte te stellen wanneer een kwetsbaarheid in een van haar producten actief wordt misbruikt.
Het Super B PSIRT is verantwoordelijk voor het beoordelen of een kwetsbaarheid voldoet aan de meldingsdrempel en voor het indienen van de vereiste meldingen binnen de onderstaande termijnen.
Een kwetsbaarheid activeert de meldingsplicht wanneer deze actief in de praktijk wordt misbruikt, wat betekent dat er geloofwaardig bewijs is dat een aanvaller de kwetsbaarheid gebruikt tegen echte gebruikers of implementaties van een Super B-product.
Gemelde kwetsbaarheden die nog niet actief worden misbruikt, worden afgehandeld via de standaardprocedure voor triage, herstel en openbaarmaking en vereisen geen melding aan de regelgevende instanties, tenzij later misbruik wordt bevestigd.
Zodra actieve exploitatie is bevestigd, moet het Super B PSIRT de volgende meldingen indienen bij het Europees Agentschap voor cyberbeveiliging (ENISA) via het aangewezen nationale CSIRT of het centrale meldingsplatform:
Vroege waarschuwing
Kwetsbaarheidsmelding
Eindverslag
Als er binnen 14 dagen geen definitieve oplossing beschikbaar is, moet een tussentijds voortgangsrapport worden ingediend en het eindrapport worden uitgebracht zodra de oplossing gereed is.
Meldingen worden ingediend bij het nationale CSIRT van de EU-lidstaat waar Super B is gevestigd. Het aangewezen meldingskanaal wordt gecoördineerd via het centrale meldingsplatform van ENISA, zoals gedefinieerd in artikel 16 van de CRA.
Het Super B PSIRT is verantwoordelijk voor het identificeren van het juiste meldingskanaal op het moment van de melding en het actueel houden van de contactgegevens.
Het Super B PSIRT houdt een intern register bij van alle ingediende wettelijke meldingen, inclusief tijdstempels, inhoud en ontvangen reacties. Dit register wordt minimaal 10 jaar bewaard in overeenstemming met artikel 13(10) van de CRA.