Er komt iets nieuws aan. Onthuld op de Caravan Salon Düsseldorf, 28 augustus – 6 september Meer informatie

Productbeveiligingsincidentresponsteam (PSIRT)

Dit document beschrijft de procedure voor het melden en afhandelen van beveiligingslekken voor alle Super B-producten.

Super B heeft een Product Security Incident Response Team (PSIRT) dat fungeert als centraal aanspreekpunt voor externe beveiligingsonderzoekers, partners en klanten om cybersecurity-informatie te melden met betrekking tot producten die door Super B en haar merken zijn ontwikkeld.

Het e-mailadres van dit responsieteam is psirt@super-b.com.

Website

De website bevat informatie over het melden en afhandelen van beveiligingslekken: super-b.com/psirt

Proces voor het melden en afhandelen van kwetsbaarheden

Het proces omvat de volgende stappen:

  1. Kwetsbaarheidsdetectie
  2. Triage
  3. Sanering
  4. Openbaring

Elk van de onderdelen wordt hieronder toegelicht:

Ontdekking

Een mogelijke kwetsbaarheid wordt gemeld aan het Super B PSIRT via psirt@super-b.com.

Triage

Het Super B PSIRT werkt samen met het betreffende engineeringteam om de kwetsbaarheid te onderzoeken en te reproduceren. Super B voert interne afhandeling van de kwetsbaarheid uit in samenwerking met de verantwoordelijke ontwikkelteams.

Sanering

Na analyse van het probleem wordt vastgesteld of een oplossing of een verzachtende maatregel nodig is om de kwetsbaarheid aan te pakken. Het Super B PSIRT zal, voor zover mogelijk, samenwerken met de melder om de oplossingen te verifiëren en te beoordelen.

De bijbehorende oplossingen zullen worden ontwikkeld en klaargemaakt voor distributie, waarbij ze indien nodig de kwaliteitscontroles voor het Super B-product zullen doorlopen.

Openbaring

Het Super B PSIRT stelt in overleg met de meldende partij een openbaarmakingsschema op. Indien openbaarmaking van de kwetsbaarheid wordt overeengekomen, publiceert het Super B PSIRT een beveiligingsadvies op super-b.com/psirt, in overleg met de eventuele publicatieplannen van de meldende partij.

Een veiligheidsadvies bevat doorgaans de volgende informatie:

  • Beschrijving van de kwetsbaarheid met CVE-referentie en CVSS-score.
  • Identificatie van bekende getroffen producten en software-/hardwareversies
  • Informatie over verzachtende factoren en oplossingen.
  • Tijdschema en de locatie van beschikbare oplossingen of andere herstelmaatregelen.
  • Met toestemming van de meldende partij wordt erkenning gegeven voor de melding en de samenwerking.

Als de kwetsbaarheid functionele gevolgen heeft, worden de wijzigingen ook opgenomen in de bijbehorende release-opmerkingen voor de software-/firmwareversie van het product, waarin de oplossing voor die kwetsbaarheid is opgenomen.

Wettelijke meldingsverplichtingen (EU-verordening inzake cyberweerbaarheid, artikel 14)

Naast de hierboven beschreven interne afhandelingsprocedure is Super B op grond van de EU-verordening inzake cyberveiligheid (CRA) verplicht de relevante autoriteiten op de hoogte te stellen wanneer een kwetsbaarheid in een van haar producten actief wordt misbruikt.

Het Super B PSIRT is verantwoordelijk voor het beoordelen of een kwetsbaarheid voldoet aan de meldingsdrempel en voor het indienen van de vereiste meldingen binnen de onderstaande termijnen.

Meldingsdrempel

Een kwetsbaarheid activeert de meldingsplicht wanneer deze actief in de praktijk wordt misbruikt, wat betekent dat er geloofwaardig bewijs is dat een aanvaller de kwetsbaarheid gebruikt tegen echte gebruikers of implementaties van een Super B-product.

Gemelde kwetsbaarheden die nog niet actief worden misbruikt, worden afgehandeld via de standaardprocedure voor triage, herstel en openbaarmaking en vereisen geen melding aan de regelgevende instanties, tenzij later misbruik wordt bevestigd.

Meldingstermijnen en inhoud

Zodra actieve exploitatie is bevestigd, moet het Super B PSIRT de volgende meldingen indienen bij het Europees Agentschap voor cyberbeveiliging (ENISA) via het aangewezen nationale CSIRT of het centrale meldingsplatform:

Vroege waarschuwing

  • Uiterste termijn: binnen 24 uur nadat u op de hoogte bent geraakt van actieve uitbuiting.
  • Inhoud: melding dat er een actief misbruikte kwetsbaarheid bestaat. Bevat informatie over het getroffen product of de getroffen producten, een algemene beschrijving van de kwetsbaarheid en of er een oplossing of tijdelijke oplossing beschikbaar is.

Kwetsbaarheidsmelding

  • Uiterste termijn: binnen 72 uur nadat u op de hoogte bent geraakt van actieve uitbuiting.
  • Inhoud: bijgewerkte melding met de ernstbeoordeling (CVSS-score indien beschikbaar), bekende impact en getroffen versies, eventuele tijdelijke oplossingen of workarounds en de status van de oplossing.

Eindverslag

  • Deadline: binnen 14 dagen nadat een oplossing of tijdelijke maatregel beschikbaar is.
  • Inhoud: volledig rapport met een gedetailleerde beschrijving en CVE-referentie, analyse van de hoofdoorzaak, de volledige lijst van getroffen producten en versies, de toegepaste oplossing of mitigatiemaatregel en een tijdlijn van de gebeurtenissen.

Als er binnen 14 dagen geen definitieve oplossing beschikbaar is, moet een tussentijds voortgangsrapport worden ingediend en het eindrapport worden uitgebracht zodra de oplossing gereed is.

Nationaal CSIRT- en rapportagekanaal

Meldingen worden ingediend bij het nationale CSIRT van de EU-lidstaat waar Super B is gevestigd. Het aangewezen meldingskanaal wordt gecoördineerd via het centrale meldingsplatform van ENISA, zoals gedefinieerd in artikel 16 van de CRA.

Het Super B PSIRT is verantwoordelijk voor het identificeren van het juiste meldingskanaal op het moment van de melding en het actueel houden van de contactgegevens.

Het bijhouden van gegevens

Het Super B PSIRT houdt een intern register bij van alle ingediende wettelijke meldingen, inclusief tijdstempels, inhoud en ontvangen reacties. Dit register wordt minimaal 10 jaar bewaard in overeenstemming met artikel 13(10) van de CRA.

Contact

psirt@super-b.com

contact

een e-mail verzenden

psirt@super-b.com