Product Security Incident Response Team

Vulnerability and Incident Management Processes

La mission première d’une équipe Rittal Product Security Incident Response Team (RPSIRT) consiste à gérer et à limiter les vulnérabilités de sécurité et les incidents qui affectent les produits, les clients, les systèmes et la marque Rittal. Cela implique d’identifier, d’évaluer et de résoudre de manière proactive les problèmes de sécurité afin de protéger les clients et de préserver leur confiance. Le RPSIRT fait le lien entre les chercheurs en sécurité externes et les équipes produit de Rittal. De plus, le RPSIRT constitue une interface essentielle pour la documentation et la correction des vulnérabilités de sécurité signalées dans les produits Rittal.

Présentation des processus du PSIRT de Rittal

Rittal fournit des produits répondant aux exigences les plus élevées en matière de qualité et de fiabilité. L'équipe PSIRT (Product Security Incident Response Team) de Rittal soutient cette démarche en contribuant à la résolution des problèmes de sécurité identifiés dans les produits Rittal par des chercheurs en sécurité, des partenaires ou des clients.

Le processus du PSIRT de Rittal comprend quatre phases, comme le montre l’illustration ci-dessous. Celles-ci s’appuient sur le cadre FIRST :

Les 4 étapes en détail :

La détection des vulnérabilités est le processus consistant à identifier les failles de sécurité dans les logiciels, le matériel, les réseaux et les applications susceptibles d’être exploitées par des attaquants. Le PSIRT a mis en place différents canaux pour recevoir les signalements de vulnérabilités potentielles provenant de diverses sources, notamment des développeurs internes, des chercheurs en sécurité externes, des partenaires officiels et des clients. Une vulnérabilité ou un incident potentiel peut être signalé via un formulaire en ligne ou en envoyant un e-mail à : psirt@rittal.com.

Pour les vulnérabilités inconnues, le PSIRT de Rittal recueille toutes les informations nécessaires auprès du signalant et en vérifie la cohérence. Le PSIRT de Rittal collabore avec les équipes de développement concernées de Rittal afin d’étudier et de reproduire la vulnérabilité. Par ailleurs, le PSIRT de Rittal assure la gestion interne des vulnérabilités en collaboration avec les équipes de développement responsables. Les équipes PSIRT de nos clients peuvent être informées au préalable du problème. Tout au long de ce processus, des échanges réguliers ont lieu entre le PSIRT de Rittal et le signalant.

Une fois le problème évalué, il est déterminé si une solution ou une mesure d’atténuation est nécessaire pour remédier à la vulnérabilité. Dans la mesure du possible, le PSIRT de Rittal collabore avec le signalant pour vérifier et évaluer les solutions.
Des solutions adaptées sont ensuite élaborées afin de remédier de manière structurelle à la cause sous-jacente. Cela peut notamment consister à appliquer des correctifs, à mettre à jour des configurations ou à améliorer les contrôles de sécurité. Ces solutions sont ensuite préparées en vue de leur diffusion.

Le PSIRT de Rittal établit un plan de divulgation en collaboration avec le signalant. Lorsqu’il est convenu de rendre publique la vulnérabilité, le PSIRT de Rittal publie un avis de sécurité sur le site web de Rittal, en accord avec les éventuels plans de publication du signalant.

Un avis de sécurité contient généralement les informations suivantes :

  • Identifiant de l’Rittal Security Advisories
  • Description de la vulnérabilité, y compris la référence CVE et le score CVSS
  • Liste des produits et versions logicielles/matérielles concernés
  • Informations sur les mesures d'atténuation et les solutions de contournement disponibles
  • Calendrier et lieu de mise à disposition des solutions ou autres mesures correctives
  • Avec l'accord du signalant, celui-ci est remercié pour son signalement et sa collaboration.