Rittalin tuoteturvallisuuden poikkeustilanteiden reagointitiimin (RPSIRT) ensisijaisena tehtävänä on hallita ja lieventää Rittalin tuotteisiin, asiakkaisiin, järjestelmiin ja brändiin vaikuttavia tietoturva-aukkoja ja poikkeustilanteita. Tähän kuuluu tietoturvaongelmien ennakoiva tunnistaminen, arviointi ja ratkaiseminen asiakkaiden suojelemiseksi ja luottamuksen ylläpitämiseksi. RPSIRT toimii yhteyskanavana ulkoisten tietoturvatutkijoiden ja Rittalin tuotetiimien välillä. RPSIRT toimii keskeisenä rajapintana Rittalin tuotteissa ilmoitettujen tietoturva-aukkojen dokumentoinnissa ja korjaamisessa.
Yleiskatsaus Rittalin PSIRT-prosesseihin
Rittal toimittaa tuotteita, jotka tarjoavat parasta laatua ja luotettavuutta. Rittalin tuoteturvallisuuden häiriötilanteiden reagointiryhmä (PSIRT) tukee tätä auttamalla ratkaisemaan turvallisuusongelmia, joita tietoturvatutkijat, yhteistyökumppanit tai asiakkaat ovat havainneet Rittalin tuotteissa.
Rittalin PSIRT-prosessi koostuu neljästä vaiheesta, kuten alla olevassa kuvassa on esitetty, ja se perustuu FIRST-viitekehykseen:
Neljä vaihetta yksityiskohtaisesti:
Tietoturvahaavoittuvuuksien havaitseminen on prosessi, jossa tunnistetaan ohjelmistoissa, laitteistoissa, verkoissa ja sovelluksissa olevia tietoturvaheikkouksia, joita hyökkääjät voisivat hyödyntää. PSIRT-tiimit perustavat kanavia, joiden kautta ne voivat vastaanottaa ilmoituksia mahdollisista tietoturvahaavoittuvuuksista eri lähteistä, kuten sisäisiltä kehittäjiltä, ulkoisilta tietoturvatutkijoilta, virallisilta kumppaneilta ja asiakkailta. Mahdollisista tietoturvahaavoittuvuuksista tai tapahtumista voi ilmoittaa verkkolomakkeella tai lähettämällä sähköpostia osoitteeseen: psirt@rittal.com.
Tuntemattomien tietoturvahaavoittuvuuksien osalta kerätään kaikki tarvittavat tiedot ilmoittajalta ja varmistetaan niiden johdonmukaisuus. Rittalin PSIRT-tiimi tekee yhteistyötä asiaankuuluvien Rittalin kehitystiimien kanssa tietoturvahaavoittuvuuden tutkimiseksi ja toistamiseksi. Rittalin PSIRT-tiimi hoitaa tietoturvahaavoittuvuuden sisäisen käsittelyn yhteistyössä vastuullisten kehitystiimien kanssa. Asiakkaidemme PSIRT-tiimeille voidaan ilmoittaa ongelmasta etukäteen. Tänä aikana Rittalin PSIRT-tiimi ja ilmoittaja pitävät säännöllisesti yhteyttä.
Kun ongelma on arvioitu, päätetään, tarvitaanko tietoturvahaavoittuvuuden korjaamiseksi korjaus tai lieventävä toimenpide. Rittal PSIRT toimii mahdollisuuksien mukaan yhteistyössä ilmoittajan kanssa korjausten tarkistamiseksi ja arvioimiseksi.
Kehitetään asianmukaiset korjaukset pysyvien ratkaisujen toteuttamiseksi perimmäisen syyn poistamiseksi, mihin voi kuulua korjaustiedostojen asentaminen, konfiguraatioiden päivittäminen tai tietoturvakontrollien tehostaminen, ja ne valmistellaan jakelua varten.
Rittal PSIRT laatii yhdessä ilmoittajan kanssa julkistamisaikataulun. Jos tietoturvahaavoittuvuuden julkistamisesta sovitaan, Rittal PSIRT julkaisee tietoturvailmoituksen Rittalin verkkosivustolla yhteistyössä ilmoittajan mahdollisten julkaisusuunnitelmien kanssa.
Tietoturvailmoitus sisältää yleensä seuraavat tiedot:
- Rittalin tietoturvailmoituksen tunnus
- Kuvaus tietoturvahaavoittuvuudesta, mukaan lukien CVE-viite ja CVSS-pisteet
- Tiedot tunnetuista tietoturvahaavoittuvista tuotteista sekä ohjelmisto- ja laitteistoversioista
- Tiedot lieventävistä tekijöistä ja väliaikaisista ratkaisuista
- Aikataulu ja saatavilla olevien korjausten tai muiden korjaavien toimenpiteiden sijainti
- Ilmoittajan suostumuksella ilmoittajalle annetaan tunnustus ilmoituksesta ja yhteistyöstä.