Product Security Incident Response Team

Processus de gestion des vulnérabilités et des incidents

La mission première du Rittal Product Security Incident Response Team (RPSIRT) est de gérer et de réduire les vulnérabilités et incidents de sécurité affectant les produits, les clients, les systèmes & la marque Rittal. Cela implique d'identifier, d'évaluer et de résoudre de manière proactive les problèmes de sécurité afin de protéger les clients et de maintenir la confiance. Le RPSIRT assure le lien entre les chercheurs en sécurité externes et les équipes produits Rittal. Il constitue une interface essentielle pour documenter et corriger les vulnérabilités de sécurité signalées sur les produits Rittal.

Vue d'ensemble des processus du Rittal PSIRT

Rittal fournit des produits offrant la meilleure qualité et la meilleure fiabilité. Le Rittal Product Security Incident Response Team (PSIRT) y contribue en aidant à résoudre les problèmes de sécurité identifiés sur les produits Rittal par des chercheurs en sécurité, des partenaires ou des clients.

Le processus du Rittal PSIRT comprend quatre étapes, illustrées ci-dessous, qui reposent sur le cadre de référence FIRST :

Les 4 étapes en détail :

La découverte de vulnérabilités consiste à identifier les failles de sécurité dans les logiciels, le matériel, les réseaux et les applications, susceptibles d'être exploitées par des attaquants. Les PSIRT mettent en place des canaux permettant de recevoir les signalements de vulnérabilités potentielles provenant de différentes sources : développeurs internes, chercheurs en sécurité externes, partenaires officiels et clients. Ces derniers peuvent signaler une vulnérabilité ou un incident potentiel via un formulaire en ligne ou par e-mail à l'adresse : psirt@rittal.com.

Pour les vulnérabilités inconnues, toutes les informations nécessaires sont recueillies auprès de la partie déclarante et leur cohérence est vérifiée. Le Rittal PSIRT coopère avec les équipes de développement Rittal concernées afin d'analyser et de reproduire la vulnérabilité. Le Rittal PSIRT assure le traitement interne de la vulnérabilité en collaboration avec les équipes de développement responsables. Les équipes PSIRT de nos clients peuvent être informées du problème en amont. Durant cette période, une communication régulière est maintenue entre le Rittal PSIRT et la partie déclarante.

Une fois le problème évalué, il est déterminé si un correctif ou une mesure d'atténuation est nécessaire pour traiter la vulnérabilité. Dans la mesure du possible, le Rittal PSIRT travaille avec la partie déclarante pour vérifier et valider les correctifs.
Les correctifs correspondants sont développés afin de mettre en place des solutions pérennes traitant la cause racine, ce qui peut inclure l'application de patchs, la mise à jour des configurations ou le renforcement des mesures de sécurité, puis ils sont préparés en vue de leur diffusion.

Le Rittal PSIRT établit, conjointement avec la partie déclarante, un calendrier de divulgation. Si une divulgation publique de la vulnérabilité est convenue, le Rittal PSIRT publie un Security Advisory sur le site Internet Rittal, en coordination avec les éventuels projets de publication de la partie déclarante.

Un Security Advisory contient généralement les informations suivantes :

  • L'identifiant du Rittal Security Advisory
  • La description de la vulnérabilité avec la référence CVE et le score CVSS
  • L'identification des produits concernés connus et des versions logicielles/matérielles
  • Des informations sur les facteurs d'atténuation et les solutions de contournement
  • Le calendrier et l'emplacement des correctifs disponibles ou des autres mesures correctives
  • Avec l'accord de la partie déclarante, une mention de remerciement pour le signalement et la collaboration.