A Rittal termékbiztonsági incidenskezelő csapatának (RPSIRT) elsődleges feladata a Rittal termékeit, ügyfeleit, rendszereit és márkáját érintő biztonsági sebezhetőségek és incidensek kezelése, valamint hatásuk mérséklése. Ez magában foglalja a biztonsági problémák proaktív azonosítását, értékelését és megoldását az ügyfelek védelme és a bizalom fenntartása érdekében. Az RPSIRT összekötő szerepet tölt be a külső biztonsági kutatók és a Rittal termékfejlesztő csapatai között. Az RPSIRT alapvető kapcsolódási pontot biztosít a Rittal termékeiben jelentett biztonsági sebezhetőségek dokumentálásához és kijavításához.
A Rittal PSIRT folyamatainak áttekintése
A Rittal kiemelkedő minőségű és megbízhatóságú termékeket kínál. Ezt támogatja a Rittal termékbiztonsági incidenskezelő csapata (PSIRT) is, amely segítséget nyújt a biztonsági kutatók, partnerek vagy ügyfelek által a Rittal termékeiben azonosított biztonsági problémák megoldásában.
A Rittal PSIRT folyamata az alábbi ábrán bemutatott négy szakaszból áll, amelyek a FIRST keretrendszerén alapulnak:
A 4 lépés részletesen:
A sebezhetőségek felderítése a szoftverekben, hardverekben, hálózatokban és alkalmazásokban található, támadók által kihasználható biztonsági gyengeségek azonosításának folyamata. A PSIRT-csapatok különböző bejelentési csatornákat biztosítanak a potenciális sebezhetőségekről szóló bejelentések fogadására, többek között belső fejlesztők, külső biztonsági kutatók, hivatalos partnerek és ügyfelek számára. A potenciális sebezhetőség vagy incidens webes űrlapon, illetve a következő e-mail-címre küldött üzenetben jelenthető be: psirt@rittal.com.
Korábban nem ismert sebezhetőségek esetén be kell szerezni a bejelentőtől minden szükséges információt, és ellenőrizni kell azok következetességét. A Rittal PSIRT az érintett Rittal fejlesztőcsapatokkal együttműködve kivizsgálja és reprodukálja a sebezhetőséget. A Rittal PSIRT a felelős fejlesztői csoportokkal együttműködésben végzi a sebezhetőség belső kezelését. Ügyfeleink PSIRT-csapatai előzetesen értesítést kaphatnak a problémáról. Ez idő alatt a Rittal PSIRT és a bejelentő fél rendszeres kapcsolatot tart fenn.
A probléma értékelését követően megállapításra kerül, hogy szükség van-e javításra vagy kockázatcsökkentő intézkedésre a sebezhetőség kezelése érdekében. A Rittal PSIRT a lehetőségekhez mérten együttműködik a bejelentő féllel a javítások ellenőrzése és felülvizsgálata során.
A kiváltó ok megszüntetését célzó, tartós megoldások megvalósításához megfelelő javításokat dolgozunk ki. Ezek magukban foglalhatják javítócsomagok telepítését, a konfigurációk frissítését vagy a biztonsági kontrollok megerősítését. A javításokat ezt követően előkészítjük a terjesztésre.
A Rittal PSIRT a bejelentő féllel közösen ütemtervet készít a sebezhetőség közzétételére. Amennyiben megállapodás születik a sebezhetőség nyilvánosságra hozataláról, a Rittal PSIRT biztonsági közleményt tesz közzé a Rittal weboldalán, összehangolva azt a bejelentő fél esetleges közzétételi terveivel.
Egy biztonsági tájékoztató általában a következő információkat tartalmazza:
- A Rittal biztonsági tájékoztatójának azonosítója
- A sebezhetőség leírása, a CVE-hivatkozással és a CVSS-pontszámmal együtt
- Az ismerten érintett termékek, valamint szoftver- és hardververziók azonosítása
- Információk a kockázatcsökkentő tényezőkről és az átmeneti megoldásokról
- Az elérhető javítások vagy egyéb korrekciós intézkedések ütemezése és elérhetősége
- A bejelentő fél hozzájárulása esetén elismerést biztosítunk a bejelentésért és az együttműködésért.