Product Security Incident Response Team

Rutiner for håndtering av sårbarheter og sikkerhetshendelser

Hovedoppgaven til Rittals Product Security Incident Response Team (RPSIRT) er å håndtere og redusere risiko knyttet til sikkerhetssårbarheter og hendelser som kan påvirke Rittals produkter, kunder, systemer og omdømme. Dette innebærer å identifisere, vurdere og løse sikkerhetsutfordringer på en proaktiv måte for å beskytte kundene og opprettholde tilliten til Rittal. RPSIRT fungerer som bindeledd mellom eksterne sikkerhetsforskere og Rittals produktteam. Teamet tilbyr et strukturert grensesnitt for registrering, vurdering og utbedring av rapporterte sikkerhetssårbarheter i Rittals produkter.

Oversikt over Rittals PSIRT-prosesser

Rittal leverer produkter med høy kvalitet og driftssikkerhet. Rittals Product Security Incident Response Team (PSIRT) bidrar til dette ved å håndtere og løse sikkerhetsproblemer som identifiseres i Rittals produkter av sikkerhetsforskere, partnere eller kunder.
 
Rittals PSIRT-prosess består av fire faser, vist i illustrasjonen nedenfor, og er basert på FIRST-rammeverket:

De fire fasene i detalj:

Identifisering av sårbarheter er prosessen med å avdekke sikkerhetssvakheter i programvare, maskinvare, nettverk og applikasjoner som kan utnyttes av angripere. PSIRT etablerer kanaler for mottak av rapporter om potensielle sårbarheter fra ulike kilder, inkludert interne utviklere, eksterne sikkerhetsforskere, autoriserte partnere og kunder.
 
Mulige sårbarheter eller sikkerhetshendelser kan rapporteres via et webskjema eller ved å sende e-post til: psirt@rittal.com.
For ukjente sårbarheter innhentes all nødvendig informasjon fra innmelder, og opplysningene verifiseres. Rittals PSIRT samarbeider med relevante utviklingsteam for å undersøke og reprodusere den rapporterte sårbarheten.
Rittals PSIRT gjennomfører den interne håndteringen av sårbarheten i samarbeid med ansvarlige utviklingsgrupper. Kunders PSIRT-team kan bli varslet på et tidlig stadium dersom det er relevant. Gjennom hele prosessen opprettholdes en løpende dialog mellom Rittals PSIRT og den som rapporterte forholdet.
Når saken er vurdert, avgjøres det om en rettelse eller risikoreduserende tiltak er nødvendig for å håndtere sårbarheten. RPSIRT vil så langt det er mulig samarbeide med innmelderen for å verifisere og gjennomgå den foreslåtte løsningen.
Nødvendige rettelser utvikles for å adressere den underliggende årsaken. Dette kan inkludere programvareoppdateringer, konfigurasjonsendringer eller forbedrede sikkerhetskontroller. Løsningene klargjøres deretter for distribusjon.
Rittals PSIRT utarbeider sammen med innmelderen en plan for offentliggjøring. Dersom partene blir enige om offentlig publisering av sårbarheten, vil Rittals PSIRT publisere et Security Advisory på Rittals nettsted i koordinering med innmelderens eventuelle publiseringsplaner.
Et sikkerhetsvarsel inneholder vanligvis følgende informasjon:
  • Rittal Security Advisory-ID
  • Beskrivelse av sårbarheten, inkludert CVE-referanse og CVSS-score
  • Oversikt over berørte produkter samt relevante programvare- og maskinvareversjoner
  • Informasjon om risikoreduserende tiltak og eventuelle midlertidige løsninger
  • Tidslinje samt informasjon om tilgjengelige oppdateringer eller andre korrigerende tiltak
  • Med innmelderens samtykke gis anerkjennelse for rapporteringen og samarbeidet