Głównym zadaniem Zespołu reagowania na incydenty bezpieczeństwa produktów Rittal (RPSIRT) jest zarządzanie podatnościami i incydentami bezpieczeństwa mającymi wpływ na produkty, klientów, systemy i markę Rittal oraz ograniczanie ich skutków. Obejmuje to proaktywne identyfikowanie, ocenianie i rozwiązywanie problemów związanych z bezpieczeństwem w celu ochrony klientów oraz utrzymania ich zaufania. RPSIRT pełni funkcję łącznika między zewnętrznymi badaczami bezpieczeństwa a zespołami produktowymi Rittal. RPSIRT stanowi kluczowy punkt kontaktowy umożliwiający dokumentowanie i usuwanie zgłoszonych podatności w produktach Rittal.
Przegląd procesów Rittal PSIRT
Firma Rittal dostarcza produkty charakteryzujące się najwyższą jakością i niezawodnością. Zespół reagowania na incydenty bezpieczeństwa produktów Rittal (PSIRT) wspiera realizację tego celu, pomagając w rozwiązywaniu problemów związanych z bezpieczeństwem, które zostały zidentyfikowane w produktach Rittal przez badaczy bezpieczeństwa, partnerów lub klientów.
Proces Rittal PSIRT składa się z czterech etapów przedstawionych na poniższej ilustracji, które opierają się na ramach FIRST:
Szczegółowy opis 4 etapów:
Wykrywanie podatności to proces identyfikowania słabych punktów zabezpieczeń w oprogramowaniu, sprzęcie, sieciach i aplikacjach, które mogłyby zostać wykorzystane przez atakujących. Zespoły PSIRT tworzą kanały przyjmowania zgłoszeń dotyczących potencjalnych podatności z różnych źródeł, w tym od wewnętrznych zespołów programistycznych, zewnętrznych badaczy bezpieczeństwa, oficjalnych partnerów i klientów. Potencjalną podatność lub incydent można zgłosić za pomocą formularza internetowego albo wysyłając wiadomość e-mail na adres: psirt@rittal.com.
W przypadku nieznanych podatności należy uzyskać od osoby zgłaszającej wszystkie niezbędne informacje i zweryfikować ich spójność. Zespół Rittal PSIRT współpracuje z odpowiednimi zespołami programistycznymi Rittal w celu zbadania i odtworzenia podatności. Rittal PSIRT przeprowadza wewnętrzny proces obsługi podatności we współpracy z odpowiedzialnymi zespołami programistycznymi. Zespoły PSIRT naszych klientów mogą zostać wcześniej powiadomione o problemie. W tym czasie Rittal PSIRT utrzymuje regularny kontakt z osobą zgłaszającą.
Po przeprowadzeniu oceny problemu ustala się, czy usunięcie podatności wymaga zastosowania poprawki lub podjęcia działań ograniczających ryzyko. W miarę możliwości zespół Rittal PSIRT będzie współpracował z osobą zgłaszającą w celu zweryfikowania i sprawdzenia poprawek.
Odpowiednie poprawki zostaną opracowane w celu wdrożenia trwałych rozwiązań eliminujących pierwotną przyczynę problemu. Mogą one obejmować instalowanie poprawek, aktualizowanie konfiguracji lub wzmacnianie mechanizmów zabezpieczeń, a następnie zostaną przygotowane do dystrybucji.
Zespół Rittal PSIRT wspólnie z osobą zgłaszającą ustali harmonogram ujawnienia informacji. Jeśli strony uzgodnią publiczne ujawnienie podatności, Rittal PSIRT opublikuje komunikat bezpieczeństwa na stronie internetowej Rittal, uwzględniając ewentualne plany publikacji osoby zgłaszającej.
Komunikat bezpieczeństwa zazwyczaj zawiera następujące informacje:
- Identyfikator komunikatu bezpieczeństwa Rittal
- Opis podatności wraz z identyfikatorem CVE i oceną CVSS
- Wskazanie znanych produktów oraz wersji oprogramowania/sprzętu, których dotyczy podatność
- Informacje o czynnikach ograniczających ryzyko i rozwiązaniach tymczasowych
- Harmonogram oraz miejsce udostępnienia poprawek lub innych środków zaradczych
- Za zgodą osoby zgłaszającej zostanie zamieszczone podziękowanie za zgłoszenie i współpracę.