Segnalazione di vulnerabilità

Il Product Security Incident Response Team (PSIRT) di Gefran

La sicurezza e l’affidabilità delle tecnologie costituiscono un elemento centrale nell’offerta di Gefran. Il PSIRT (Product Security Incident Response Team) opera come struttura centrale responsabile per la gestione, l’analisi e la risoluzione tempestiva di eventuali criticità o vulnerabilità relative a prodotti e soluzioni industriali.

Attraverso un monitoraggio proattivo e una gestione strutturata delle segnalazioni, Gefran garantisce elevati standard di protezione, tutelando la continuità operativa dei propri clienti e la resilienza dei sistemi sul campo.

Processo di gestione e analisi delle vulnerabilità

L’obiettivo del PSIRT Gefran è garantire la tempestiva presa in carico, l’analisi rigorosa e la mitigazione efficace di ogni potenziale criticità che possa interessare l’infrastruttura HW/SW dei prodotti o delle soluzioni di automazione erogate.

  1. Modalità di invio della segnalazione

Il canale unico abilitato alla ricezione delle segnalazioni è il modulo dedicato accessibile da questo portale. Il processo è aperto a chiunque riscontri un’anomalia (clienti, system integrator, ricercatori o enti esterni) e viene gestito nel rispetto dei più elevati criteri di riservatezza.

Per consentire ai nostri specialisti di riprodurre l’anomalia in ambiente controllato, la segnalazione deve contenere:

  • Dettagli tecnici del difetto: meccanismo di innesco, potenziale impatto e comportamento anomalo riscontrato.
  • Identificazione del sistema: modello del dispositivo o codice della soluzione applicativa.
  • Informazioni sulla versione: revisione hardware, release del firmware o versione del software in uso.
  1. Valutazione e ciclo di vita dell’intervento

Ricevuto il report, il PSIRT procede secondo un iter tracciato e strutturato:

  • Validazione: verifica della riproducibilità del problema e quantificazione del livello di rischio.
  • Coinvolgimento tecnico: ingegnerizzazione della misura correttiva (tramite aggiornamento firmware, patch software o linee guida per la riconfigurazione del sistema).
  • Riscontro: comunicazione diretta con il segnalatore per chiarimenti tecnici e notifica dell’esito finale.
  1. Divulgazione e conformità alle normative

A tutela dell’intero ecosistema industriale, le correzioni vengono comunicate in modo coordinato e trasparente alla clientela e alla community, pubblicando appositi avvisi tecnici e appoggiandosi a piattaforme di riferimento del settore. Se autorizzato, il segnalatore potrà essere citato tra i contributori.

L’operatività del PSIRT risponde direttamente ai requisiti di tracciabilità e reattività prescritti dal quadro normativo europeo in materia di cybersicurezza (Cyber Resilience Act – CRA), assicurando un continuo innalzamento degli standard di protezione.

Segnalazione di una vulnerabilità

In caso di rilevamento di una potenziale vulnerabilità su prodotti o soluzioni Gefran, è possibile inviare la segnalazione tramite il modulo “Segnala una vulnerabilità”.

Codice di condotta e linee guida

La gestione delle segnalazioni si basa su un rapporto di cooperazione trasparente, improntato al rispetto dei seguenti impegni reciproci:

Impegni di Gefran:

  • Tracciabilità e riscontro: invio di una risposta formale per ogni segnalazione ricevuta.
  • Riservatezza dei dati: accesso alle informazioni limitato esclusivamente al personale autorizzato.
  • Tutela dell’identità: riservatezza del nome del segnalatore, salvo esplicita richiesta di citazione.

Requisiti per il segnalatore:

  • Inedito: la vulnerabilità non deve essere già stata resa pubblica.
  • Completezza delle informazioni: invio di un report dettagliato e riproducibile.
  • Contatti validi: indicazione di recapiti attendibili per eventuali chiarimenti tecnici.
  • Uso etico: assenza di attività illecite, inclusi lo sfruttamento attivo della vulnerabilità, attacchi a infrastrutture o alterazioni di dati.

Avvisi di sicurezza

Certificazione IEC 62443-4-1