Segnalazione di vulnerabilità
Il Product Security Incident Response Team (PSIRT) di Gefran
La sicurezza e l’affidabilità delle tecnologie costituiscono un elemento centrale nell’offerta di Gefran. Il PSIRT (Product Security Incident Response Team) opera come struttura centrale responsabile per la gestione, l’analisi e la risoluzione tempestiva di eventuali criticità o vulnerabilità relative a prodotti e soluzioni industriali.
Attraverso un monitoraggio proattivo e una gestione strutturata delle segnalazioni, Gefran garantisce elevati standard di protezione, tutelando la continuità operativa dei propri clienti e la resilienza dei sistemi sul campo.
Processo di gestione e analisi delle vulnerabilità
L’obiettivo del PSIRT Gefran è garantire la tempestiva presa in carico, l’analisi rigorosa e la mitigazione efficace di ogni potenziale criticità che possa interessare l’infrastruttura HW/SW dei prodotti o delle soluzioni di automazione erogate.
- Modalità di invio della segnalazione
Il canale unico abilitato alla ricezione delle segnalazioni è il modulo dedicato accessibile da questo portale. Il processo è aperto a chiunque riscontri un’anomalia (clienti, system integrator, ricercatori o enti esterni) e viene gestito nel rispetto dei più elevati criteri di riservatezza.
Per consentire ai nostri specialisti di riprodurre l’anomalia in ambiente controllato, la segnalazione deve contenere:
- Dettagli tecnici del difetto: meccanismo di innesco, potenziale impatto e comportamento anomalo riscontrato.
- Identificazione del sistema: modello del dispositivo o codice della soluzione applicativa.
- Informazioni sulla versione: revisione hardware, release del firmware o versione del software in uso.
- Valutazione e ciclo di vita dell’intervento
Ricevuto il report, il PSIRT procede secondo un iter tracciato e strutturato:
- Validazione: verifica della riproducibilità del problema e quantificazione del livello di rischio.
- Coinvolgimento tecnico: ingegnerizzazione della misura correttiva (tramite aggiornamento firmware, patch software o linee guida per la riconfigurazione del sistema).
- Riscontro: comunicazione diretta con il segnalatore per chiarimenti tecnici e notifica dell’esito finale.
- Divulgazione e conformità alle normative
A tutela dell’intero ecosistema industriale, le correzioni vengono comunicate in modo coordinato e trasparente alla clientela e alla community, pubblicando appositi avvisi tecnici e appoggiandosi a piattaforme di riferimento del settore. Se autorizzato, il segnalatore potrà essere citato tra i contributori.
L’operatività del PSIRT risponde direttamente ai requisiti di tracciabilità e reattività prescritti dal quadro normativo europeo in materia di cybersicurezza (Cyber Resilience Act – CRA), assicurando un continuo innalzamento degli standard di protezione.
Segnalazione di una vulnerabilità
In caso di rilevamento di una potenziale vulnerabilità su prodotti o soluzioni Gefran, è possibile inviare la segnalazione tramite il modulo “Segnala una vulnerabilità”.
Codice di condotta e linee guida
La gestione delle segnalazioni si basa su un rapporto di cooperazione trasparente, improntato al rispetto dei seguenti impegni reciproci:
Impegni di Gefran:
- Tracciabilità e riscontro: invio di una risposta formale per ogni segnalazione ricevuta.
- Riservatezza dei dati: accesso alle informazioni limitato esclusivamente al personale autorizzato.
- Tutela dell’identità: riservatezza del nome del segnalatore, salvo esplicita richiesta di citazione.
Requisiti per il segnalatore:
- Inedito: la vulnerabilità non deve essere già stata resa pubblica.
- Completezza delle informazioni: invio di un report dettagliato e riproducibile.
- Contatti validi: indicazione di recapiti attendibili per eventuali chiarimenti tecnici.
- Uso etico: assenza di attività illecite, inclusi lo sfruttamento attivo della vulnerabilità, attacchi a infrastrutture o alterazioni di dati.