Política CRA de gestión de vulnerabilidades

Inicio > Política CRA de gestión de vulnerabilidades

Las posibles vulnerabilidades que afecten a productos suministrados por Aisa pueden notificarse a


Para cumplir con las mejores prácticas de ciberseguridad (Cyber Resilience Act – CRA), Aisa ha establecido la política de gestión de vulnerabilidades que se describe a continuación.
Esta política se aplica, en particular, cuando:

  • una parte externa notifica una posible vulnerabilidad que afecta a un producto suministrado por Aisa;
  • se divulga públicamente una vulnerabilidad que afecta a un producto suministrado por Aisa;
  • se identifica internamente una vulnerabilidad que afecta a un producto suministrado por Aisa.

¿Cómo notificar una vulnerabilidad?

Una vulnerabilidad, cuando se explota, podría afectar negativamente a la confidencialidad, integridad, disponibilidad o seguridad de los equipos suministrados por Aisa o de su entorno de producción.

Las debilidades resultantes únicamente de la configuración individual de una instalación del cliente, en la red del cliente, o de credenciales de acceso comprometidas, no se consideran vulnerabilidades según esta política, aunque Aisa puede seguir respondiendo a notificaciones relativas a dichos eventos.
Se recomienda a cualquier persona que descubra una posible vulnerabilidad que afecte a un producto suministrado por Aisa que la notifique directamente a Aisa en .

Siempre que sea posible, la notificación debe incluir:

  • el producto Aisa afectado con su número de serie;
  • una descripción de la vulnerabilidad y su posible impacto;
  • evidencia relevante o prueba de concepto;
  • si la vulnerabilidad ya ha sido divulgada;
  • si el notificador está dispuesto a coordinar la divulgación con Aisa.

Gestión de vulnerabilidades

La política de gestión de vulnerabilidades de Aisa consta de cuatro fases principales. La comunicación con las entidades notificadoras relevantes, organizaciones coordinadoras y terceros tiene lugar durante todo el proceso.

  1. 1. Recepción
  2. 2. Verificación
  3. 3. Remediación
  4. 4. Publicación

1. Recepción

Requisitos
Acusar recibo de la notificación, establecer comunicación con la entidad notificadora, abrir ID de caso.

Entregables

  • Acuse de recibo de la notificación
  • ID de caso para la vulnerabilidad notificada

2. Verificación

Requisitos
Evaluar la exhaustividad de la notificación, comprobar la validez, reproducibilidad y aplicabilidad de la vulnerabilidad en el contexto del producto, evaluar el posible impacto de la vulnerabilidad notificada en el producto, determinar si se requiere coordinación con terceros.

Entregables

  • Registro inicial de la vulnerabilidad y evaluación en el contexto del producto.
  • Evidencia o casos de prueba que confirmen la vulnerabilidad.
  • Evaluación de riesgos e impacto en el producto.
  • Información de estado para las partes relevantes.

3. Remediación

Requisitos
Desarrollar y validar la remediación y/o mitigación apropiada, reevaluando la gravedad a medida que se disponga de nueva información.

Entregables

  • Remediación validada, cuando proceda.
  • Mitigaciones validadas o recomendaciones de reducción de riesgos, cuando proceda.
  • Información de estado para las partes relevantes.

4. Publicación

Requisitos
Preparar el parche de seguridad, comunicar la información de seguridad apropiada y cerrar el proceso de gestión de vulnerabilidades.

Entregables

  • Parche de seguridad e/o instrucciones de mitigación, cuando proceda.
  • Un aviso de seguridad u otra notificación al cliente.
  • Comunicación final a las partes relevantes.