Política de tratamento de vulnerabilidades do CRA

Início > Política de tratamento de vulnerabilidades do CRA

Potenciais vulnerabilidades que afetem produtos fornecidos pela Aisa podem ser reportadas pelo e-mail


Em conformidade com os requisitos da Lei de Resiliência Cibernética (Cyber Resilience Act – CRA) e com as melhores práticas de cibersegurança, a Aisa estabeleceu a política de tratamento de vulnerabilidades descrita abaixo.
Esta política se aplica, em particular, quando:

  • uma parte externa reporta uma potencial vulnerabilidade que afete um produto fornecido pela Aisa;
  • uma vulnerabilidade que afete um produto fornecido pela Aisa é divulgada publicamente;
  • uma vulnerabilidade que afete um produto fornecido pela Aisa é identificada internamente.

Como reportar uma vulnerabilidade?

Uma vulnerabilidade, quando explorada, pode afetar negativamente a confidencialidade, integridade, disponibilidade ou segurança de equipamentos fornecidos pela Aisa ou de seu ambiente de produção.

Falhas decorrentes exclusivamente da configuração específica de uma instalação ou da rede do cliente, ou ainda de credenciais de acesso comprometidas, não são consideradas vulnerabilidades no âmbito desta política. No entanto, a Aisa poderá responder a relatos relacionados a esses eventos.
Qualquer pessoa que descubra uma potencial vulnerabilidade que afete um produto fornecido pela Aisa é encorajada a reportá-la diretamente à Aisa em .

Sempre que possível, o relato deve incluir:

  • o produto Aisa afetado com seu número de série;
  • uma descrição da vulnerabilidade e seu potencial impacto;
  • evidências relevantes ou prova de conceito;
  • se a vulnerabilidade já foi divulgada;
  • se a pessoa que realizou o relato está disposta a coordenar a divulgação da vulnerabilidade com a Aisa.

Tratamento de vulnerabilidades

A política de tratamento de vulnerabilidades da Aisa consiste em quatro fases principais. A comunicação com partes notificadoras relevantes, organizações coordenadoras e terceiros ocorre durante todo o processo.

  1. 1. Recebimento
  2. 2. Verificação
  3. 3. Remediação
  4. 4. Divulgação

1. Recebimento

Requisitos
Confirmar o recebimento do relato, estabelecer comunicação com a parte notificadora, abrir ID de caso.

Resultados

  • Confirmação de recebimento do relato
  • ID de caso para a vulnerabilidade reportada

2. Verificação

Requisitos
Avaliar se o relato contém todas as informações necessárias, verificar a validade, reprodutibilidade e aplicabilidade da vulnerabilidade no contexto do produto, avaliar o potencial impacto da vulnerabilidade reportada no produto, determinar se é necessária coordenar o processo com terceiros.

Entregas

  • Registro inicial da vulnerabilidade e avaliação no contexto do produto.
  • Evidências ou casos de teste confirmando a vulnerabilidade.
  • Avaliação de risco e impacto no produto.
  • Informações de status para as partes relevantes.

3. Remediação

Requisitos
Desenvolver e validar medidas adequadas de remediação e/ou mitigação, reavaliando a gravidade à medida que novas informações se tornam disponíveis.

Entregas

  • Remediação validada, quando aplicável.
  • Mitigações validadas ou recomendações de redução de risco, quando aplicável.
  • Informações de status para as partes relevantes.

4. Divulgação

Requisitos
Preparar uma correção de segurança, comunicar informações de segurança apropriadas e encerrar o processo de tratamento de vulnerabilidades.

Entregas

  • Correção de segurança e/ou instruções de mitigação, quando aplicável.
  • Um aviso de segurança ou outra notificação ao cliente.
  • Comunicação final às partes relevantes.