Política de tratamento de vulnerabilidades do CRA
Potenciais vulnerabilidades que afetem produtos fornecidos pela Aisa podem ser reportadas pelo e-mail
Em conformidade com os requisitos da Lei de Resiliência Cibernética (Cyber Resilience Act – CRA) e com as melhores práticas de cibersegurança, a Aisa estabeleceu a política de tratamento de vulnerabilidades descrita abaixo.
Esta política se aplica, em particular, quando:
- uma parte externa reporta uma potencial vulnerabilidade que afete um produto fornecido pela Aisa;
- uma vulnerabilidade que afete um produto fornecido pela Aisa é divulgada publicamente;
- uma vulnerabilidade que afete um produto fornecido pela Aisa é identificada internamente.
Como reportar uma vulnerabilidade?
Uma vulnerabilidade, quando explorada, pode afetar negativamente a confidencialidade, integridade, disponibilidade ou segurança de equipamentos fornecidos pela Aisa ou de seu ambiente de produção.
Falhas decorrentes exclusivamente da configuração específica de uma instalação ou da rede do cliente, ou ainda de credenciais de acesso comprometidas, não são consideradas vulnerabilidades no âmbito desta política. No entanto, a Aisa poderá responder a relatos relacionados a esses eventos.
Qualquer pessoa que descubra uma potencial vulnerabilidade que afete um produto fornecido pela Aisa é encorajada a reportá-la diretamente à Aisa em
.
Sempre que possível, o relato deve incluir:
- o produto Aisa afetado com seu número de série;
- uma descrição da vulnerabilidade e seu potencial impacto;
- evidências relevantes ou prova de conceito;
- se a vulnerabilidade já foi divulgada;
- se a pessoa que realizou o relato está disposta a coordenar a divulgação da vulnerabilidade com a Aisa.
Para facilitar o envio dessas informações:
Baixe nosso formulário para relato de vulnerabilidade (PDF, em inglês, 360 KB)
Tratamento de vulnerabilidades
A política de tratamento de vulnerabilidades da Aisa consiste em quatro fases principais. A comunicação com partes notificadoras relevantes, organizações coordenadoras e terceiros ocorre durante todo o processo.
- 1. Recebimento
- 2. Verificação
- 3. Remediação
- 4. Divulgação
1. Recebimento
Requisitos
Confirmar o recebimento do relato, estabelecer comunicação com a parte notificadora, abrir ID de caso.
Resultados
- Confirmação de recebimento do relato
- ID de caso para a vulnerabilidade reportada
2. Verificação
Requisitos
Avaliar se o relato contém todas as informações necessárias, verificar a validade, reprodutibilidade e aplicabilidade da vulnerabilidade no contexto do produto, avaliar o potencial impacto da vulnerabilidade reportada no produto, determinar se é necessária coordenar o processo com terceiros.
Entregas
- Registro inicial da vulnerabilidade e avaliação no contexto do produto.
- Evidências ou casos de teste confirmando a vulnerabilidade.
- Avaliação de risco e impacto no produto.
- Informações de status para as partes relevantes.
3. Remediação
Requisitos
Desenvolver e validar medidas adequadas de remediação e/ou mitigação, reavaliando a gravidade à medida que novas informações se tornam disponíveis.
Entregas
- Remediação validada, quando aplicável.
- Mitigações validadas ou recomendações de redução de risco, quando aplicável.
- Informações de status para as partes relevantes.
4. Divulgação
Requisitos
Preparar uma correção de segurança, comunicar informações de segurança apropriadas e encerrar o processo de tratamento de vulnerabilidades.
Entregas
- Correção de segurança e/ou instruções de mitigação, quando aplicável.
- Um aviso de segurança ou outra notificação ao cliente.
- Comunicação final às partes relevantes.