Política CRA de tratamento de vulnerabilidades

Início > Política CRA de tratamento de vulnerabilidades

Potenciais vulnerabilidades que afetem produtos fornecidos pela Aisa podem ser reportadas para


Para estar em conformidade com as melhores práticas de cibersegurança (Lei de Resiliência Cibernética – CRA), a Aisa estabeleceu a política de tratamento de vulnerabilidades descrita abaixo.
Esta política se aplica, em particular, quando:

  • uma parte externa reporta uma potencial vulnerabilidade que afete um produto fornecido pela Aisa;
  • uma vulnerabilidade que afete um produto fornecido pela Aisa é divulgada publicamente;
  • uma vulnerabilidade que afete um produto fornecido pela Aisa é identificada internamente.

Como reportar uma vulnerabilidade?

Uma vulnerabilidade, quando explorada, pode afetar negativamente a confidencialidade, integridade, disponibilidade ou segurança de equipamentos fornecidos pela Aisa ou de seu ambiente de produção.

Fragilidades resultantes exclusivamente da configuração individual de uma instalação do cliente, na rede do cliente, ou de credenciais de acesso comprometidas, não são consideradas vulnerabilidades sob esta política, embora a Aisa ainda possa responder a reportes referentes a tais eventos.
Qualquer pessoa que descubra uma potencial vulnerabilidade que afete um produto fornecido pela Aisa é encorajada a reportá-la diretamente à Aisa em .

Sempre que possível, o reporte deve incluir:

  • o produto Aisa afetado com seu número de série;
  • uma descrição da vulnerabilidade e seu potencial impacto;
  • evidências relevantes ou prova de conceito;
  • se a vulnerabilidade já foi divulgada;
  • se o relator está disposto a coordenar a divulgação com a Aisa.

Tratamento de vulnerabilidades

A política de tratamento de vulnerabilidades da Aisa consiste em quatro fases principais. A comunicação com entidades relatoras relevantes, organizações coordenadoras e terceiros ocorre durante todo o processo.

  1. 1. Recebimento
  2. 2. Verificação
  3. 3. Remediação
  4. 4. Divulgação

1. Recebimento

Requisitos
Confirmar o recebimento do reporte, estabelecer comunicação com a entidade relatora, abrir ID de caso.

Entregas

  • Confirmação de recebimento do reporte
  • ID de caso para a vulnerabilidade reportada

2. Verificação

Requisitos
Avaliar a completude do reporte, verificar a validade, reprodutibilidade e aplicabilidade da vulnerabilidade no contexto do produto, avaliar o potencial impacto da vulnerabilidade reportada no produto, determinar se é necessária coordenação com terceiros.

Entregas

  • Registro inicial da vulnerabilidade e avaliação no contexto do produto.
  • Evidências ou casos de teste confirmando a vulnerabilidade.
  • Avaliação de risco e impacto no produto.
  • Informações de status para as partes relevantes.

3. Remediação

Requisitos
Desenvolver e validar remediação e/ou mitigação apropriadas, reavaliando a gravidade à medida que novas informações se tornam disponíveis.

Entregas

  • Remediação validada, quando aplicável.
  • Mitigações validadas ou recomendações de redução de risco, quando aplicável.
  • Informações de status para as partes relevantes.

4. Divulgação

Requisitos
Preparar correção de segurança, comunicar informações de segurança apropriadas e encerrar o processo de tratamento de vulnerabilidades.

Entregas

  • Correção de segurança e/ou instruções de mitigação, quando aplicável.
  • Um aviso de segurança ou outra notificação ao cliente.
  • Comunicação final às partes relevantes.