Politica di Coordinated Vulnerability Disclosure (CVD)

1. Scopo

ELSA Srl considera la sicurezza informatica delle proprie macchine industriali un elemento fondamentale per garantire l’affidabilità, la continuità operativa e la protezione dei propri clienti.

La presente Politica di Coordinated Vulnerability Disclosure (CVD) definisce le modalità con cui ricercatori di sicurezza, clienti, partner e altri soggetti possono segnalare vulnerabilità di sicurezza riscontrate nei prodotti ELSA Srl.

L’obiettivo è favorire una gestione coordinata delle vulnerabilità, consentendone l’analisi, la correzione e la divulgazione responsabile nel rispetto del Cyber Resilience Act (Regolamento UE 2024/2847).

2. Ambito di applicazione

La presente politica si applica alle barenatrici, alesatrici portatili progettate e distribuite da Elsa srl e dalla rete di distribuzione autorizzata.

Come segnalare una vulnerabilità

Le vulnerabilità devono essere inviate al Product Security Incident Response Team (PSIRT).

Preferiamo il contatto via e-mail usando la crittografia PGP. L’indirizzo di posta elettronica da utilizzare e la chiave pubblica PGP richiesta, inclusa l’impronta digitale, sono disponibili nell’informazione seguente:

Contatti Product Security Incident Response Team
E-mail: pr**************@*****rl.com
Chiave PGP : (Link per scaricare la chiave)
Chi effettua la segnalazione è invitato a fornire il maggior numero possibile di informazioni tecniche.

Per consentirci di elaborare la vostra segnalazione di una vulnerabilità in modo strutturato, vi chiediamo di fornirci la seguente informazione.

Per consentire al nostro Product Security Incident Response Team (PSIRT) di analizzare e gestire correttamente la vulnerabilità segnalata, vi chiediamo di fornire, ove disponibili, le seguenti informazioni:

Divulgazione coordinata

ELSA srl adotta un processo di Coordinated Vulnerability Disclosure.
Il cliente è invitato a:

  • non divulgare pubblicamente la vulnerabilità prima dell’analisi e pubblicazione della correzione da parte di ELSA Srl;
  • evitare qualsiasi attività che possa compromettere la disponibilità della macchina e del sistema;
  • non accedere o modificare la macchina;
  • collaborare con ELSA Srl durante le attività di verifica.

 

ELSA Srl manterrà un dialogo continuo con il cliente durante tutte le fasi della gestione della vulnerabilità.

Processo di gestione della vulnerabilità

Ogni segnalazione segue il seguente processo:

  1. Registrazione della vulnerabilità.
  2. Conferma di ricezione della segnalazione.
  3. Analisi tecnica e verifica della riproducibilità.
  4. Valutazione della gravità secondo la metodologia CVSS.
  5. Identificazione dei prodotti interessati.
  6. Definizione delle azioni correttive.
  7. Sviluppo e validazione della patch o della mitigazione.
  8. Pubblicazione del Security Advisory.
  9. Rilascio dell’aggiornamento di sicurezza.
  10. Chiusura della segnalazione.

 

Protezione dei dati
Le informazioni ricevute saranno trattate esclusivamente ai fini della gestione della vulnerabilità e nel rispetto del Regolamento (UE) 2016/679 (GDPR).