Policy OMET di divulgazione coordinata delle vulnerabilità
1. Finalità
OMET progetta e produce macchine da stampa e converting. Una macchina moderna è un sistema connesso e la sua sicurezza dipende dalla progettazione, dai componenti che vi sono integrati e dal modo in cui viene utilizzata. Questa policy descrive come OMET riceve, valuta e risolve le segnalazioni di vulnerabilità di sicurezza relative ai propri prodotti, e che cosa può attendersi in cambio chi effettua la segnalazione.
La policy si applica alle segnalazioni provenienti da qualsiasi fonte: clienti, ricercatori di sicurezza, fornitori, autorità e soggetti terzi.
2. Ambito di applicazione
La policy riguarda:
- le macchine progettate e prodotte da OMET, compresi il software di controllo, le interfacce operatore e i PC industriali forniti a corredo
- i prodotti software, le applicazioni e gli strumenti distribuiti da OMET
- la teleassistenza e le soluzioni di elaborazione dati remota fornite da OMET come parte di una macchina
- i siti web e i servizi web di OMET rivolti ai clienti
Rientrano nella policy anche le vulnerabilità dei componenti di terze parti integrati in una macchina OMET: si veda il punto 7.
Restano esclusi dalla presente policy, e vanno indirizzati ai consueti canali di contatto OMET, i malfunzionamenti di macchina privi di rilevanza per la sicurezza, le richieste di assistenza tecnica, ricambi e documentazione, i questionari di sicurezza e la documentazione di conformità, nonché le segnalazioni che riguardano l’infrastruttura o la configurazione della rete del cliente anziché la macchina.
3. Come effettuare una segnalazione
Le segnalazioni si effettuano tramite il modulo OMET di segnalazione delle vulnerabilità di sicurezza all’indirizzo https://omet.com/vulnerabilita-della-sicurezza-e-segnalazione-degli-incidenti/, che costituisce il punto di contatto unico per la sicurezza dei prodotti.
Il modulo è servito su connessione cifrata (TLS). Se una segnalazione comprende materiale che non è opportuno trasmettere attraverso un modulo web, ad esempio un exploit, file di log estesi o dati di terzi, è sufficiente descrivere la vulnerabilità a un livello che consenta la valutazione iniziale e indicare che è disponibile materiale ulteriore. Un canale sicuro per lo scambio verrà quindi concordato direttamente con chi ha segnalato.
Le segnalazioni possono essere redatte in italiano o in inglese.
4. Informazioni da includere
Una segnalazione può essere valutata più rapidamente se contiene:
- piattaforma, modello e numero di matricola della macchina, oppure nome e versione del prodotto software
- versione del software o del firmware del componente interessato
- descrizione della vulnerabilità e del suo potenziale impatto, comprese eventuali ripercussioni sulle funzioni di sicurezza della macchina
- le condizioni necessarie allo sfruttamento, ad esempio posizione in rete, livello di accesso o presenza fisica presso la macchina
- i passaggi per riprodurla, con eventuali log, screenshot o proof of concept
- se la macchina interessata sia attualmente in produzione
- i recapiti per il ricontatto e l’eventuale desiderio di essere citati pubblicamente
Vale comunque la pena inviare una segnalazione incompleta: i dettagli mancanti possono essere richiesti nel corso della valutazione.
5. Come OMET gestisce una segnalazione
Presa in carico. OMET conferma la ricezione di ogni segnalazione inviata attraverso il punto di contatto unico entro cinque giorni lavorativi.
Valutazione. Il PSIRT, che riunisce product security, sviluppo software, sicurezza macchina e assistenza, verifica la segnalazione e ne valuta la gravità e l’impatto sulle macchine interessate. Una segnalazione che indichi un possibile effetto su una funzione di sicurezza viene immediatamente portata all’attenzione della funzione sicurezza macchina e non viene chiusa finché entrambe le funzioni non hanno dato conferma.
Risoluzione. Quando la vulnerabilità è confermata, OMET individua piattaforme, versioni e parco macchine interessati, sviluppa una correzione o una mitigazione e predispone le istruzioni di installazione necessarie ad applicarla senza compromettere la continuità produttiva o la qualifica della macchina.
Chiusura. Una segnalazione si considera chiusa quando è disponibile una correzione o una mitigazione documentata, oppure quando l’analisi conclude che non si tratta di una vulnerabilità di un prodotto OMET. In entrambi i casi l’esito viene comunicato a chi ha segnalato, con le relative motivazioni.
6. Comunicazione con chi ha segnalato
OMET tiene informato chi ha segnalato sull’avanzamento dell’analisi e della risoluzione, concorda i tempi di divulgazione e, su richiesta, condivide il contenuto dell’advisory previsto prima della pubblicazione.
OMET chiede che i dettagli della segnalazione siano trattati come riservati fino alla data di divulgazione concordata.
7. Componenti di terze parti
Una macchina OMET integra azionamenti, controllori, dispositivi di sicurezza, sistemi di ispezione, sensori e software forniti da produttori specializzati.
Quando una vulnerabilità segnalata riguarda uno di questi componenti, OMET ne informa il produttore o il manutentore, valuta se e in che modo la vulnerabilità interessi le configurazioni che immette sul mercato e coordina la risoluzione. Non è richiesto a chi segnala di rivolgersi separatamente al fornitore, pur restando libero di farlo.
Lo stesso obbligo di notifica si applica quando è OMET a individuare una vulnerabilità in un componente integrato nel corso delle proprie analisi.
8. Divulgazione pubblica
Una volta disponibile un aggiornamento di sicurezza o una mitigazione documentata, OMET pubblica un advisory di sicurezza che descrive la vulnerabilità, identifica prodotti e versioni interessati, ne indica impatto e gravità e fornisce le informazioni necessarie a porvi rimedio.
La pubblicazione può essere posticipata quando divulgare prima che gli utilizzatori abbiano avuto una possibilità concreta di applicare l’aggiornamento aumenterebbe il rischio anziché ridurlo. Le macchine installate in produzione non si aggiornano con la rapidità di un software distribuito via internet, e OMET ne tiene conto nel definire la data di divulgazione.
Con il consenso di chi ha segnalato, l’advisory ne riporta la citazione.
9. Che cosa OMET chiede
A chi segnala una vulnerabilità si chiede di:
- concedere a OMET un tempo ragionevole per la risoluzione prima di rendere pubblici i dettagli, e concordare una data di divulgazione anziché stabilirla unilateralmente
- limitare le attività di test a sistemi di cui si abbia la proprietà o la conduzione, oppure per i quali si disponga dell’autorizzazione scritta dell’utilizzatore
- evitare ogni azione che possa interrompere la produzione, danneggiare una macchina, mettere in pericolo le persone o incidere sull’integrità e sulla disponibilità dei dati
- astenersi dall’accedere, modificare o estrarre dati di terzi, e interrompere immediatamente l’attività dandone comunicazione qualora tali dati vengano incontrati
- astenersi da attività di social engineering, intrusione fisica e test di denial of service
Non è in alcun caso ammissibile eseguire test su una macchina in produzione.
10. Tutela di chi segnala in buona fede
OMET non intraprenderà né sosterrà azioni legali nei confronti di chi segnali una vulnerabilità in buona fede e nel rispetto della presente policy. Ciò vale anche qualora la segnalazione si riveli infondata, purché siano stati osservati i comportamenti descritti al punto 9.
11. Segnalazioni alle autorità
Quando una vulnerabilità di un prodotto OMET è attivamente sfruttata, OMET è tenuta a darne notifica a ENISA e al CSIRT competente ai sensi del Regolamento (UE) 2024/2847. Tale notifica può avvenire prima della divulgazione pubblica e indipendentemente dai tempi concordati con chi ha segnalato. I dati personali di chi segnala non sono inclusi in queste notifiche.
12. Riconoscimento
OMET non gestisce un programma di bug bounty e non prevede ricompense economiche per le segnalazioni di vulnerabilità. Il riconoscimento consiste nella citazione nell’advisory pubblicato, ove chi ha segnalato lo desideri.
13. Dati personali
I dati personali forniti al momento della segnalazione sono trattati esclusivamente per la gestione della segnalazione stessa e per l’adempimento dei relativi obblighi di legge. Si veda l’informativa privacy: https://www.iubenda.com/privacy-policy/56520330.