Policy OMET di divulgazione coordinata delle vulnerabilità

1. Finalità

OMET progetta e produce macchine da stampa e converting. Una macchina moderna è un sistema connesso e la sua sicurezza dipende dalla progettazione, dai componenti che vi sono integrati e dal modo in cui viene utilizzata. Questa policy descrive come OMET riceve, valuta e risolve le segnalazioni di vulnerabilità di sicurezza relative ai propri prodotti, e che cosa può attendersi in cambio chi effettua la segnalazione.

La policy si applica alle segnalazioni provenienti da qualsiasi fonte: clienti, ricercatori di sicurezza, fornitori, autorità e soggetti terzi.

2. Ambito di applicazione

La policy riguarda:

Rientrano nella policy anche le vulnerabilità dei componenti di terze parti integrati in una macchina OMET: si veda il punto 7.

Restano esclusi dalla presente policy, e vanno indirizzati ai consueti canali di contatto OMET, i malfunzionamenti di macchina privi di rilevanza per la sicurezza, le richieste di assistenza tecnica, ricambi e documentazione, i questionari di sicurezza e la documentazione di conformità, nonché le segnalazioni che riguardano l’infrastruttura o la configurazione della rete del cliente anziché la macchina.

3. Come effettuare una segnalazione

Le segnalazioni si effettuano tramite il modulo OMET di segnalazione delle vulnerabilità di sicurezza all’indirizzo https://omet.com/vulnerabilita-della-sicurezza-e-segnalazione-degli-incidenti/, che costituisce il punto di contatto unico per la sicurezza dei prodotti.

Il modulo è servito su connessione cifrata (TLS). Se una segnalazione comprende materiale che non è opportuno trasmettere attraverso un modulo web, ad esempio un exploit, file di log estesi o dati di terzi, è sufficiente descrivere la vulnerabilità a un livello che consenta la valutazione iniziale e indicare che è disponibile materiale ulteriore. Un canale sicuro per lo scambio verrà quindi concordato direttamente con chi ha segnalato.

Le segnalazioni possono essere redatte in italiano o in inglese.

4. Informazioni da includere

Una segnalazione può essere valutata più rapidamente se contiene:

Vale comunque la pena inviare una segnalazione incompleta: i dettagli mancanti possono essere richiesti nel corso della valutazione.

5. Come OMET gestisce una segnalazione

Presa in carico. OMET conferma la ricezione di ogni segnalazione inviata attraverso il punto di contatto unico entro cinque giorni lavorativi.

Valutazione. Il PSIRT, che riunisce product security, sviluppo software, sicurezza macchina e assistenza, verifica la segnalazione e ne valuta la gravità e l’impatto sulle macchine interessate. Una segnalazione che indichi un possibile effetto su una funzione di sicurezza viene immediatamente portata all’attenzione della funzione sicurezza macchina e non viene chiusa finché entrambe le funzioni non hanno dato conferma.

Risoluzione. Quando la vulnerabilità è confermata, OMET individua piattaforme, versioni e parco macchine interessati, sviluppa una correzione o una mitigazione e predispone le istruzioni di installazione necessarie ad applicarla senza compromettere la continuità produttiva o la qualifica della macchina.

Chiusura. Una segnalazione si considera chiusa quando è disponibile una correzione o una mitigazione documentata, oppure quando l’analisi conclude che non si tratta di una vulnerabilità di un prodotto OMET. In entrambi i casi l’esito viene comunicato a chi ha segnalato, con le relative motivazioni.

6. Comunicazione con chi ha segnalato

OMET tiene informato chi ha segnalato sull’avanzamento dell’analisi e della risoluzione, concorda i tempi di divulgazione e, su richiesta, condivide il contenuto dell’advisory previsto prima della pubblicazione.

OMET chiede che i dettagli della segnalazione siano trattati come riservati fino alla data di divulgazione concordata.

7. Componenti di terze parti

Una macchina OMET integra azionamenti, controllori, dispositivi di sicurezza, sistemi di ispezione, sensori e software forniti da produttori specializzati.

Quando una vulnerabilità segnalata riguarda uno di questi componenti, OMET ne informa il produttore o il manutentore, valuta se e in che modo la vulnerabilità interessi le configurazioni che immette sul mercato e coordina la risoluzione. Non è richiesto a chi segnala di rivolgersi separatamente al fornitore, pur restando libero di farlo.

Lo stesso obbligo di notifica si applica quando è OMET a individuare una vulnerabilità in un componente integrato nel corso delle proprie analisi.

8. Divulgazione pubblica

Una volta disponibile un aggiornamento di sicurezza o una mitigazione documentata, OMET pubblica un advisory di sicurezza che descrive la vulnerabilità, identifica prodotti e versioni interessati, ne indica impatto e gravità e fornisce le informazioni necessarie a porvi rimedio.

La pubblicazione può essere posticipata quando divulgare prima che gli utilizzatori abbiano avuto una possibilità concreta di applicare l’aggiornamento aumenterebbe il rischio anziché ridurlo. Le macchine installate in produzione non si aggiornano con la rapidità di un software distribuito via internet, e OMET ne tiene conto nel definire la data di divulgazione.

Con il consenso di chi ha segnalato, l’advisory ne riporta la citazione.

9. Che cosa OMET chiede

A chi segnala una vulnerabilità si chiede di:

Non è in alcun caso ammissibile eseguire test su una macchina in produzione.

10. Tutela di chi segnala in buona fede

OMET non intraprenderà né sosterrà azioni legali nei confronti di chi segnali una vulnerabilità in buona fede e nel rispetto della presente policy. Ciò vale anche qualora la segnalazione si riveli infondata, purché siano stati osservati i comportamenti descritti al punto 9.

11. Segnalazioni alle autorità

Quando una vulnerabilità di un prodotto OMET è attivamente sfruttata, OMET è tenuta a darne notifica a ENISA e al CSIRT competente ai sensi del Regolamento (UE) 2024/2847. Tale notifica può avvenire prima della divulgazione pubblica e indipendentemente dai tempi concordati con chi ha segnalato. I dati personali di chi segnala non sono inclusi in queste notifiche.

12. Riconoscimento

OMET non gestisce un programma di bug bounty e non prevede ricompense economiche per le segnalazioni di vulnerabilità. Il riconoscimento consiste nella citazione nell’advisory pubblicato, ove chi ha segnalato lo desideri.

13. Dati personali

I dati personali forniti al momento della segnalazione sono trattati esclusivamente per la gestione della segnalazione stessa e per l’adempimento dei relativi obblighi di legge. Si veda l’informativa privacy: https://www.iubenda.com/privacy-policy/56520330.