CRA Incident Reporting Procedure
Reference: Cyber Resilience Act (EU) 2024/2847 – Article 14
Segnala una vulnerabilità o un incidente di cybersecurity
Rhoss si impegna a garantire la sicurezza, l’integrità e la resilienza dei propri prodotti e servizi.
Se hai individuato una potenziale vulnerabilità di sicurezza, una debolezza di cybersecurity o hai osservato un incidente che coinvolge un prodotto Rhoss, ti invitiamo a segnalarlo al nostro Product Security Incident Response Team (PSIRT).
In conformità al Cyber Resilience Act (CRA), il nostro team PSIRT valuterà la segnalazione e, se necessario, inoltrerà una notifica alla Single Reporting Platform (SRP) dell’ENISA entro i seguenti termini:
– Early Warning (notifica preliminare): entro 24 ore dalla ricezione
– Notifica completa: entro 72 ore dalla ricezione La data di ricezione di questa segnalazione è il momento di partenza legale per il calcolo di questi termini.
– Early Warning (notifica preliminare): entro 24 ore dalla ricezione
– Notifica completa: entro 72 ore dalla ricezione La data di ricezione di questa segnalazione è il momento di partenza legale per il calcolo di questi termini.
Contatti
Le segnalazioni devono essere inviate all’indirizzo:
Cosa segnalare
Puoi utilizzare questo canale per comunicare:
• Vulnerabilità di sicurezza nei prodotti Rhoss.
• Sospette vulnerabilità che richiedono approfondimenti.
• Vulnerabilità che consentono accessi non autorizzati.
• Vulnerabilità di tipo Remote Code Execution (RCE).
• Incidenti di cybersecurity che coinvolgono prodotti Rhoss.
• Evidenze di possibile sfruttamento attivo di una vulnerabilità.
• Qualsiasi problema che possa compromettere la riservatezza, l’integrità o la disponibilità del prodotto.
Informazioni da includere nella segnalazione
Per consentire una corretta valutazione e gestione della segnalazione, si raccomanda di fornire il maggior numero possibile di dettagli.
1. Informazioni del segnalante
• Nome e cognome;
• Azienda o organizzazione (se applicabile);
• Indirizzo e-mail per eventuali comunicazioni;
• Recapito telefonico (facoltativo);
• Ruolo del segnalante (cliente, ricercatore di sicurezza, fornitore, partner, altro).
ES.
Nome: Mario Rossi
Azienda: XYZ Security
Email: mario.rossi@example.com
Ruolo: Ricercatore di sicurezza
2. Informazioni sul prodotto interessato
Specificare con la massima precisione possibile il prodotto coinvolto.
• Nome del prodotto
• Modello
• Versione hardware
• Versione firmware
• Versione software
• Contesto di utilizzo o installazione (se noto)
ES.
Prodotto: Sistema di supervisione ABC
Modello: XYZ-100
Firmware: 2.5.1
Software: 4.2.0
Ambiente: Installazione presso cliente finale
3. Descrizione dettagliata della problematica
Descrivere chiaramente:
• il comportamento osservato;
• il comportamento atteso;
• le condizioni necessarie affinché il problema si manifesti;
• il possibile impatto sul sistema.
ES:
Un utente autenticato con privilegi limitati
riesce ad accedere a funzionalità riservate agli amministratori
mediante la modifica manuale dell’URL del browser.
In questo modo l’utente ha accesso a parametri di funzionamento della macchina.
4. Passaggi per riprodurre il problema
Quando possibile, descrivere passo per passo la procedura che consente di riprodurre il comportamento osservato.
ES:
1. Accedere come utente standard.
2. Aprire la pagina Dashboard.
3. Modificare l’URL aggiungendo “/admin”.
4. Verificare l’accesso alle funzioni amministrative.
5. Valutazione dell’impatto
Indicare quali conseguenze potrebbe avere il problema.
Se possibile, indicare anche se il problema è:
• sfruttabile localmente;
• sfruttabile da remoto;
• accessibile tramite Internet;
• limitato alla rete locale.
ES:
accesso non autorizzato;
modifica delle configurazioni;
esposizione di dati;
interruzione del servizio;
perdita di disponibilità del prodotto;
compromissione della sicurezza fisica dell’impianto;
altri impatti rilevanti.
6. Evidenze di sfruttamento
Se noto, specificare se:
• la vulnerabilità è stata solamente individuata;
• è stata verificata tramite test controllati;
• esistono prove di sfruttamento reale;
• l’exploit è pubblicamente disponibile (codice, gli strumenti o le istruzioni necessarie per sfruttare la vulnerabilità sono accessibili al pubblico).
ES:
Non sono note evidenze di sfruttamento attivo.
La vulnerabilità è stata verificata esclusivamente
in un ambiente di laboratorio.
7. Allegati e materiale di supporto
Se disponibili, allegare:
• Screenshot
• File di log
• Catture di traffico di rete (PCAP)
• Video dimostrativi
• Configurazioni rilevanti
• Proof of Concept (PoC)
• Report tecnici
8. Data di scoperta
Indicare:
• la data in cui il problema è stato identificato;
• la data dell’eventuale verifica;
• la data della presente segnalazione.
Divulgazione Responsabile
Rhoss apprezza il contributo di ricercatori, clienti e partner che segnalano vulnerabilità in buona fede.
Si richiede pertanto di:
Non interrompere il funzionamento dei sistemi dei clienti.
Non accedere a dati non autorizzati.
Non modificare o cancellare informazioni.
Non eseguire test distruttivi.
Mantenere riservate le informazioni fino alla conclusione delle attività di analisi e mitigazione.
Le segnalazioni ricevute saranno gestite secondo le procedure interne del PSIRT Rhoss.
Cosa succede dopo l’invio della segnalazione
Dopo la ricezione della segnalazione:
La segnalazione verrà registrata nel processo PSIRT aziendale.
verrà effettuata una valutazione preliminare.
Potrebbero essere richieste informazioni aggiuntive.
La problematica verrà analizzata e classificata.
Verrà determinata la necessità di eventuali azioni correttive.
Saranno valutati gli obblighi di notifica previsti dalla normativa applicabile.
Il segnalante potrà essere contattato per aggiornamenti o chiarimenti.
Riservatezza dei dati
Le informazioni trasmesse tramite questo canale saranno trattate in modo riservato e utilizzate esclusivamente per attività di:
gestione delle vulnerabilità;
risposta agli incidenti di cybersecurity;
miglioramento della sicurezza dei prodotti;
adempimento degli obblighi normativi applicabili.
Grazie per la collaborazione
Rhoss ringrazia clienti, partner, ricercatori e tutti gli stakeholder che contribuiscono al miglioramento continuo della sicurezza dei prodotti attraverso una segnalazione responsabile delle vulnerabilità e degli incidenti di cybersecurity.
Per qualsiasi segnalazione di sicurezza:
NOTA: Questo indirizzo deve essere utilizzato esclusivamente per segnalazioni di vulnerabilità e incidenti di cybersecurity. Per richieste commerciali, assistenza tecnica ordinaria o informazioni sui prodotti, si prega di utilizzare i consueti canali di contatto Rhoss.

