Notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi
- Si applica a
- Open-source steward
- Citazioni fonti
- Art. 24(2)
- Classi di prodotto
- DefaultImportant — Class IImportant — Class IICritical
Linguaggio semplice
Se si viene a conoscenza che una vulnerabilità nel proprio OSS è attivamente sfruttata, o che un grave incidente di sicurezza ha interessato il software, è necessario notificarlo senza indebito ritardo al coordinatore CSIRT competente. Si tratta di un obbligo meno gravoso rispetto alla finestra di segnalazione di 24 ore del fabbricante ai sensi dell'Art. 14, ma "senza indebito ritardo" significa comunque tempestivamente — giorni, non settimane. Il CSIRT coordinerà la risposta e aiuterà nella divulgazione delle vulnerabilità.
Testo giuridico
L'articolo 24, paragrafo 2, del regolamento (UE) 2024/2847 prevede che i gestori di software open-source notifichino, senza indebito ritardo e in ogni caso entro il termine stabilito dagli atti di esecuzione, al CSIRT designato come coordinatore ai sensi dell'articolo 12, paragrafo 1, della direttiva (UE) 2022/2555:
- qualsiasi vulnerabilità attivamente sfruttata contenuta nei componenti software open-source che amministrano; e
- qualsiasi incidente grave che abbia un impatto sulla sicurezza di tali componenti software open-source.
A seguito della notifica, il CSIRT tratta le informazioni segnalate in modo riservato e assiste il gestore del software open-source nella divulgazione della vulnerabilità conformemente alle pratiche di divulgazione coordinata delle vulnerabilità.
Requisiti fondamentali
- Trigger: sfruttamento attivo — l'obbligo sorge quando si viene a conoscenza che una vulnerabilità nel proprio software è attivamente sfruttata
- Trigger: incidente grave — l'obbligo sorge anche per gravi incidenti di sicurezza che incidono sulle proprietà di sicurezza del software
- Destinatario: coordinatore CSIRT — notificare il CSIRT nazionale designato come coordinatore ai sensi dell'Art. 12 della direttiva NIS 2, non ENISA direttamente
- Senza indebito ritardo — notifica tempestiva; il termine esatto sarà stabilito dall'atto di esecuzione
- Riservatezza — il CSIRT gestisce le informazioni segnalate in modo riservato e supporta la divulgazione coordinata
Documentazione che potrebbe essere necessaria
- Notifica inviata al coordinatore CSIRT (data, contenuto, metodo)
- Processo interno per il monitoraggio e il rilevamento dello sfruttamento attivo
- Registro degli incidenti che documenta quando è stata acquisita la conoscenza e le azioni adottate
- Cronologia della divulgazione coordinata