Disclaimer

1. Impegno per la Sicurezza Informatica dei Prodotti

In ARBOR Technology comprendiamo l'importanza vitale della sicurezza informatica nell'automazione industriale, nell'IoT medicale, nei trasporti intelligenti e nelle applicazioni di edge computing. Ci impegniamo a fornire soluzioni embedded ed edge computing altamente affidabili e flessibili, considerando la sicurezza dei prodotti come un pilastro fondamentale della gestione del ciclo di vita dei nostri prodotti.

Il nostro team dedicato di esperti di sicurezza lavora costantemente per identificare potenziali vulnerabilità e implementare misure di protezione proattive. Ciò garantisce che l'hardware, il software e le soluzioni integrate di ARBOR siano in grado di resistere all'evoluzione delle minacce informatiche, salvaguardando gli asset e la continuità operativa dei nostri clienti.

2. Ciclo di Vita Sicuro per lo Sviluppo dei Prodotti (Conformità IEC 62443 e Predisposizione all'EU CRA)

In ARBOR Technology integriamo la sicurezza in ogni fase dell'ingegnerizzazione dei nostri prodotti. Per affrontare l'evoluzione delle minacce informatiche e soddisfare i requisiti normativi imminenti, come il Cyber Resilience Act europeo (EU CRA), ARBOR allinea i propri processi di sviluppo e operativi allo standard IEC 62443-4-1, garantendo una solida base di Security-by-Design e Defense-in-Depth in tutte le nostre soluzioni hardware e software.

Il nostro quadro di conformità affronta attivamente i requisiti chiave del CRA e della sicurezza industriale:

  • Security by Design e Default: conduzione di modelli di minaccia e valutazioni del rischio durante la progettazione dell'architettura per ridurre al minimo le superfici di attacco.
  • Fiducia Basata sull'Hardware (Hardware-Rooted Trust): applicazione di boot sicuro, integrità del firmware e TPM 2.0 opzionale per la protezione da manomissioni non autorizzate.
  • Distinta Base Software (SBOM): mantenimento di SBOM complete e tracciamento dei componenti di terze parti per garantire la trasparenza della supply chain e una rapida mitigazione dei rischi.
  • Supporto Continuo del Ciclo di Vita: fornitura tempestiva di patch di sicurezza, notifiche di vulnerabilità e divulgazione coordinata tramite ARBOR PSIRT per tutto il ciclo di vita di supporto definito per il prodotto.

3. Team di Risposta agli Incidenti di Sicurezza dei Prodotti (ARBOR PSIRT)

ARBOR Technology ha istituito un team dedicato di risposta agli incidenti di sicurezza dei prodotti (ARBOR PSIRT). Questo team interfunzionale e interregionale gestisce centralmente l'identificazione, il coordinamento interno, l'indagine e la segnalazione delle vulnerabilità di sicurezza informatica associate a prodotti, soluzioni e servizi ARBOR.

ARBOR PSIRT rappresenta il punto di contatto ufficiale unico per clienti, partner, ricercatori di sicurezza e fornitori per la segnalazione di potenziali vulnerabilità nei prodotti ARBOR. Manteniamo un approccio trasparente, responsabile e proattivo per salvaguardare il più ampio ecosistema IoT edge.

[Canale di Segnalazione delle Vulnerabilità]

Si prega di contattare immediatamente psirt@arbor.com.tw qualora individui o organizzazioni riscontrino problemi di sicurezza relativi ai prodotti. Per agevolare le indagini, vi invitiamo a fornire quante più informazioni possibili, tra cui:

  • Nome dell'organizzazione e del referente.
  • Prodotti ARBOR Technology e versioni interessate.
  • Descrizione della potenziale vulnerabilità.
  • Dettagli tecnici di supporto (ad esempio passaggi per riprodurre il problema, configurazione del sistema, tracce, acquisizione di pacchetti di esempio).
  • Informazioni su exploit o codici di attacco noti.

4. Processo di Gestione degli Incidenti

ARBOR Technology adotta un rigoroso processo di risposta alle vulnerabilità in cinque fasi, per garantire che ogni potenziale problema venga affrontato in modo tempestivo, efficace e trasparente:

Fase Descrizione
Fase 1: Prima Risposta all'Incidente Alla ricezione di una segnalazione di vulnerabilità, ARBOR PSIRT verificherà la completezza delle informazioni inviate, confermerà la ricezione della segnalazione ed eseguirà la registrazione iniziale del caso assegnando un ID di tracciamento univoco. Il segnalatore riceverà una conferma per agevolare le comunicazioni successive e il monitoraggio del caso.
Fase 2: Triage e Analisi ARBOR PSIRT condurrà una revisione iniziale e classificherà il problema segnalato per determinare se costituisce una vulnerabilità di sicurezza del prodotto. Il team valuterà il potenziale impatto, i prodotti interessati, la tipologia di vulnerabilità e la gravità. Se necessario, il caso verrà assegnato al team di sviluppo prodotto competente per un'ulteriore analisi tecnica e le azioni successive.
Fase 3: Indagine ARBOR PSIRT collaborerà a stretto contatto con il relativo team di sviluppo prodotto per condurre un'indagine tecnica, verificare l'esistenza della vulnerabilità, riprodurre il problema segnalato, analizzare la causa principale e identificare i prodotti, le versioni interessate e il potenziale impatto. I risultati dell'indagine costituiranno la base per le successive attività di correzione.
Fase 4: Risoluzione ARBOR PSIRT, in collaborazione con il relativo team di sviluppo prodotto, svilupperà e implementerà misure correttive adeguate, inclusi aggiornamenti software, correzioni del firmware, modifiche alla configurazione o altre idonee misure di mitigazione. L'efficacia della risoluzione verrà convalidata per ridurre o eliminare i rischi di sicurezza informatica associati.
Fase 5: Divulgazione e Comunicazione Al completamento della risoluzione e della convalida della vulnerabilità, ARBOR PSIRT pubblicherà un Avviso di Sicurezza in conformità con la politica aziendale di Divulgazione Coordinata delle Vulnerabilità (CVD) per informare i clienti interessati e gli altri stakeholder rilevanti. I tempi e l'ambito della divulgazione saranno determinati in base alla gravità della vulnerabilità, alla probabilità di sfruttamento e ad altre valutazioni pertinenti del rischio.

5. Clausola di Esclusione di Responsabilità sulla Sicurezza e Condizioni d'Uso

[Esclusione di Responsabilità]

Inviando qualsiasi informazione relativa a vulnerabilità, problemi o incidenti di sicurezza del prodotto, l'utente riconosce e accetta che ARBOR Technology possa raccogliere, elaborare e utilizzare tali informazioni esclusivamente allo scopo di gestire e risolvere il problema segnalato. Ci impegniamo a proteggere la privacy dell'utente e tutte le informazioni condivise saranno trattate in conformità con le leggi applicabili e le nostre politiche interne.

Inoltre, l'utente accetta che ARBOR Technology possa utilizzare le informazioni fornite per indagini interne, analisi e miglioramento continuo dei propri prodotti e servizi. Sebbene compiremo ogni ragionevole sforzo per salvaguardare l'identità e le informazioni sensibili dell'utente, quest'ultimo comprende e riconosce che l'anonimato assoluto non può essere garantito qualora siano necessari ulteriori chiarimenti o come richiesto dalle leggi applicabili.

ARBOR Technology non sarà ritenuta responsabile per eventuali divulgazioni involontarie derivanti da informazioni fornite volontariamente dagli utenti finali. L'utente è responsabile di garantire che le informazioni condivise non violino i diritti di terzi né contravvengano ad alcuna restrizione legale. Inviando una segnalazione, l'utente accetta di esonerare e manlevare ARBOR Technology da qualsiasi reclamo, responsabilità o obbligo derivante dall'uso o dalla divulgazione delle informazioni fornite.

Sebbene ARBOR Technology compia ragionevoli sforzi per garantire l'accuratezza e la tempestività delle informazioni e delle patch di sicurezza fornite, in nessun caso ARBOR Technology sarà responsabile per danni diretti, indiretti, incidentali, consequenziali o speciali (inclusi, a titolo esemplificativo, interruzione dell'attività, perdita di dati o mancato guadagno) derivanti da o connessi all'uso, all'uso improprio o all'affidamento sulle informazioni, sui bollettini o sulle correzioni di sicurezza qui forniti.

Gli utenti sono i soli responsabili del collaudo e dell'implementazione degli aggiornamenti di sicurezza all'interno dei propri specifici ambienti operativi. ARBOR Technology si riserva il diritto di modificare, aggiornare o revocare la presente informativa e i bollettini di sicurezza in qualsiasi momento senza preavviso individuale.