In conformità al Regolamento (UE) 2024/2847 (Cyber Resilience Act), ZANASI S.r.l. si impegna a garantire elevati standard di cybersicurezza per i propri prodotti con elementi digitali lungo tutto il loro ciclo di vita.
Per gestire in modo strutturato e tempestivo le segnalazioni di potenziali vulnerabilità informatiche, abbiamo attivato il nostro team dedicato PSIRT (Product Security Incident Response Team).
- Come segnalare una vulnerabilità
Se hai individuato una vulnerabilità o un’anomalia di sicurezza su un nostro prodotto, puoi inviare una comunicazione al nostro indirizzo email dedicato: psirt@zanasicoding.com
Cosa succede dopo l’invio? A seguito della ricezione dell’email, il nostro team ti invierà tempestivamente la conferma di presa in carico e le istruzioni (unitamente al modulo ufficiale di segnalazione) per raccogliere le informazioni tecniche necessarie all’analisi.
- Politica di Divulgazione Coordinata delle Vulnerabilità (CVD)
ZANASI adotta una Politica di Divulgazione Coordinata (Coordinated Vulnerability Disclosure – CVD) per garantire che le vulnerabilità vengano analizzate e risolte prima che le informazioni dettagliate siano rese pubbliche.In questa fase di transizione normativa, il nostro team PSIRT si impegna a:
● Presa in carico: Confermare la ricezione della segnalazione inviata tramite il nostro modulo ufficiale, avviando il processo di registrazione interna.
● Analisi tecnica e Triage: Verificare la riproducibilità della vulnerabilità segnalata e valutarne il potenziale livello di rischio per i nostri prodotti e clienti.
● Gestione e Risoluzione: Sviluppare, valutare e implementare le opportune contromisure (come aggiornamenti software, patch firmware o istruzioni di mitigazione temporanea) compatibilmente con i tempi tecnici di analisi e sviluppo.
● Divulgazione Coordinata: Mantenere un canale di comunicazione con il segnalante e coordinare l’eventuale divulgazione pubblica dell’informativa di sicurezza solo a correzione avvenuta, per tutelare i nostri utilizzatori finali.
- Informazioni minime per la segnalazione
Per permettere un’analisi rapida ed efficace, al momento dell’invio dettagliato ti verrà richiesto di fornire:
● Prodotto coinvolto: Modello, numero di serie e versione del firmware/software in uso.
● Descrizione del problema: Spiegazione dell’anomalia riscontrata o scenario d’attacco
(Proof of Concept).
● Evidenze tecniche: Eventuali file di log, configurazioni o screenshot dimostrativi.
● Dati di contatto: Riferimenti per eventuali chiarimenti da parte del nostro team di analisi.
SCROLLA IN BASSO