Nella maggior parte dei casi, NVIDIA ha tutta l'intenzione di informare i clienti ove venga identificata una soluzione pratica o un aggiornamento di sicurezza per una vulnerabilità. L'informazione viene divulgata attraverso comunicazioni mirate o tramite la pubblicazione di un Bollettino di sicurezza. Il Bollettino di sicurezza viene pubblicato al termine della procedura attuata dal team NVIDIA PSIRT e ove venga stabilita la possibilità di divulgare rimedi o aggiornamenti per risolvere la vulnerabilità, o a seguito della pianificazione di una divulgazione pubblica di rimedi.
I Bollettini di sicurezza tentano di bilanciare la quantità giusta di informazioni fornendo dettagli sufficienti per consentire ai clienti di tutelarsi, ma evitando di divulgare dati che potrebbero consentire a malintenzionati di approfittare delle informazioni. I Bollettini di sicurezza NVIDIA includono, di norma, le seguenti informazioni (ove pertinente):
- Prodotti e versioni coinvolti
- Identificativo della vulnerabilità (Common Vulnerability Enumeration, CVE), vedere https://cve.mitre.org
- Breve descrizione della vulnerabilità e del potenziale impatto in caso di attacco
- Punteggio di gravità CVSS della vulnerabilità, vedere https://www.first.org/cvss/user-guide.html
- Dettagli dei rimedi quali aggiornamenti di sicurezza, attenuazione delle vulnerabilità o altre azioni richieste dai clienti
- Riconoscimenti al segnalatore della vulnerabilità e ringraziamenti per la collaborazione con NVIDIA nell'attuazione della divulgazione coordinata della vulnerabilità
NVIDIA non fornirà ulteriori informazioni sulle specifiche delle vulnerabilità oltre a quanto indicato nel Bollettino di sicurezza e nella documentazione correlata, ad esempio note di rilascio, articoli della Knowledge Base, FAQ, ecc. NVIDIA non distribuisce codice exploit/proof of concept per le vulnerabilità identificate.
In conformità agli standard di settore, NVIDIA non condivide i rilevamenti dei test di sicurezza interni né altri tipi di attività correlate alla sicurezza con entità esterne. È importante sottolineare che qualsiasi scansione dei sistemi di produzione NVIDIA verrà considerata come un attacco. Se sei un partner OEM, collabora con il tuo Program Manager NVIDIA.
I Bollettini di sicurezza NVIDIA vengono pubblicati sull'apposita pagina del sito. Puoi iscriverti alle notifiche qui.