Mesutronic
Coordinated vulnerability disclosure policy (CVD)
Zweck
Die Mesutronic GmbH legt großen Wert auf die Sicherheit ihrer Produkte, Dienstleistungen und Informationssysteme.
Diese Coordinated Vulnerability Disclosure Policy beschreibt den Prozess zur Meldung, Analyse, Behandlung und Offenlegung von Sicherheitslücken. Ziel ist es, Sicherheitsrisiken für Kun-den und Anwender zu minimieren und eine koordinierte Zusammenarbeit mit Sicherheitsforschern und Hinweisgebern zu ermöglichen.
Geltungsbereich
Diese Richtlinie gilt für:
- Produkte der Mesutronic GmbH
- Software- und Firmware-Komponenten
- von Mesutronic betriebene Webanwendungen
- digitale Dienste und Systeme im Verantwortungsbereich von Mesutronic
Von dieser Richtlinie ausgenommen sind:
- kundeneigene Systeme und Netzwerke
- Systeme und Dienstleistungen Dritter
- Social-Engineering-Angriffe
- physische Angriffe auf Geräte oder Infrastruktur
- Denial-of-Service- und Distributed-Denial-of-Service-Angriffe
Meldung von Schwachstellen
Sicherheitslücken können an das Mesutronic PSIRT gemeldet werden:
E-Mail: psirt@mesutronic.de
Bitte übermitteln Sie nach Möglichkeit:
- betroffenes Produkt
- Produktversion
- Software- oder Firmware-Version
- Beschreibung der Schwachstelle
- Schritte zur Reproduktion
- potenzielle Auswirkungen
- vorhandene technische Nachweise
- Kontaktdaten für Rückfragen
Erwartungen an Meldende
Mesutronic unterstützt verantwortungsvolle Sicherheitsforschung. Wir bitten Meldende:
- keine Daten unbefugt abzurufen, zu verändern oder zu löschen
- keine Systeme zu beeinträchtigen oder zu manipulieren
- keine Schadsoftware einzusetzen
- die Schwachstelle nicht vor einer koordinierten Offenlegung zu veröffentlichen
- geltende Gesetze und Vorschriften einzuhalten
- Untersuchungen auf das notwendige Mindestmaß zu beschränken
Bearbeitung von Meldungen
Nach Eingang einer Meldung erfolgt:
- Registrierung der Meldung
- technische Analyse und Plausibilitätsprüfung
- Risikobewertung
- Definition geeigneter Gegenmaßnahmen
- Umsetzung von Korrekturmaßnahmen
- Kommunikation mit betroffenen Parteien
Mesutronic bemüht sich um folgende Zielzeiten:
- Eingangsbestätigung innerhalb von 5 Werktagen
- erste Bewertung innerhalb von 10 Werktagen
Komplexität und Kritikalität der Meldung können Einfluss auf die Bearbeitungsdauer haben.
Koordinierte Offenlegung
Mesutronic verfolgt den Ansatz der Coordinated Vulnerability Disclosure (CVD).
Informationen zu bestätigten Schwachstellen werden grundsätzlich erst veröffentlicht, wenn:
- die Analyse abgeschlossen wurde,
- geeignete Maßnahmen verfügbar sind oder
- betroffene Anwender angemessen informiert werden können.
Zeitpunkt und Umfang einer Veröffentlichung werden unter Berücksichtigung der Risiken für Kunden und Anwender festgelegt.
Security advisories
Bei bestätigten Schwachstellen kann Mesutronic Security Advisories veröffentlichen.
Ein Advisory kann folgende Informationen enthalten:
- Beschreibung der Schwachstelle
- betroffene Produkte und Versionen
- Risikobewertung
- empfohlene Maßnahmen
- verfügbare Updates oder Workarounds
- weitere relevante technische Informationen
Vertraulichkeit und Datenschutz
Zur Bearbeitung einer Schwachstellenmeldung erhobene Informationen werden vertraulich behandelt.
Personenbezogene Daten werden ausschließlich im erforderlichen Umfang und entsprechend den geltenden Datenschutzbestimmungen verarbeitet.
Haftungsausschluss
Die Übermittlung einer Schwachstellenmeldung begründet keinen Anspruch auf:
- Vergütung
- Anerkennung
- Veröffentlichung
- bestimmte Reaktions- oder Bearbeitungszeiten
Mesutronic behält sich vor, Meldungen nach eigenem Ermessen zu bewerten und über weitere Maßnahmen zu entscheiden. Diese Richtlinie begründet keine vertraglichen Rechte oder Verpflichtungen.