Richtlinie zur Offenlegung von Schwachstellen
1. Zweck
Wir sind bestrebt, die Sicherheit und Integrität unserer Produkte, Dienstleistungen und Systeme zu gewährleisten. Diese Richtlinie gibt Vorgaben für Sicherheitsforschende, Ethische Hacker und andere externe Parteien, damit potenzielle Schwachstellen verantwortungsvoll gemeldet und verarbeitet werden können.
2. Bevorzugter Kontaktweg
Wenn Sie eine Schwachstelle in einem Produkt oder System von Syntegon entdeckt haben, melden Sie diese bitte an psirt@syntegon.com
3. Veröffentlichung
In Übereinstimmung mit den geltenden Gesetzen und unserer Richtlinie zur koordinierten Offenlegung werden wir Sicherheitshinweise an relevante Stakeholder herausgeben und, sofern angemessen, nach der Behebung ohne Verzögerung veröffentlichen, um unsere Kunden zu schützen.
4. Geltungsbereich
Diese Richtlinie gilt für:
- Alle zugänglichen Dienste und Anwendungen
- Syntegon-Produkte und -Lösungen
5. Richtlinien für verantwortungsvolle Offenlegung
Bitte handeln Sie in gutem Gewissen und beachten Sie die folgenden Einschränkungen. Dies ist keine vollständige Liste:
- Diskutieren Sie die entdeckte Sicherheitslücke während des koordinierten Offenlegungsprozesses nicht mit Personen außerhalb von Syntegon.
- Veröffentlichen Sie die Schwachstelle nicht, bevor den betroffenen Parteien genügend Zeit zur Behebung eingeräumt wurde oder bevor Sie eine Vereinbarung mit allen beteiligten Parteien, einschließlich Syntegon, getroffen haben.
- Informieren Sie Syntegon über Ihre Absichten, falls Sie planen, Ihre Erkenntnisse öffentlich bekannt zu geben (Sicherheitsmeldung, Konferenzvortrag, Artikel etc.).
- Sobald Sie Syntegon eine Schwachstelle gemeldet haben, interagieren Sie während des koordinierten Offenlegungsprozesses nicht wiederholt mit dem betroffenen System.
- Nutzen Sie Schwachstellen nicht, um Daten herunterzuladen, zu verändern oder zu löschen, außer im unbedingt notwendigen Mindestumfang zur Erstellung eines Proof of Concept.
- Versuchen Sie nicht, Privilegien zu eskalieren oder ein System über das zur Erstellung eines Proof of Concept notwendige Mindestmaß hinaus zu untersuchen.
- Exfiltrieren Sie keine Daten anderer Nutzer.
- Versuchen Sie nicht, sich mittels Brute-Force- oder Social-Engineering-Techniken Zugang zu verschaffen.
- Führen Sie keine Denial-of-Service-Angriffe durch.
- Installieren Sie keine Malware oder Viren.
6. Wie Sie melden
Hinweis:
Sie können sich entscheiden, uns Ihren Schwachstellenbericht anonym zuzusenden. Wir behandeln Meldungen vertraulich und geben die personenbezogenen Daten der meldenden Parteien nicht ohne deren jeweilige Einwilligung weiter.
Der Schwachstellenbericht sollte folgende Informationen enthalten:
- Titel / Zusammenfassung oder kurze Beschreibung der Schwachstelle
- Eine klare Beschreibung der Schwachstelle
- Betroffene Systeme oder Produkte
Optional:
- Kontaktinformationen
- Versionsangaben
- Auswirkungen
- Behebungsansatz
- Schweregrad
- Veröffentlichungspläne
- Zeitpunkt und Datum der Entdeckung
7. Unsere Reaktion
Nach Eingang Ihres Berichts:
- Wir bestätigen den Eingang innerhalb von 5 Werktagen.
- Wir bewerten und priorisieren die Schwachstelle.
- Wir halten Sie während des Prozesses informiert.
- Wir arbeiten an einer Behebung und koordinieren die Offenlegung ohne unangemessene Verzögerung.
8. Anerkennung
Wir schätzen Ihren Beitrag. Wenn Sie verantwortungsvoll melden, können wir Ihre Bemühungen (mit Ihrer Zustimmung) öffentlich anerkennen.
Derzeit bietet Syntegon Meldenden keine finanzielle Entschädigung an.
9. Safe Harbor
Wenn Sie diese Richtlinie einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten; Ihre Aktivitäten gelten als gutgläubig.
10. Vertraulichkeit
Alle Beschwerden und Meldungen werden selbstverständlich vertraulich behandelt und können auch anonym eingereicht werden. Vertrauliche Daten dürfen nur weitergegeben werden, wenn dies erforderlich und rechtlich zulässig ist. Alle Führungskräfte sind außerdem verpflichtet, über die oben beschriebenen Meldekanäle eingehende vertrauliche Berichte weiterzuleiten.
Schwachstelle melden
Hinweise von Sicherheitsforschern und Kunden tragen dazu bei, unsere Produkte sicherer zu machen. Bitte melden Sie entdeckte Schwachstellen verantwortungsvoll.
Beschreiben Sie die Schwachstelle so konkret wie möglich. Fügen Sie, falls verfügbar, technische Details, betroffene Systeme und Schritte zur Reproduktion des Problems hinzu. Wir koordinieren die Behebung und informieren Sie über den Fortschritt.