Richtlinie zur Meldung von Schwachstellen
SAM begrüßt Meldungen von Schwachstellen in seinen Produkten. Diese Seite beschreibt, wie Sie uns erreichen, wozu wir uns verpflichten und was wir im Gegenzug erwarten.
Geltungsbereich
Diese Richtlinie umfasst SAM TOOL MANAGER, die Software auf den SAM'URAI-Ausgabeeinheiten, sowie SAM TOOL SUPERVISOR, die Plattform, von der mehrere Funktionen der Einheit abhängen. Beide bilden ein einziges Produkt und unterliegen einer einzigen Richtlinie.
Die Unternehmenswebsite, die E-Mail-Systeme und die internen Informationssysteme von SAM fallen nicht unter diese Richtlinie. Eine Meldung dazu ist an derselben Adresse dennoch willkommen und wird an das zuständige Team weitergeleitet.
Eine Schwachstelle melden
Kontaktadresse : rssi@sam.eu
Damit wir schnell einordnen können, geben Sie nach Möglichkeit an:
- die betroffene Komponente und die beobachtete Version;
- die Schritte zur Reproduktion, so genau wie möglich;
- die von Ihnen eingeschätzte Auswirkung und was ein Angreifer erlangen würde;
- die Voraussetzungen, insbesondere ob physischer Zugang zur Einheit oder ein gültiges Konto erforderlich ist.
Senden Sie keine personenbezogenen Daten oder Kundendaten mit Ihrer Meldung. Falls Ihr Nachweis solche erzeugt hat, teilen Sie uns dies mit, statt sie beizufügen.
Unsere Zusagen
- Empfangsbestätigung innerhalb von 5 Werktagen. Bleibt eine Antwort aus, haken Sie nach: gehen Sie davon aus, dass die Nachricht verloren ging.
- Einordnung und begründete Rückmeldung: Wir teilen Ihnen mit, ob wir die Meldung annehmen, und andernfalls warum nicht.
- Information über den Fortschritt bis zur Behebung oder zum Abschluss. Wir nennen vorab keine feste Frist für die Behebung, teilen Ihnen aber den eingeschlagenen Weg mit und informieren Sie über Änderungen.
- Nennung bei der Veröffentlichung, wenn Sie es wünschen, unter dem Namen oder Pseudonym Ihrer Wahl.
Worum wir Sie bitten
- Bleiben Sie im Rahmen gutgläubiger Forschung: Weisen Sie die Schwachstelle nach, nutzen Sie sie nicht aus.
- Greifen Sie nicht auf fremde Daten zu, extrahieren, verändern oder zerstören Sie sie nicht. Bei versehentlichem Zugriff brechen Sie ab und melden Sie es.
- Beeinträchtigen Sie weder die Verfügbarkeit des Dienstes noch die einer im Einsatz befindlichen Einheit.
- Setzen Sie kein Social Engineering gegen Mitarbeitende, Kunden oder Dienstleister von SAM ein.
- Führen Sie keinen physischen Angriff auf eine beim Kunden installierte Einheit durch.
- Lassen Sie uns vor einer Veröffentlichung angemessene Zeit. Unser Richtwert sind 90 Tage ab Empfangsbestätigung, in gegenseitigem Einvernehmen anpassbar je nach Schwere und Aufwand der Behebung.
Gutgläubige Forschung
Forschung, die unter Beachtung der obigen Regeln erfolgt, betrachten wir als autorisiert, und wir werden nicht dagegen vorgehen. Handelt ein Dritter infolge einer dieser Richtlinie entsprechenden Meldung, werden wir bekannt geben, dass das Vorgehen autorisiert war. Diese Zusage erstreckt sich nicht auf Handlungen außerhalb dieses Rahmens und nicht auf das, was dem Zugriff der Parteien gesetzlich entzogen ist.
Veröffentlichung der Korrekturen
Behobene Schwachstellen werden in den Versionshinweisen der Aktualisierung beschrieben, die sie behebt, mit der betroffenen Komponente und der Art des Problems. Wir verschieben die Veröffentlichung, wenn sie noch nicht aktualisierte Einheiten stärker gefährden würde als Schweigen.