Kontakt

Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD)

1. Zweck

 

Agileo Automation schätzt Meldungen von Sicherheitsforschern, Kunden, Partnern und Nutzern. Diese Richtlinie zur Offenlegung von Schwachstellen erläutert, wie potenzielle Sicherheitslücken in Produkten, Software und öffentlichen Websites von Agileo Automation gemeldet werden können. Dies ermöglicht es Agileo Automation, das Problem zu bewerten, bei Bedarf Maßnahmen zur Behebung zu koordinieren und dazu beizutragen, Sicherheitsrisiken für die Kunden zu minimieren.

 

2. Geltungsbereich

 

Diese Richtlinie gilt für Schwachstellen, die Folgendes betreffen:
•    Produkte und Software von Agileo Automation während des definierten Support-Zeitraums
•    Websites und APIs von Agileo Automation
•   Komponenten von Drittanbietern, die in ein Produkt von Agileo Automation integriert oder als Teil eines solchen Produkts vertrieben werden, sofern eine Schwachstelle die Sicherheit dieses Produkts beeinträchtigen kann
 

Diese Richtlinie berechtigt nicht zum Zugriff auf oder zum Testen von Kundenumgebungen, Kundenausrüstung, Produktionssystemen oder Fertigungsanlagen (Fabs), Partnersystemen, Systemen von Drittanbietern oder sonstigen nicht öffentlichen Systemen. Es sei denn, Agileo Automation hat das Testen ausdrücklich schriftlich genehmigt. In solchen Umgebungen müssen festgestellte Schwachstellen dem jeweiligen Eigentümer gemeldet werden.
 

Probleme bei Produkten, Software oder Systemen, die nicht von Agileo Automation entwickelt, betrieben oder gewartet werden, sollten dem jeweiligen Anbieter gemeldet werden. Sie können Agileo Automation dennoch informieren, wenn Sie der Ansicht sind, daß ein Produkt von Agileo Automation oder eine Kundenimplementierung davon betroffen ist.

 

3. Eine Schwachstelle melden

 

Senden Sie bitte Ihren Bericht an:
Verwenden Sie bitte als Betreffzeile: „Vulnerability report“.

 

Bitte reichen Sie Berichte nach Möglichkeit auf Englisch ein und geben Sie – sofern verfügbar – die folgenden Informationen an:

•    Betroffenes Produkt, betroffener Dienst, betroffene URL oder Umgebung sowie die entsprechenden Versionen und Konfigurationen
•    Beschreibung der Schwachstelle
•    Schritte zur Reproduktion unter Verwendung eines harmlosen „Proof of Concept“
•    Mögliche Auswirkungen auf die Sicherheit
•    Screenshots, Protokolle oder technische Nachweise
•    Ihre Kontaktdaten und gegebenenfalls den Namen Ihres Unternehmens 
 

Wenn Sie vermuten, daß die Schwachstelle aktiv ausgenutzt wird, verwenden Sie als Betreffzeile „Actively exploited vulnerability report“ und stellen Sie alle verfügbaren Nachweise bereit, einschließlich Indikatoren für eine Kompromittierung (Indicators of Compromise), Beobachtungen zur Ausnutzung, betroffener Versionen und Zeitpunkte der Beobachtung.

 

Hinweis: Diese E-Mail-Adresse ist ausschließlich für die Meldung potenzieller Sicherheitslücken vorgesehen, die Produkte, Software oder öffentliche Websites von Agileo Automation betreffen. Anfragen zu anderen Themen – etwa aus den Bereichen Vertrieb, Marketing oder Support – werden unter Umständen nicht beantwortet.

 

4. Richtlinien für Sicherheitsforscher

 

Unterlassen Sie Folgendes:
•    Verstöße gegen Gesetze oder die Privatsphäre
•    Zugriff auf, Änderung, Löschung, Extraktion oder Offenlegung von Daten
•    Beeinträchtigung von Diensten oder Durchführung von Denial-of-Service-Tests
•    Anwendung von Phishing, Social Engineering oder physischen Angriffen
•    Installation von Malware, Backdoors oder dauerhaften Zugriffsmöglichkeiten
•    Öffentliche Offenlegung der Schwachstelle vor der Abstimmung mit Agileo Automation

 

Sollten Sie versehentlich auf personenbezogene, vertrauliche oder kundenspezifische Daten zugreifen, brechen Sie bitte die Tests sofort ab, kopieren, speichern, übertragen oder offenlegen Sie diese Daten nicht und melden Sie den Vorfall unverzüglich an Agileo Automation.

 

5. Was Sie von Agileo Automation erwarten können

 

Agileo Automation betrachtet Meldungen zu Schwachstellen als Teil seines umfassenden Engagements für sichere Software, industrielle Cybersicherheit, verantwortungsvolle Koordination und langfristiges Kundenvertrauen.

 

Agileo Automation wird:

•    den Eingang der Meldung innerhalb von 5 Werktagen bestätigen; dringende Meldungen, die einen vermuteten aktiven Missbrauch oder schwerwiegende Sicherheitsauswirkungen betreffen, werden unverzüglich bearbeitet.
•    die Meldung sichten und eine erste Einschätzung innerhalb von 10 Werktagen abgeben, sofern nicht aufgrund der Schwere des Problems oder geltender gesetzlicher Verpflichtungen eine schnellere Bewertung erforderlich ist.
•    die Behebung nach Schweregrad, Ausnutzbarkeit, Auswirkungen auf den Kunden und Support-Status des Produkts priorisieren.
•    den Meldenden auf dem Laufenden halten, sofern Kontaktdaten vorliegen und dies für die Behebung, Untersuchung oder Koordination sinnvoll ist – unter Berücksichtigung von Vertraulichkeit, Kundenschutz und geltenden gesetzlichen Verpflichtungen.
•    den Meldenden benachrichtigen, sobald die Schwachstelle behoben oder entschärft wurde, sofern dies angemessen ist.

 

6. Offenlegung von Schwachstellen

 

Agileo Automation bittet Meldende, vor einer öffentlichen Bekanntgabe einen angemessenen Zeitraum für Untersuchung, Behebung und Abstimmung mit Kunden einzuräumen. Der Zeitpunkt der Veröffentlichung hängt von Schweregrad, Ausnutzbarkeit, Verfügbarkeit von Abhilfemaßnahmen, Auswirkungen auf Kunden sowie etwaigen rechtlichen Verpflichtungen ab.

 

Agileo Automation wird bei Bedarf die öffentliche Bekanntgabe, Sicherheitshinweise oder Kundenbenachrichtigungen koordinieren. Zudem wird Agileo Automation prüfen, ob die Meldung eine Kundenbenachrichtigung, eine Meldung an Behörden oder andere rechtliche Verpflichtungen nach sich zieht.

 

Wird eine Schwachstelle bestätigt, kann Agileo Automation relevante Informationen an betroffene Kunden, Lieferanten, zuständige Behörden, CSIRTs oder andere Koordinierungsstellen weitergeben, sofern dies zur Risikominderung, zur Einhaltung rechtlicher Verpflichtungen oder zur Unterstützung der Fehlerbehebung erforderlich ist.

 

Soweit gesetzlich vorgeschrieben, veröffentlicht Agileo Automation Informationen zu behobenen Schwachstellen; dazu gehören Angaben zur Identifizierung betroffener Produkte, zu Auswirkungen und Schweregrad der Schwachstelle sowie zu verfügbaren Abhilfemaßnahmen. Die Veröffentlichung kann aufgeschoben werden, sofern dies gesetzlich zulässig ist und eine sofortige Bekanntgabe das Sicherheitsrisiko erhöhen würde.

 

Meldende sollten vor einer Abstimmung mit Agileo Automation keinen Exploit-Code, keine technischen Details, die eine Ausnutzung ermöglichen, und keine Informationen veröffentlichen, die das Risiko für Kunden erhöhen könnten. Eine öffentliche Bekanntgabe sollte nur nach Abstimmung mit Agileo Automation erfolgen, es sei denn, gesetzliche Vorschriften verlangen etwas anderes.

 

7. Abschluss eines Schwachstellenberichts 

 

Agileo Automation kann einen Schwachstellenbericht schließen, wenn:

 

•    das gemeldete Problem nicht als Schwachstelle bestätigt wird.
•    die Schwachstelle behoben, entschärft oder anderweitig angemessen behandelt wurde.
•    betroffene Kunden informiert wurden, sofern dies erforderlich oder angemessen ist.
•    die Schwachstelle in Abstimmung mit Agileo Automation öffentlich bekannt gegeben wurde, oder
•   das gemeldete Produkt, die gemeldete Software oder der gemeldete Dienst außerhalb des Geltungsbereichs dieser Richtlinie liegt.
 

Agileo Automation wird den Meldenden über den Abschluss informieren, sofern Kontaktdaten vorliegen und dies angemessen ist.

 

8. Rechtliches

 

Agileo Automation bietet keine finanziellen Belohnungen für Meldungen zu Schwachstellen an.

 

Agileo Automation beabsichtigt nicht, rechtliche Schritte gegen Sicherheitsforschung einzuleiten, die in gutem Glauben erfolgt und dieser Richtlinie entspricht – soweit Agileo Automation rechtlich in der Lage ist, eine solche Zusage zu machen. Diese Richtlinie hindert Agileo Automation nicht daran, Maßnahmen zu ergreifen, wenn die Forschung Schäden verursacht, gegen Gesetze verstößt, Rechte von Drittanbietern beeinträchtigt, Kundenumgebungen gefährdet oder Risiken für Sicherheit, Datenschutz oder die Aufrechterhaltung der Dienstleistungen mit sich bringt.

 

9. Fragen

 

Bei Fragen zu dieser Richtlinie oder zum Status einer eingereichten Meldung wenden Sie sich bitte an . Um dem Team zu ermöglichen, sich auf die Untersuchung und Behebung zu konzentrieren, bitten wir Sie, von Statusanfragen abzusehen, die häufiger als alle 14 Tage erfolgen, es sei denn, die Situation ist dringend.

 

10. Überprüfung der Richtlinie

 

Diese Richtlinie wird regelmäßig überprüft und bei Bedarf aktualisiert, um ihre Wirksamkeit zu gewährleisten, Änderungen an den Produkten und Dienstleistungen von Agileo Automation zu berücksichtigen und die Einhaltung geltender Anforderungen in den Bereichen Recht, Cybersicherheit und Kundenschutz sicherzustellen.

 

scroll-top

Accept cookies

This site uses cookies to compile anonymous site visit statistics. Accept cookies ?

Weitere Informationen Refuse Weitere Informationen