Meldung von Schwachstellen und Vorfällen an SAFELOG

Die Sicherheit unserer Produkte, Informationen, IT-Infrastruktur und Geschäftsprozesse hat für SAFELOG höchste Priorität. Das SAFELOG Security-Team ist die zentrale Anlaufstelle für die Meldung von Sicherheitsproblemen an SAFELOG, unabhängig davon, ob es sich um eine Schwachstelle in einem SAFELOG-Produkt, einen Sicherheitsvorfall oder ein anderes sicherheitsrelevantes Anliegen handelt.

SAFELOG Bearbeitungsprozess

1.      Sicherheitsproblem in SAFELOG melden

Wenn Sie eine potenzielle Schwachstelle oder einen Vorfall entdeckt haben, melden Sie diese bitte an SAFELOG. Wir bestätigen den Eingang innerhalb von fünf Arbeitstagen (Referenz: München, Deutschland).

Bitte übermitteln Sie sensible Informationen, wie Passwörter, Zugangsdaten oder besonders schützenswerte Informationen, nie unverschlüsselt. Sind solche Informationen zur weiteren Bearbeitung erforderlich, so stimmen wir mit Ihnen einen geeigneten sicheren Übertragungsweg ab.

E-Mail: security@safelog.de

Bitte beachten Sie, dass nur Meldungen in englischer oder deutscher Sprache bearbeitet werden können.

Teilen Sie uns bitte soweit möglich folgende Informationen mit:

 

  • Art und Beschreibung der Schwachstelle / des Vorfalls
  • Zeitpunkt bzw. Zeitraum der Feststellung
  • Betroffene Infrastruktur, Anwendungen, Informationen, Geschäftsprozesse oder Produkte (Name und Seriennummer)
  • Mögliche Auswirkung
  • Konfiguration der Anwendung/des Produkts
  • Software-/Firmware-Version
  • Beschreibung der Betriebsumgebung
  • Nachweise, bspw. Netzwerk-Aufzeichnungen, Screenshots oder Fehlermeldungen
  • Typ der Schwachstelle (CWE-Kategorie)
  • Schritte zur Reproduktion
  • Proof-of-Concept
  • Wurde die Schwachstelle/der Vorfall bereits öffentlich offengelegt
  • Ihre Kontaktdaten für Rückfragen, sofern keine anonyme Meldung gewünscht

2.      Triage und Analyse

SAFELOG untersucht die Schwachstelle respektive den Vorfall und versucht das Sicherheitsproblem zu reproduzieren. Das SAFELOG Security-Team arbeitet hierbei mit den zuständigen Entwicklungsteams eng zusammen. Parallel findet ein regelmäßiger Austausch mit dem Melder statt. Je nach Art, Kritikalität und Auswirkungen werden soweit erforderlich zusätzlich CERTs betroffener Kunden, zuständige CERTs und gesetzlich vorgesehene Meldestellen eingebunden. Gesetzlich vorgeschriebene Meldungen werden innerhalb der jeweils geltenden Fristen veranlasst.

3.      Behebung

Basierend auf der Analyse wird festgelegt, ob Abhilfemaßnahmen oder Fixes zur Behebung erforderlich sind. Diese werden entwickelt, getestet und für die Verteilung vorbereitet. Das SAFELOG Security-Team arbeitet, wenn möglich, mit dem Meldenden zusammen, um die Wirksamkeit der Abhilfemaßnahme zu bestätigen. SAFELOG strebt an, gemeldete Schwachstellen innerhalb von 90 Tagen zu beheben. Abhängig von Kritikalität, Ausnutzbarkeit und Komplexität behebt SAFELOG gemeldete Produktschwachstellen schnellstmöglich, jedoch kann die Bearbeitungsdauer variieren. Für Sicherheitsvorfälle gelten hiervon getrennte Incident-Response-, Eskalations- und Meldeprozesse.

4.      Offenlegung

SAFELOG informiert betroffene Kunden direkt über verfügbare Patches. Zusätzlich werden Sicherheitshinweise auf dieser Seite veröffentlicht. Ein Sicherheitshinweis enthält in der Regel folgende Informationen:

  • Beschreibung der Schwachstelle mit CVE-Referenz und CVSS-Score
  • Informationen zur Identifizierung bekannter betroffener Produkte und Soft-/Hardware-Versionen
  • Informationen zu Workarounds und abmildernden Maßnahmen
  • Verfügbarkeit von Abhilfemaßnahmen und Fixes
  • Namentliche Würdigung des Entdeckers, unter Voraussetzung dessen Zustimmung

Richtlinie zur verantwortungsvollen Offenlegung

Die Sicherheit unserer Produkte über den gesamten Lebenszyklus ist ein fester Bestandteil unseres Qualitätsanspruchs. Das SAFELOG Security-Team ist dafür die zentrale Koordinierungsstelle rund um Schwachstellen-Meldungen und Behebung.

Bei einer gemeldeten Schwachstelle erstellt das Security-Team gemeinsam mit unseren Entwicklungsteams einen Reaktionsplan und hält den Meldenden über den gesamten Prozess hinweg auf dem Laufenden. SAFELOG befürwortet die koordinierte Offenlegung von Schwachstellen und bittet daher Meldende, die Schwachstelle vertraulich zu behandeln, bis SAFELOG einen Fix zur Verfügung stellen kann.

Sicherheitsmeldungen sind jederzeit willkommen, unabhängig davon, ob Sie Kunde, Partner, Sicherheitsforscher oder CERT sind, und unabhängig von bestehenden Verträgen oder dem Produktlebenszyklus. Anonyme Meldungen sind möglich. Wir verpflichten uns, jede Schwachstelle zu bearbeiten, die plausibel mit SAFELOG-Produkten in Zusammenhang steht.

Zusagen von SAFELOG

Wir bitten darum, Schwachstellen und Vorfälle bis zur Bereitstellung einer Lösung nicht öffentlich zu machen oder an Dritte weiterzugeben.

SAFELOG sagt zu:

  • den Eingang des Schwachstellen- bzw. Vorfalls-Bericht innerhalb von fünf Arbeitstagen zu bestätigen
  • die gemeldete Schwachstelle/den Vorfall in der Regel innerhalb von 90 Tagen zu beheben (Details siehe 3. Behebung)
  • den Meldenden regelmäßig über den Bearbeitungsstand zu informieren
  • den Melder zu benachrichtigen, sobald die Sicherheitsprobleme behoben wurden

SAFELOG wird die gemeldeten Informationen vertraulich behandeln und nur autorisierten Personen zugänglich machen. Dies gilt insbesondere für die Identität des Meldenden. Gesetzliche Melde-, Anzeige- oder Auskunftspflichten bleiben hiervon unberührt.

SAFELOG verpflichtet sich, keine Ansprüche gegen Meldende im Zusammenhang mit an uns übermittelten Offenlegungen geltend zu machen, sofern Folgendes gegeben ist:

  • Der Meldende nutzt Schwachstellen nicht über das für den Nachweis erforderliche Maß hinaus.
  • Der Meldende fügt SAFELOG, unseren Kunden oder anderen keinen Schaden zu.
  • Der Meldende gefährdet weder die Privatsphäre noch die Sicherheit unserer Kunden oder den Betrieb unserer Dienste.
  • Der Meldende verstößt nicht gegen strafrechtliche Bestimmungen.
  • Der Meldende veröffentlicht Details zur Schwachstelle oder zum Vorfall erst, nachdem SAFELOG die vollständige Behebung der Schwachstelle bestätigt hat.

 

Sicherheitshinweise

Informationen über Security-Schwachstellen die SAFELOG Produkte betreffen.

SAFELOG ID Titel CVSS Wert Betroffene Produkte Veröffentlichungsdatum / Letztes Update Downloads
Aktuell liegen noch keine Sicherheitshinweise vor.

 

SAFELOG bedankt sich bei allen Sicherheitsforschern, die zur Security Resilience von SAFELOG und unserer Produkte beitragen.