Produkt-Schwachstelle oder Sicherheitsproblem melden

Wenn Sie eine Schwachstelle oder ein potenzielles Cybersicherheitsproblem feststellen, das ein FAKRO-Produkt betrifft, melden Sie dies bitte gemäß den nachstehenden Anweisungen. Dies gilt insbesondere für Produkte wie:

  • elektronische Geräte;
  • Steuerungen;
  • Steuereinheiten;
  • Produkte mit drahtloser Kommunikation;
  • mobile Anwendungen;
  • Webanwendungen zur Bedienung von Produkten;
  • Firmware und eingebettete Software;
  • Kommunikationsschnittstellen und produktbezogene Dienste.

Jede Meldung wird vom FAKRO-Team für Produktsicherheit geprüft.

Wie kann ein Sicherheitsvorfall gemeldet werden?

Meldungen über eine Schwachstelle oder ein anderes Cybersicherheitsproblem, das unser Produkt betrifft, sind per E-Mail an folgende Adresse zu senden: email to: psirt@fakro.com

Wenn Sie vertrauliche Informationen oder Code senden, der zeigt, wie eine Schwachstelle ausgenutzt werden kann, können Sie Ihre Nachricht mit unserem PGP-Schlüssel verschlüsseln.

Link zum Schlüssel: PGP KEY

Welche Informationen sollte die Meldung enthalten?

Damit wir die Meldung effizient prüfen können, geben Sie bitte folgende Informationen an:

  • Seriennummer des Produkts;
  • Beschreibung des festgestellten Problems;
  • Schritte zur Reproduktion des Problems, sofern bekannt;
  • Informationen über die potenziellen Auswirkungen der Schwachstelle;
  • Ihre Kontaktdaten (E-Mail-Adresse, Telefonnummer), damit wir Sie bei Bedarf kontaktieren können.

Die Seriennummer ist die primäre Kennzeichnung des Produkts. Sie ermöglicht es uns unter anderem, das Produktmodell sowie die zugehörigen Hardware- und Softwareversionen zu bestimmen.

Wir empfehlen außerdem, ein Foto des Typenschilds des Produkts beizufügen. Dadurch lässt sich das Risiko verringern, dass die Seriennummer falsch abgelesen wird.

Sie können auch zusätzliche Materialien beifügen, die uns bei der Analyse des Problems helfen können, insbesondere:

  • Fotos oder Screenshots;
  • Aufzeichnungen;
  • Systemprotokolle;
  • Konfigurationsdateien;
  • Beispielnachrichten oder Netzwerkpakete;
  • Testberichte;
  • ein Skript oder einen Proof of Concept, der zeigt, wie die Schwachstelle reproduziert werden kann.

Sie müssen weder einen Exploit vorbereiten noch die Schwachstelle selbst klassifizieren. Es reicht aus, das festgestellte Problem so genau wie möglich zu beschreiben.

Was geschieht nach dem Absenden einer Meldung?

Nach Eingang Ihrer Meldung werden wir:

  1. den Eingang der Meldung bestätigen;
  2. prüfen, ob die bereitgestellten Informationen vollständig sind;
  3. eine technische Analyse durchführen;
  4. Sie bei Bedarf kontaktieren;
  5. geeignete Maßnahmen zur Behebung der Schwachstelle und zur Risikominderung festlegen;
  6. Sie, soweit möglich, über den Fortschritt oder das Ergebnis der Analyse informieren.

Geplanter Zeitraum für die Bestätigung des Eingangs einer Meldung: bis zu 3 Werktage.

Die für die vollständige Analyse erforderliche Zeit hängt von der Komplexität des Problems, der Verfügbarkeit des Produkts, der Notwendigkeit von Tests und dem Umfang der erforderlichen Behebungsmaßnahmen ab.

Richtlinien für eine verantwortungsvolle Meldung

Bei der Prüfung und Meldung von Schwachstellen sind folgende Regeln einzuhalten:

  • greifen Sie nicht auf Daten anderer Personen zu;
  • kopieren, löschen oder verändern Sie keine Daten, die Ihnen nicht gehören;
  • beeinträchtigen Sie nicht den Betrieb von Produkten, Diensten oder Infrastruktur;
  • führen Sie keine Tests auf Geräten von Kunden ohne deren ausdrückliche Zustimmung durch;
  • nutzen Sie Schwachstellen nicht zum persönlichen Vorteil oder zur Schädigung anderer;
  • veröffentlichen Sie keine Details zu Schwachstellen, bevor ein Veröffentlichungsdatum vereinbart wurde;
  • übermitteln Sie nur die Informationen, die für die Durchführung der Analyse erforderlich sind.

Wenn Sie während eines Tests versehentlich Zugriff auf personenbezogene Daten, vertrauliche Informationen oder Systeme Dritter erhalten, beenden Sie Ihre Aktivitäten unverzüglich und beschreiben Sie die Situation in Ihrer Meldung.

Öffentliche Bekanntgabe

Veröffentlichen Sie keine Informationen, die die Ausnutzung einer Schwachstelle ermöglichen könnten, bevor die Analyse abgeschlossen und geeignete Behebungsmaßnahmen umgesetzt wurden.

Wenn eine Schwachstelle bestätigt wird, können wir mit Ihnen Folgendes abstimmen:

  • das Veröffentlichungsdatum;
  • den Umfang der offenzulegenden Informationen;
  • die Art und Weise, wie die Person, die die Meldung eingereicht hat, genannt werden soll (Ihre Daten werden nur mit Ihrer Zustimmung veröffentlicht);
  • die Veröffentlichung eines Sicherheitshinweises;
  • die Vergabe einer CVE-Kennung, sofern zutreffend.

Andere Sicherheitsmeldungen

Wenn Ihre Meldung die Sicherheit einer Website, der IT-Infrastruktur, von Benutzerkonten oder internen Systemen betrifft, kontaktieren Sie uns bitte über:: cybersecurity@fakro.pl

Kontakt:

Team für Produktsicherheit: FAKRO PSIRT
E-Mail: psirt@fakro.com
PGP-Schlüssel: PGP KEY

Kontaktinformationen für Sicherheitsforscher sind auch verfügbar unter: security.txt

Chat jetzt starten