Coordinated Vulnerability Disclosure Policy
KRÜSS setzt sich für die Sicherheit seiner Produkte, Software, Dienste und IT-Infrastruktur ein. Für Meldungen zu möglichen Cybersicherheits-Schwachstellen nutzen wir einen Prozess zur Coordinated Vulnerability Disclosure. Dieser orientiert sich am Cyber Resilience Act, an BSI TR-03183-3 sowie an EN ISO/IEC 29147 und EN ISO/IEC 30111.
Wir nehmen Meldungen zu KRÜSS Produkten mit digitalen Elementen, zugehöriger Firmware und Software, offiziellen Web- und Cloud-Diensten sowie unserer IT-Infrastruktur entgegen. Meldungen sind unabhängig von Servicevertrag und Produktlebenszyklus willkommen.
Maßgeblich ist die PDF-Fassung dieser Policy. Die Darstellung auf dieser Seite dient der besseren Lesbarkeit.
1 Zusammenarbeit in gutem Glauben
Wir behandeln Meldungen und personenbezogene Daten im gesetzlich zulässigen Umfang vertraulich. Für eine Meldung verlangen wir keine Geheimhaltungsvereinbarung. KRÜSS wird keine eigenen rechtlichen Schritte gegen Personen einleiten, die in gutem Glauben handeln und diese Policy einhalten, insbesondere indem sie:
- nur eigene oder ausdrücklich freigegebene Produkte und Systeme prüfen und dabei keine Kunden beeinträchtigen;
- geltendes Recht einhalten und Sicherheit, Privatsphäre, Messdaten, Audit Trails sowie Labor- und Produktionsabläufe schützen;
- keine Social-Engineering-, Brute-Force-, Denial-of-Service-, Last- oder destruktiven Tests durchführen;
- die Prüfung einer möglichen Schwachstelle auf den für ihren Nachweis erforderlichen Umfang beschränken. Eigene Daten oder ausdrücklich für die Prüfung freigegebene Daten dürfen dabei verändert oder gelöscht werden, soweit dies für den Nachweis erforderlich ist;
- die Prüfung bei unbeabsichtigtem Zugriff auf andere Daten sofort beenden. Diese Daten dürfen nicht verändert, gelöscht, verwendet oder weitergegeben werden;
- dabei erlangte personenbezogene, vertrauliche oder nicht öffentliche Informationen löschen und weder verwenden noch an Dritte weitergeben;
- technische Einzelheiten erst nach dem abgestimmten Offenlegungszeitpunkt veröffentlichen.
Diese Zusage gilt nicht bei erkennbar krimineller Absicht, vorsätzlicher Schädigung, Erpressung oder erheblicher Missachtung dieser Regeln. Sie bindet keine Dritten und erteilt keine Genehmigung zum Zugriff auf fremde Systeme oder Daten.
2 Ablauf
2.1 Meldung
Senden Sie die Meldung möglichst verschlüsselt an security@kruss. Bei erreichbarem Rückkanal bestätigen wir den Eingang innerhalb von fünf Arbeitstagen. Beschreiben Sie bitte beobachtetes und erwartetes Verhalten, Auswirkung, betroffenes Produkt oder System (möglichst mit Modell, Seriennummer und Version) sowie reproduzierbare Schritte oder einen Proof of Concept. Ergebnisse automatisierter Scans benötigen nachvollziehbare Belege. Teilen Sie uns außerdem mit, ob die Schwachstelle bereits öffentlich bekannt ist oder aktiv ausgenutzt wird.
2.2 Analyse
Wir prüfen und reproduzieren die gemeldete Schwachstelle und stellen bei Bedarf Rückfragen. Bei erreichbarem Rückkanal erhalten Sie innerhalb von zehn Arbeitstagen eine qualifizierte Rückmeldung oder eine Information, warum die Prüfung länger dauert und wann das nächste Update erfolgt.
2.3 Behebung
Bestätigte Schwachstellen bearbeiten wir mit den zuständigen Entwicklungs-, Service- und IT-Teams. Der Lebenszyklusstatus des betroffenen Produkts kann die mögliche Abhilfe beeinflussen. Währenddessen halten wir Kontakt mit der meldenden Person, sofern ein Rückkanal verfügbar ist.
2.4 Veröffentlichung
Bestätigte Schwachstellen bearbeiten wir risikobasiert. Sobald ein Security Update, ein Workaround oder eine andere geeignete Abhilfemaßnahme verfügbar ist, veröffentlicht KRÜSS die erforderlichen Informationen in einem Security Advisory auf der KRÜSS Website. Das Advisory enthält insbesondere Angaben zu den betroffenen Produkten und Versionen, den Auswirkungen und dem Schweregrad sowie zu verfügbaren Updates oder anderen Abhilfemaßnahmen. In begründeten Fällen kann die Veröffentlichung zurückgestellt werden, bis betroffene Nutzer eine angemessene Möglichkeit hatten, die Abhilfemaßnahme umzusetzen. Gesetzliche Meldepflichten gegenüber den zuständigen Stellen bleiben unberührt.
KRÜSS kann meldende Personen mit deren Zustimmung namentlich oder unter einem Alias würdigen. Ein Anspruch auf Vergütung oder Kostenerstattung besteht nicht; KRÜSS betreibt kein Bug-Bounty-Programm.
Security-Ressourcen
Alle öffentlichen Security-Adressen auf einen Blick.
| Security-Seite | |
|
CVD-Policy |
|
| OpenPGP |
https://www.kruss-scientific.com/.well-known/security-key.asc |
| security.txt | |
| Sprachen | Englisch und Deutsch |
| Weitere Informationen zum Datenschutz |
https://www.kruss-scientific.com/en/data-privacy-statement https://www.kruss-scientific.com/de-DE/datenschutzerklaerung |