Produktsicherheit

Sicherheit hat bei GEORG einen hohen Stellenwert – auch in unseren Produkten. Wenn Sie eine Schwachstelle in einem GEORG Produkt entdeckt haben, freuen wir uns über Ihre Meldung und danken Ihnen, dass Sie uns die Möglichkeit geben, sie zu beheben, bevor sie anderen Schaden zufügen kann.

Kontakt

Nachfolgend beantworten wir die häufigsten Fragen rund um das Melden von Schwachstellen und den weiteren Ablauf.

Bitte melden Sie uns die Schwachstelle vertraulich per E-Mail an psirt@georg.com. Sie können Ihre Nachricht mit unserem PGP-Schlüssel verschlüsseln (verfügbar unter https://www.georg.com/.well-known/security.txt). Wir bestätigen den Eingang innerhalb von 5 Werktagen.

Je mehr Details Sie angeben, desto schneller können wir die Schwachstelle bewerten. Hilfreich sind:

  • Betroffenes Produkt und Version
  • Beschreibung der Schwachstelle und Schritte zur Reproduktion
  • Mögliche Auswirkungen
  • Nachweise wie Screenshots oder PoC-Code – bitte verschlüsselt übermitteln
  • Ihre Kontaktdaten für Rückfragen – optional, anonyme Meldungen werden ebenfalls bearbeitet

Nein. Anonyme Meldungen werden ebenfalls bearbeitet. Wenn Sie Rückmeldung zum Bearbeitungsstand oder eine Anerkennung nach Abschluss wünschen, benötigen wir jedoch eine Kontaktmöglichkeit.

Wir bestätigen den Eingang, bewerten die Schwachstelle und halten Sie über den Fortschritt informiert. Den Kommunikationszeitpunkt stimmen wir mit Ihnen ab und bitten Sie, keine Details zu veröffentlichen, bevor wir uns darauf geeinigt haben. Die reguläre Frist hierfür beträgt 90 Tage ab Eingang Ihrer Meldung.

Nein – solange Sie in gutem Glauben handeln und die nachfolgend genannten Verhaltensrichtlinien einhalten, verpflichtet sich GEORG, keine rechtlichen Schritte gegen Sie einzuleiten. Die Verhaltensrichtlinien sind:

  • Meldung der entdeckten Schwachstelle so früh wie möglich, um das Risiko einer Ausnutzung zu minimieren
  • Vertrauliche Behandlung der Entdeckung bis zur gemeinsamen Abstimmung des Kommunikationszeitpunkts
  • Kein aktiver Zugriff auf Kundensysteme ohne ausdrückliche Genehmigung des Anlagenbetreibers
  • Keine Veränderung, Löschung oder unbefugte Kopie von Daten über das zur Reproduktion erforderliche Minimum hinaus
  • Kein Einsatz destruktiver Techniken (Brute Force, Denial-of-Service, Social Engineering)

Schwachstellen in Produkten Dritter, nicht reproduzierbare Findings, rein theoretische Szenarien ohne erkennbaren Angriffspfad sowie Phishing, Social Engineering und Denial-of-Service-Angriffe fallen nicht in den Anwendungsbereich dieser Richtlinie.

Ja. Sie können sich alternativ an das BSI (Bundesamt für Sicherheit in der Informationstechnik) wenden: bsi.bund.de – Schwachstellenmeldungen (https://www.bsi.bund.de/DE/IT-Sicherheitsvorfall/IT-Schwachstellen/Schwachstellenmeldungen/Schwachstellenmeldungen.html)

Für Fragen oder Anmerkungen zu dieser Richtlinie wenden Sie sich ebenfalls an psirtnoSpam@georg.com.

top