IMPRESSUM
Gesetzliche Anbieterkennung:
Wiedenmann GmbH
diese vertreten durch den Geschäftsführer Michael Rüter, Irene Schick, Arne Amann
Am Bahnhof
89192 Rammingen
Deutschland
Telefon: +49 (0) 73 45/9 53 – 0
Telefax: +49 (0) 73 45/9 53-233
E-Mail: info@wiedenmann.com
USt-IdNr.: DE 147036862
eingetragen im Handelsregister des Amtsgerichtes Ulm
Handelsregisternummer HRB 192
Bildrechte
© Copyright Wiedenmann GmbH, Rammingen
Design, Konzeption und Programmierung
Designbüro Bauer · Ulm
www.bauer-ulm.de
Meldung von Schwachstellen
Sollten Sie eine oder mehrere Schwachstellen in Produkten oder IT-Systemen der Wiedenmann GmbH gefunden haben, können Sie sich vertrauensvoll an uns wenden. Wir nehmen jede gemeldete Schwachstelle ernst und sind an einer verantwortungsvollen und koordinierten Bearbeitung interessiert.
Wir versprechen
- jeden Schwachstellenbericht im Rahmen der geltenden gesetzlichen Bestimmungen vertraulich zu behandeln.
- personenbezogene Daten entsprechend unseren Datenschutzhinweisen und den geltenden datenschutzrechtlichen Bestimmungen zu verarbeiten und grundsätzlich nicht ohne entsprechende rechtliche Grundlage an Dritte weiterzugeben.
- eine Rückmeldung zu jeder Schwachstellenmeldung zu geben, sofern eine Kontaktmöglichkeit besteht.
- verantwortungsvoll durchgeführte Sicherheitsforschung und Schwachstellenmeldungen grundsätzlich kooperativ zu behandeln. Soweit die nachfolgenden Grundsätze eingehalten werden, beabsichtigen wir nicht, allein aufgrund der verantwortungsvollen Entdeckung und Meldung einer Schwachstelle rechtliche Schritte gegen die meldende Person einzuleiten. Dies gilt nicht bei erkennbar kriminellen Absichten oder Handlungen sowie bei Verstößen gegen geltendes Recht.
- während des Bearbeitungsprozesses einen Ansprechpartner für den vertrauensvollen Austausch bereitzustellen.
Datenschutzhinweise: Datenschutzerklärung • Wiedenmann
Wir erwarten von Ihnen
Damit wir eine gemeldete Schwachstelle möglichst schnell nachvollziehen und beheben können, bitten wir Sie, bei der Sicherheitsprüfung und Meldung folgende Grundsätze einzuhalten:
- Die gefundene Schwachstelle darf nicht missbräuchlich ausgenutzt werden. Es dürfen insbesondere keine Schäden über das für die Feststellung und nachvollziehbare Demonstration der Schwachstelle erforderliche Maß hinaus verursacht werden.
- Es dürfen keine Angriffe gegen (IT-) Systeme oder Infrastrukturen der Wiedenmann GmbH durchgeführt werden. Hierzu zählen insbesondere Social-Engineering-, Spam-, Denial-of-Service-(DoS), Distributed-Denial-of-Service-(DDoS)- oder Brute-Force-Angriffe.
- Es dürfen keine Systeme, Daten oder Informationen Dritter manipuliert, kompromittiert oder verändert werden.
- Es dürfen keine Maßnahmen durchgeführt werden, die zu einer Beeinträchtigung der Verfügbarkeit, Integrität oder Vertraulichkeit von Systemen, Daten oder Diensten führen können.
- Sicherheitsprüfungen dürfen ausschließlich an eigenen Systemen oder an Systemen durchgeführt werden, für deren Prüfung eine entsprechende Berechtigung besteht.
- Es dürfen keine durch die Sicherheitsprüfung erlangten vertraulichen Informationen, personenbezogenen Daten oder Zugangsdaten veröffentlicht oder an Dritte weitergegeben werden.
- Werden zur Untersuchung automatisierte Tools oder Scanner eingesetzt, ist der Schwachstellenmeldung eine nachvollziehbare Beschreibung der Ergebnisse beizufügen. Aus der Meldung sollte insbesondere hervorgehen, welche Schwachstelle festgestellt wurde, welches Produkt bzw. welche Komponente betroffen ist und wie sich das Ergebnis reproduzieren lässt. Reine, nicht nachvollziehbare Scan-Ergebnisse können gegebenenfalls nur eingeschränkt bearbeitet werden.
- Bitte melden Sie uns Schwachstellen auch dann, wenn Sie vermuten, dass diese bereits bekannt sind. Wir prüfen jede Meldung und entscheiden auf Grundlage unserer internen Bewertung über das weitere Vorgehen.
- Bitte hinterlegen Sie grundsätzlich eine gültige E-Mail-Adresse oder eine andere geeignete Kontaktmöglichkeit, damit wir bei Rückfragen mit Ihnen in Kontakt treten können. Gerade bei komplexen Schwachstellen kann es erforderlich sein, weitere Informationen oder Erläuterungen einzuholen.
Meldung per E-Mail
Schwachstellenmeldungen können direkt an folgende E-Mail-Adresse der Wiedenmann GmbH gesendet werden:
Bitte verwenden Sie nach Möglichkeit folgende Informationen für Ihre Schwachstellenmeldung:
- Produkt und Version
Name des betroffenen Produkts sowie, soweit bekannt, die getestete Versionsnummer bzw. Firmware-/Softwareversion. - Beschreibung der Schwachstelle
Eine möglichst verständliche und nachvollziehbare Beschreibung der festgestellten Schwachstelle. Bitte erläutern Sie insbesondere, wie die Schwachstelle entdeckt wurde und welche Tools oder Methoden gegebenenfalls verwendet wurden. Screenshots, Abbildungen oder Protokolldateien können zur besseren Nachvollziehbarkeit hilfreich sein. - Reproduktionsschritte / Proof of Concept
Soweit möglich, stellen Sie einen Proof of Concept (PoC) oder eine detaillierte Beschreibung der erforderlichen Schritte bereit, mit denen sich die Schwachstelle nachvollziehen lässt. Bitte beschränken Sie die Demonstration auf das für die Verifizierung der Schwachstelle erforderliche Maß. - Mögliche Auswirkungen
Beschreiben Sie die möglichen Auswirkungen der Schwachstelle. Hilfreich sind insbesondere Angaben dazu, welche Funktionen, Daten oder Systeme betroffen sein könnten und welches relevante Angriffsszenario aus Ihrer Sicht besteht. - Hinweise auf eine mögliche Ausnutzung
Falls Sie Anhaltspunkte dafür haben, dass die gemeldete Schwachstelle bereits von einem Dritten aktiv ausgenutzt wird, teilen Sie uns dies bitte ausdrücklich mit. Solche Informationen sind für die Bewertung und gegebenenfalls erforderliche weitere Maßnahmen besonders relevant.
Koordinierte Offenlegung
Wir bitten darum, Informationen über eine gemeldete Schwachstelle nicht vor deren gemeinsamer Abstimmung mit der Wiedenmann GmbH öffentlich zu machen. Dies ermöglicht uns, die Schwachstelle zu untersuchen, erforderliche Maßnahmen einzuleiten und – soweit erforderlich – betroffene Nutzer angemessen zu informieren.
Wiedenmann GmbH wird die weitere Vorgehensweise und gegebenenfalls einen Zeitplan für die koordinierte Offenlegung mit der meldenden Person abstimmen.