Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD Policy)
Bei Fabmatics hat die Sicherheit unserer Produkte und Automatisierungslösungen höchste Priorität. Wir schätzen die Arbeit von Sicherheitsforschern, Kunden und Partnern, die dazu beitragen, unsere Hardware- und Softwareprodukte sicherer zu machen. Diese Richtlinie beschreibt, wie Sie Schwachstellen in unseren Produkten an uns melden können und welche Schritte wir im Rahmen der Analyse und Behebung unternehmen.
1. Geltungsbereich (Scope)
Diese Richtlinie gilt für alle von Fabmatics entwickelten und vertriebenen Produkte und Dienste, insbesondere:
- Hardware- und Automatisierungskomponenten
- Firmware, Treiber und Betriebssoftware
- Engineering-Software, Programmier-Tools und Mobile Apps
- Öffentlich erreichbare Cloud-Dienste und Online-Infrastrukturen
Nicht im Geltungsbereich (Out of Scope):
- Physische Angriffe auf Gebäude, Rechenzentren oder Kundensysteme
- Denial-of-Service-Angriffe (DoS/DDoS) auf unsere Dienste oder Produktionsanlagen unserer Kunden
- Social-Engineering-Angriffe (z. B. Phishing) gegen Mitarbeiter oder Kunden
- Schwachstellen in Komponenten von Drittanbietern ohne direkten Integrationsbezug zu unseren Produkten (bitte direkt an den jeweiligen Hersteller melden)
2. Verhaltensregeln für Melder (Safe Harbor)
Wir verpflichten uns, keine rechtlichen Schritte gegen Sie einzuleiten, solange Sie in gutem Glauben handeln und sich an die folgenden Grundsätze halten:
- Kein Schaden: Führen Sie keine Aktionen durch, die die Verfügbarkeit oder Integrität unserer Systeme oder der Anlagen unserer Kunden beeinträchtigen.
- Datenschutz: Greifen Sie nicht auf fremde oder vertrauliche Kundendaten zu. Wenn Sie im Rahmen der Forschung auf Daten stoßen, brechen Sie den Vorgang ab und löschen Sie lokale Kopien unverzüglich.
- Vertraulichkeit: Halten Sie Informationen über die Schwachstelle vertraulich, bis wir die Schwachstelle analysiert, einen Patch oder Workaround bereitgestellt und die koordinierte Offenlegung abgestimmt haben.
- Keine Erpressung: Koppeln Sie die Offenlegung nicht an finanzielle Forderungen außerhalb offizieller Bug-Bounty-Programme.
So melden Sie eine Schwachstelle
Senden Sie Ihre Feststellungen an unser Product Security Incident Response Team (PSIRT):
- E-Mail: PSIRT@fabmatics.com
- In Kürze verfügbar: PGP-Schlüssel
Benötigte Angaben:
- Betroffenes Produkt, Modellbezeichnung und Firmware-/Softwareversion.
- Detaillierte Beschreibung der Schwachstelle inkl. Proof-of-Concept (PoC), Screenshots, Log-Files oder Schritten zur Reproduktion.
- Ihre Einschätzung zu den möglichen Auswirkungen und Risiken.
- Hinweise darauf, ob die Schwachstelle nach Ihrem Wissen bereits aktiv ausgenutzt wird.
Unser Prozess und Bearbeitungszusagen
Nach Eingang einer Meldung durchläuft diese folgende Phasen:
- Eingangsbestätigung: Sie erhalten innerhalb von 5 AT eine Bestätigung über den Eingang Ihrer Meldung.
- Triage und Validierung: Unser PSIRT bewertet die Schwachstelle und prüft die Betroffenheit unseres Produktportfolios. Wir halten Sie regelmäßig über den Status auf dem Laufenden.
- Behebung: Wir entwickeln vorrangig ein Firmware-Update, einen Software-Patch oder dokumentierte Abhilfemaßnahmen (Workarounds).
- Koordinierte Veröffentlichung: Nach Fertigstellung der Schutzmaßnahmen veröffentlichen wir ein Security Advisory und benachrichtigen betroffene Kunden.
- Regulatorische Meldungen: Soweit gesetzlich vorgeschrieben, werden aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle innerhalb der vorgesehenen Fristen an die zuständigen Behörden gemeldet.