Cyber Resilience Act
Koordinierte Offenlegung von Sicherheitslücken

Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD) der LANTECH Informationstechnik GmbH

CVD-Richtlinie herunterladen (PDF)

Die Richtlinie zur koordinierten Offenlegung von Sicherheitslücken
(CVD) steht als PDF zum Download bereit.

Ziel der Richtlinie

Die vorliegende Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD) beschreibt den von der LANTECH Informationstechnik GmbH vorgesehenen Umgang mit potenziellen Sicherheitslücken in ihren Produkten. Ziel ist es, Sicherheitsforschern, Kunden, Partnern und anderen Beteiligten einen klaren und strukturierten Weg zur Meldung von Schwachstellen zu bieten. Durch eine verantwortungsvolle und koordinierte Offenlegung sollen mögliche Sicherheitsrisiken untersucht, bewertet und möglichst behoben werden, bevor detaillierte Informationen öffentlich bekannt werden.

Geltungsbereich

Die Richtlinie umfasst Produkte mit digitalen Komponenten, darunter Hardware, eingebettete Software und Firmware, Produktbetriebssysteme, webbasierte Verwaltungsoberflächen und Anwendungen sowie weitere von LANTECH bereitgestellte Software. Auch Meldungen zu Produkten, deren regulärer Supportzeitraum bereits abgelaufen ist, werden grundsätzlich geprüft, wobei die möglichen Maßnahmen vom jeweiligen Cybersicherheitsrisiko abhängen.

Meldung einer Sicherheitslücke

Für die Meldung einer Sicherheitslücke stellt LANTECH eine zentrale Sicherheitskontaktstelle zur Verfügung. Eine Meldung sollte möglichst alle technischen Informationen enthalten, die erforderlich sind, um das Problem nachvollziehen, reproduzieren und hinsichtlich seiner Auswirkungen bewerten zu können. Dazu gehören insbesondere:

  • Betroffenes Produkt und dessen Version
  • Beschreibung der Schwachstelle
  • Reproduktionsschritte
  • Mögliche Sicherheitsauswirkungen
  • Gegebenenfalls technische Nachweise
  • Gegebenenfalls Hinweise zu möglichen Abhilfemaßnahmen

Prüfung und Behebung

Nach Eingang einer Meldung prüft LANTECH die gemeldete Schwachstelle, bewertet deren potenziellen Schweregrad und entwickelt bei Bedarf geeignete Maßnahmen zur Behebung oder Risikominderung. Abhängig von Art und Umfang der Schwachstelle können hierzu beispielsweise Firmware- oder Software-Updates, Konfigurationsänderungen, vorübergehende Workarounds, ergänzende Sicherheitsmaßnahmen oder Sicherheitshinweise gehören. Bei betroffenen Komponenten von Drittanbietern kann zudem eine Abstimmung mit deren Herstellern oder Lieferanten erfolgen.

Koordinierte Offenlegung

Ein wesentlicher Bestandteil der Richtlinie ist die koordinierte Offenlegung. Sicherheitsforscher und andere Melder werden gebeten, LANTECH eine angemessene Frist für Untersuchung und Behebung einzuräumen und technische Details bis zur abgestimmten Veröffentlichung vertraulich zu behandeln. Sicherheitsforschung soll verantwortungsvoll, im Rahmen der geltenden Gesetze und ausschließlich an eigenen oder entsprechend autorisierten Systemen erfolgen. Aktivitäten, die fremde Daten, die Privatsphäre anderer Nutzer oder den zuverlässigen Betrieb von Systemen und Diensten gefährden, sind ausdrücklich ausgeschlossen.

Rahmen der Zusammenarbeit

Mit dieser Richtlinie schafft LANTECH damit einen verbindlichen Rahmen für die Zusammenarbeit zwischen Unternehmen, Sicherheitsforschern, Kunden, Partnern und gegebenenfalls zuständigen Behörden. Verantwortungsvolle Melder können nach vorheriger Abstimmung öffentlich gewürdigt werden. Gleichzeitig berücksichtigt die Richtlinie mögliche gesetzliche Meldepflichten gegenüber zuständigen Behörden, CSIRTs oder der ENISA und sieht regelmäßige Aktualisierungen vor, um Veränderungen bei Produkten, Sicherheitsprozessen, Standards sowie gesetzlichen und regulatorischen Anforderungen Rechnung zu tragen.