Produktsicherheit

Schwachstellen melden

Unsere Systeme schützen Turbomaschinen und Prozessanlagen. Wenn daran etwas angreifbar ist, wollen wir es wissen – bevor es jemand ausnutzt. Diese Seite ist die zentrale Anlaufstelle dafür.

So erreichen Sie uns

Bevorzugter Weg ist die E-Mail. Sie landet in einem Postfach, das von mehreren Personen gelesen wird.

Telefon

+49 (0) 2333 7908-49

Für dringende Fälle – etwa wenn eine Schwachstelle bereits ausgenutzt wird und eine Anlage im Betrieb betroffen ist.

Was in eine Meldung gehört

Je genauer die Angaben, desto schneller können wir einschätzen und handeln:

  • Betroffenes Produkt, Version und – falls bekannt – Seriennummer
  • Was Sie beobachtet haben und wie es sich reproduzieren lässt
  • Welche Auswirkung Sie erwarten
  • Ob die Schwachstelle nach Ihrer Kenntnis bereits ausgenutzt wird
  • Wie wir Sie erreichen, falls Sie eine Rückmeldung möchten

Bitte nicht

  • Keine Exploits, kein Schadcode und keine Kundendaten über das Formular – dafür bitte die E-Mail nutzen
  • Keine Tests an Anlagen im Betrieb: eine Schutz- oder Regelungseinrichtung, die während eines Tests auslöst, gefährdet Menschen
  • Keine Lasttests, kein Social Engineering, keine Zugriffe auf Daten Dritter

Was wir zusagen

Eingangsbestätigung innerhalb von 3 Arbeitstagen
Erste fachliche Bewertung innerhalb von 10 Arbeitstagen
Veröffentlichung in der Regel innerhalb von 90 Tagen nach Ihrer Meldung, sobald eine Abhilfe bereitsteht
Nennung auf Ihren Wunsch nennen wir Sie im veröffentlichten Sicherheitshinweis
Kosten Sicherheitsupdates für Produkte im Supportzeitraum sind kostenfrei

Regeln der koordinierten Offenlegung

Wir halten Sie über den Fortgang auf dem Laufenden und stimmen den Zeitpunkt der Veröffentlichung mit Ihnen ab. Sobald eine Abhilfe bereitsteht, veröffentlichen wir einen Sicherheitshinweis mit Beschreibung, Schwere, betroffenen Versionen und dem Weg zur Behebung, und wir informieren betroffene Anwender. Die Regelfrist dafür sind 90 Tage ab Ihrer Meldung. Wird eine Schwachstelle aktiv ausgenutzt, handeln wir schneller. Braucht eine Abhilfe in der Sicherheitstechnik länger – etwa weil eine Zertifizierungsstelle erneut prüfen muss – sagen wir Ihnen das und nennen einen neuen Termin.

Gutgläubige Meldungen

Wer eine Schwachstelle in gutem Glauben untersucht und uns meldet, ohne Daten Dritter offenzulegen oder zu verändern und ohne den Betrieb einer Anlage zu beeinträchtigen, muss von uns keine rechtlichen Schritte befürchten. Wir betrachten eine solche Untersuchung als autorisiert und stellen sie auch Dritten gegenüber nicht als unbefugten Zugriff dar.

Das gilt nicht für das Abfließen von Daten, für Erpressung oder für Eingriffe in laufende Anlagen. Und es kann uns nicht von Pflichten gegenüber Behörden befreien: Erfahren wir von einer aktiv ausgenutzten Schwachstelle, müssen wir sie melden – dabei geht es um die Schwachstelle, nicht um Ihre Person.

Keine Belohnung

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Wir bedanken uns, nennen Sie auf Wunsch namentlich und arbeiten fachlich mit Ihnen zusammen.

Geltungsbereich

Die Zusagen auf dieser Seite gelten für alle von uns hergestellten Produkte mit digitalen Elementen – die Steuerungs- und Schutzsysteme der BlueLine-Reihen samt Firmware sowie unsere Software für Engineering und Visualisierung. Meldungen zu älteren, nicht mehr gelieferten Systemen nehmen wir ebenfalls an und sagen Ihnen, was technisch noch möglich ist.

Meldungen zu dieser Webseite selbst sind willkommen und erreichen uns über dasselbe Postfach. Sie sind keine Produktmeldungen und führen nicht zu einem Sicherheitshinweis.

Meldung über das Formular

Wenn Sie keine E-Mail schreiben möchten, nutzen Sie dieses Formular. Name und E-Mail-Adresse sind freiwillig – ohne Adresse können wir allerdings nicht zurückschreiben.

Bitte fügen Sie hier keinen Schadcode ein; Dateianhänge sind nicht möglich. Wenn Ihre Meldung Belege braucht, schreiben Sie uns an security@gebhardt-automation.de.





Nur erforderlich, wenn Sie Name oder E-Mail angeben.