Saltar al contenido
Icon
Get the latest news from Ellab Receive products updates, company news and more. You can unsubscribe from these communications at any time.

Meldung von Schwachstellen und koordinierte Offenlegung

Wie man eine Sicherheitslücke meldet

Ellab A/S fungiert als zentrale Anlaufstelle für die Meldung von Sicherheitslücken in Ellab-Produkten und Softwareanwendungen, gemäß der EU-Verordnung zur Cyberresilienz (Cyber Resilience Act).

Um eine Sicherheitslücke zu melden, die ein Ellab-Produkt, eine Lösung oder eine Infrastrukturkomponente betrifft, senden Sie bitte eine E-Mail an prod_security@ellab.com.

Ellab verpflichtet sich zur koordinierten Offenlegung von Schwachstellen, wie es das Gesetz zur Cyberresilienz vorschreibt. Wir begrüßen Schwachstellenberichte von Sicherheitsforschern, Branchenorganisationen, Partnern, Kunden und anderen unabhängigen Parteien, unabhängig davon, ob Sie einen Servicevertrag mit Ellab haben und unabhängig vom Lebenszyklusstatus des Produkts.

Eine Schwachstelle muss nicht aktiv ausgenutzt worden sein, um gemeldet zu werden. Ellab fördert die frühzeitige Meldung jeder Schwachstelle, die vernünftigerweise ausgenutzt werden könnte, damit sie bewertet und behoben werden kann, bevor sie ein Risiko für Kunden darstellt.

Sie müssen keine Geheimhaltungsvereinbarung (NDA) unterzeichnen, um einen Bericht einzureichen. Ellab respektiert die Interessen und Präferenzen der meldenden Parteien, einschließlich Anfragen nach Anonymität, und wird alle Berichte bearbeiten, die vernünftigerweise als Ellab-Produkte, -Dienstleistungen oder -Infrastruktur betreffend angesehen werden.

Um unsere Kunden und kritische Infrastrukturen zu schützen, fördert Ellab nachdrücklich die koordinierte Offenlegung. Dies bedeutet, Ellab einen angemessenen Zeitraum zur Analyse und Behebung einer gemeldeten Schwachstelle zu gewähren, bevor Informationen darüber öffentlich gemacht werden. Die Offenlegung einer Schwachstelle, bevor ein Fix verfügbar ist, kann Kundensysteme unnötigen Risiken aussetzen.
Was Ihr Bericht enthalten sollte

Um uns bei der effektiven Bewertung und Behebung des Problems zu helfen, fügen Sie bitte die folgenden Informationen bei, sofern verfügbar:

  • Eine Beschreibung der Schwachstelle, einschließlich Proof-of-Concept (PoC) Exploit-Code, Screenshots, Netzwerk-Traces oder anderer unterstützender Beweismittel, sofern verfügbar.
  • Das betroffene Produkt, die Lösung, der Dienst oder die Infrastrukturkomponente, einschließlich Modellnummern, Softwareversionen und Firmware-Versionen, falls bekannt.
  • Der aktuelle Offenlegungsstatus der Schwachstelle, einschließlich der Frage, ob sie bereits öffentlich bekannt gemacht wurde.
  • Detaillierte Reproduktionsschritte, die es Ellab ermöglichen, das Problem konsistent zu überprüfen und zu reproduzieren.
Berichte, die außerhalb des Geltungsbereichs liegen

Bitte vermeiden Sie die Meldung von:

  • Nicht ausnutzbaren Befunden oder Konfigurationsempfehlungen, die keine praktische Sicherheitsauswirkung haben, wie z. B. fehlende HTTP-Sicherheits-Header oder suboptimale E-Mail-Konfigurationen (SPF, DKIM oder DMARC).
  • TLS-Konfigurationsschwächen, einschließlich der Unterstützung älterer Protokollversionen (z. B. TLS 1.0) oder schwacher Cipher Suites, es sei denn, sie sind Teil einer nachweisbaren und ausnutzbaren Sicherheitslücke.
Was nach Ihrer Meldung geschieht

Sobald wir Ihren Bericht erhalten haben, wird Ellab die gemeldete Schwachstelle überprüfen, untersuchen und versuchen, sie zu reproduzieren. Sollten wir zusätzliche Informationen benötigen, werden wir Sie zur Klärung oder für weitere technische Details kontaktieren.

Wie Ellab bestätigte Schwachstellen handhabt

Bestätigte Schwachstellen werden im Rahmen des Ellab-Schwachstellenmanagementprozesses in Zusammenarbeit mit den relevanten Entwicklungs- und Engineering-Teams verwaltet.

Während der Behebung kann Ellab mit der meldenden Partei in Kontakt bleiben, um:

  • Status-Updates bereitzustellen.
  • Technische Details zu klären.
  • Ein gegenseitiges Verständnis der Ergebnisse und Behebungspläne sicherzustellen.
  • Die Überprüfung vorgeschlagener Korrekturen zu erleichtern.

Gegebenenfalls können Vorabversionen von Sicherheits-Fixes der meldenden Partei zur Validierung vor der öffentlichen Freigabe mitgeteilt werden.

Offenlegung und Sicherheits-Updates

Wird eine Schwachstelle bestätigt, entwickelt und stellt Ellab geeignete Abhilfemaßnahmen zur Verfügung – dazu können Sicherheitspatches, Updates, Workarounds oder mildernde Anleitungen gehören –, die nach dem Schweregrad und den potenziellen Auswirkungen der Schwachstelle priorisiert werden.

Ellab veröffentlicht eine Sicherheitsmitteilung, wenn eine bestätigte Schwachstelle Kunden betreffen könnte und eine Abhilfemaßnahme oder mildernde Aktion verfügbar ist, oder wenn eine frühzeitige Benachrichtigung erforderlich ist, damit Kunden ihre Systeme schützen können. Der Zeitpunkt und der Detaillierungsgrad hängen vom Schweregrad der Schwachstelle, der Verfügbarkeit eines Fixes und dem Risiko einer aktiven Ausnutzung ab.

Sicherheitsmitteilungen werden über die etablierten Benachrichtigungskanäle von Ellab kommuniziert, einschließlich direkter Kundenkommunikation und Veröffentlichung auf dieser Website.

Ellab-Sicherheitsmitteilungen enthalten typischerweise
  • Eine Beschreibung der Schwachstelle, einschließlich CVE-Referenzen und Schweregradbewertungen, sofern zutreffend.
  • Identifizierung betroffener Produkte, Dienste, Softwareversionen und Hardwareversionen.
  • Informationen zu mildernden Faktoren, temporären Workarounds und empfohlenen Maßnahmen.
  • Details zu verfügbaren Patches, Updates oder anderen Abhilfemaßnahmen.
  • Danksagung für den Beitrag der meldenden Partei, vorbehaltlich deren Zustimmung.
Wie man eine Schwachstelle einreicht

Um eine potenzielle Sicherheitslücke zu melden, senden Sie Ihre Einreichung bitte per E-Mail an prod_security@ellab.com, einschließlich der oben beschriebenen Informationen und Details, um uns zu helfen, das Problem zu verstehen, zu reproduzieren und zu bewerten.