Meldung von Produktsicherheitslücken

Die Rieter-Gruppe setzt sich dafür ein, den Betrieb ihrer Kunden sicher und geschützt zu halten, und arbeitet kontinuierlich daran, die Sicherheit ihrer Produkte und Dienstleistungen zu stärken. Im Rahmen dieser Bemühungen begrüsst Rieter Meldungen über vermutete Sicherheitslücken, die seine Produkte und Dienstleistungen betreffen.

Eine Produktsicherheitslücke ist jeder Fehler, jede Schwachstelle oder jeder Mangel in einem Produkt oder einer Dienstleistung, der ausgenutzt werden könnte, um dessen Leistung, Integrität oder Verfügbarkeit zu beeinträchtigen. Dies kann potenziell zu unbefugtem Zugriff oder zur Verletzung der Vertraulichkeit führen. Durch die Identifizierung und Behebung solcher Schwachstellen trägt Rieter dazu bei, die Betriebsabläufe seiner Kunden zu schützen und gleichzeitig die Sicherheit seiner Produkte und Dienstleistungen zu verbessern.

Das Product Security Incident Response Team (PSIRT, psirt(at)rieter.com) von Rieter koordiniert die Bewertung und Bearbeitung gemeldeter Produktsicherheitslücken.

Was gemeldet werden sollte

Produktsicherheitslücken umfassen potenzielle Sicherheitsrisiken in Bezug auf:

  • Rieter-Produkte, Maschinen und Steuerungen
  • Firmware, eingebettete Software und Anwendungen
  • produktbezogene digitale Dienstleistungen, einschliesslich Cloud-basierter Services
  • Webschnittstellen, die Teil eines Produkts oder einer Dienstleistung sind
  • Komponenten von Drittanbietern, die in Rieter-Produkten eingesetzt werden und deren Schwachstellen die Sicherheit dieser Produkte beeinträchtigen könnten

Sie können eine vermutete Schwachstelle melden, auch wenn deren Auswirkungen noch nicht vollständig verifiziert wurden oder noch nicht bekannt ist, welche Versionen betroffen sind.

Welche Informationen enthalten sein sollten

Bitte geben Sie, soweit verfügbar, folgende Informationen an:

  • Betroffenes Produkt: Produktname, Modell sowie Firmware- oder Softwareversion.
  • Beschreibung des Problems: Beschreiben Sie Ihre Entdeckung und die Bedingungen, unter denen das Problem auftritt.
  • Mögliche Auswirkungen: Erläutern Sie, wie sich das Problem auf Sicherheit, Betriebssicherheit oder den Betrieb auswirken könnte.
  • Details zur Reproduzierbarkeit: Beschreiben Sie die Schritte, die erforderlich sind, um das Problem nachzustellen, sowie relevante technische Beobachtungen.
  • Nachweise: Fügen Sie relevante Screenshots, Log-Dateien oder eine bestehende Referenz zu Common Vulnerabilities and Exposures (CVE) bei.
  • Beobachtete Ausnutzung: Teilen Sie mit, ob Ihnen bekannt ist, dass die Schwachstelle bereits aktiv ausgenutzt wird.
  • Kontaktdaten: Geben Sie an, wie wir Sie für Rückfragen erreichen können.

Sie können auch dann eine Erstmeldung einreichen, wenn Ihnen noch nicht alle Informationen vorliegen.

So reichen Sie eine Meldung ein

Um eine Sicherheitslücke zu melden, senden Sie bitte eine E-Mail an psirt(at)rieter.com.

Empfohlener Betreff: 
Meldung einer Produktsicherheitslücke – [Produktname / Modell]

Bitte vermeiden Sie die Übermittlung von Passwörtern, privaten Schlüsseln, unnötigen personenbezogenen Daten oder vertraulichen Kundendaten. Falls Nachweise einen sicheren Übertragungsweg erfordern, kontaktieren Sie uns bitte zunächst, damit wir gemeinsam eine geeignete Methode zur Datenübermittlung festlegen können.

Wie es weitergeht

Das PSIRT prüft Ihre Meldung, bewertet die potenziellen Auswirkungen und koordiniert die geeigneten Massnahmen. Falls erforderlich, werden wir Sie für weitere Informationen kontaktieren und mit Ihnen bei der Behebung der Schwachstelle sowie einer abgestimmten Offenlegung zusammenarbeiten.

Verantwortungsvolle Meldung

Bitte helfen Sie uns, die Untersuchung sicher durchzuführen.

  • Beschränken Sie Tests auf das notwendige Mass, um das Problem nachzuweisen.
  • Testen Sie ausschliesslich Systeme und Umgebungen, für die Sie über eine entsprechende Berechtigung verfügen.
  • Beeinträchtigen Sie weder die Produktion noch den Maschinenbetrieb, Sicherheitsfunktionen oder Kundendienstleistungen.
  • Greifen Sie nicht auf fremde Daten zu, verändern, löschen oder veröffentlichen Sie diese nicht.
  • Installieren Sie keine Schadsoftware und versuchen Sie nicht, einen dauerhaften Zugriff aufrechtzuerhalten.
  • Beenden Sie Ihre Tests, wenn Sie auf sensible Informationen stossen oder ein Risiko für den Betrieb erkennen, und melden Sie uns Ihre Beobachtungen.
  • Stimmen Sie sich mit uns ab, bevor Sie technische Details öffentlich machen, die Nutzer potenziell gefährden könnten.

Die Bereitstellung dieses Meldekanals stellt weder eine Genehmigung noch eine Erlaubnis dar, Sicherheitsprüfungen, Scans oder andere Untersuchungen gegen Systeme von Rieter oder seinen Kunden durchzuführen.

XS
SM
MD
LG
XLG