KI-generierte Darstellung

PRODUKTSICHERHEIT

CYBER SECURITY

Sicherheit über den gesamten Produktlebenszyklus

Cyber Security gewinnt auch für industrielle Produkte und Systeme zunehmend an Bedeutung. Als Hersteller von IoT-Systemen setzen wir uns mit den Anforderungen an die Sicherheit unserer Produkte über deren gesamten Lebenszyklus auseinander.

Mit dem Cyber Resilience Act (CRA) hat die Europäische Union verbindliche Anforderungen an die Cybersicherheit von Produkten mit digitalen Elementen geschaffen. Wir etablieren entsprechende Prozesse, um Sicherheitsrisiken frühzeitig zu erkennen, Schwachstellen angemessen zu behandeln und unsere Kunden transparent zu informieren.

Sicherheitsrelevante Informationen

Sollten Sie eine oder mehrere Schwachstelle in Zusammenhang mit der Nutzung eines HK.DIGITAL Produktes entdeckt haben, können Sie sich vertrauensvoll an uns wenden.

Damit wir Ihre Schwachstellenmeldung schnell und effizient bearbeiten können, bitten wir Sie folgende Informationen beizufügen:

  • Ihre Kontaktdaten, wenn Sie kontaktiert werden möchten oder Sie bleiben anonym und nutzen einen anonymen E-Mail-Transferdienst
  • Die Art der festgestellten Schwachstelle
  • Ihre Artikelnummer 
  • Die HK.DIGITAL Artikelnummer und Seriennummer
  • Die Firmware bzw. Softwareversion
  • Eine Beschreibung der potentiellen Gefährdung
  • Verstoß gegen Recht/Gesetz?
  • Die betroffene Schnittstelle
  • Beschreibung der Auswirkung der Schwachstelle
  • Beschreibung der Ausnutzung der Schwachstelle
  • Weitere Anmerkungen, Bilder oder Videos

MELDUNG

So melden Sie eine mögliche Schwachstelle

Für Sicherheitsmeldungen nutzen Sie bitte unser dafür vorgesehenes Meldeformular.

Alternativ erreichen Sie unsere Security Teams über folgende E-Mail Adressen:

Product Security Incident Response Team (PSIRT)
für sicherheitsrelevante Schwachstellenmeldungen auf Produktebene:

Computer Security Incident Response Team (CSIRT)
für Sicherheitsmeldungen auf Infrastrukturebene wie z.B. Cyberangriffe oder Datenlecks.: 

Für die verschlüsselte Kommunikation steht folgender öffentlicher PGP-Schlüssel zur Verfügung:

CSIRT:
ID: 4DCE2017C6640A24
Fingerprint: BAB3 63A6 2AE7 6CB8 D7A3 6F6A 4DCE 2017 C664 0A24

PSIRT-DIGITAL:
ID: 5EB36A74D80CE920
Fingerprint: B2D3 EBD4 C456 FF80 6015 0949 5EB3 6A74 D80C E920

Bitte lassen Sie uns Ihre Meldung bevorzugt in Deutsch oder Englisch zukommen.

UNSERE CVD POLICY

Was passiert nach der Meldung einer Schwachstelle?

Entgegennahme

  • Nachdem Sie eine Schwachstelle gemeldet haben, erhalten Sie per E-Mail eine Empfangsbestätigung
  • Eingehende Meldungen werden im System aufgenommen und erhalten eine eindeutige ID
  • Die Meldung wird geprüft und die potentiell betroffenen Produkte identifiziert
  • Auf Basis der vorliegenden Informationen erfolgt eine Frühwarnung an die entsprechende Behöre und Meldung an die Entität

Validierung

  • Das PSIRT prüft, ob die Meldung zutreffend valide ist und ob diese reproduzierbar ist

Triage

  • Die Schwachstelle wird klassifiziert und der Schweregrad festgelegt.
  • Weiterhin folgt eine Priorisierung im Kontext der bereits vorhandenen Meldungen
  • Im Anschluss werden die betroffenen (Software-) Komponenten und die zugehörigen Versionen identifiziert

Abmilderung/Mitigation

  • Das PSIRT definiert und implementiert Sofortmaßnahmen zur Abmilderung der Auswirkungen. 
  • Absetzung eines Zwischenberichts an die meldende Entität und die zuständigen Behören

Problemlösung 

  • Zum Beheben der Schwachstelle werden entsprechende Komponenten zunächst in einer isolierten Umgebung analysiert
  • Wurde die Ursache ermittelt, erfolgt die Problemlösung (Entwicklung, Test und Review)
  • Ziel ist ein Fix/Update, das die Schwachstelle vollständig behebt, oder ein Workaround, der das Ausnutzen der Schwachstelle verhindert.

Offenlegung

  • Das PSIRT koordiniert die Bereitstellung des Fixes / Updates
  • Realease Notes werden erstellt, die je nach Schweregrad der behobenen Schwachstelle auch Sicherheitshinweise enthalten. 
  • Die Offenlegung erfolgt zunächst an die meldende Entität und die Kunden
  • In Absprache mit dem Kunden kann gegebenenfalls eine öffentliche Offenlegung erfolgen