Meldung von Sicherheitslücken
Die EasternGraphics GmbH nimmt die Sicherheit ihrer Produkte, Dienste und Systeme sehr ernst. Wenn Sie eine potenzielle Sicherheitslücke in einem von EasternGraphics entwickelten, betriebenen oder verantworteten Produkt, Dienst oder System entdeckt haben, bitten wir Sie, uns diese verantwortungsvoll zu melden.
Scope
Diese Richtlinie gilt für Sicherheitslücken in allen von EasternGraphics GmbH entwickelten, betriebenen, bereitgestellten oder verantworteten Produkten, Diensten und Systemen, soweit EasternGraphics GmbH hierauf technisch oder organisatorisch Einfluss nehmen kann. Dazu zählen insbesondere Produkte, Software, Cloud- und Online-Dienste, APIs, Websites, Webanwendungen, Portale sowie Domains und Subdomains von EasternGraphics GmbH, einschließlich insbesondere *.easterngraphics.com und *.pcon-solutions.com.
Nicht im Scope sind insbesondere Systeme Dritter, die nicht von EasternGraphics GmbH betrieben oder verantwortet werden, Social Engineering, DoS-/DDoS-Tests sowie rein nicht-sicherheitsrelevante Meldungen.
Schwachstellenmeldung via Online-Formular
Nutzen Sie unser Online-Formular, um die gefundene Schwachstelle strukturiert und mit allen notwendigen Informationen an uns zu übermitteln. Über das Formular haben Sie auch die Möglichkeit Ihre Meldung anonym einzusenden.
Schwachstellenmeldung via E-Mail
Welche Kontaktadresse soll ich verwenden?
Produktschwachstellen (PSIRT)
Bitte verwenden Sie psirt@easterngraphics.com, wenn sich Ihre Meldung auf eine Schwachstelle in einem Produkt, einer Software, einer Anwendung, einem Cloud-/SaaS-Angebot, einer API oder einer produktbezogenen Funktion von EasternGraphics GmbH bezieht.
Infrastruktur- und Service-Schwachstellen (CSIRT)
Bitte verwenden Sie csirt@easterngraphics.com, wenn sich Ihre Meldung auf eine Schwachstelle in der Web-, Portal-, Service- oder Unternehmensinfrastruktur von EasternGraphics GmbH bezieht, etwa auf Websites, Webportale, Login-Dienste, Server oder allgemeine Online-Infrastruktur.
Wenn Sie unsicher sind
Wenn Sie nicht sicher sind, welche Adresse die richtige ist, senden Sie Ihre Meldung bitte an psirt@easterngraphics.com oder csirt@easterngraphics.com. EasternGraphics GmbH leitet die Meldung intern an das zuständige Team weiter.
Welche Informationen sollte eine Meldung enthalten?
Bitte geben Sie möglichst folgende Informationen an:
- betroffenes Produkt, betroffener Dienst, URL, API, Komponente oder Produktversion
- Beschreibung der Sicherheitslücke
- Schritte zur Reproduktion
- vermutete oder beobachtete Auswirkungen
- Proof of Concept, Screenshots, Logs oder Beispiel-Requests, soweit erforderlich
- Ihren Namen oder ein Pseudonym sowie eine Kontaktmöglichkeit für Rückfragen
Bitte übermitteln Sie nur Informationen, die für die Prüfung der Meldung erforderlich sind.
Bearbeitungsprozess
EasternGraphics GmbH verfolgt einen strukturierten Bearbeitungsprozess für Sicherheitsmeldungen.
- Eingangsbestätigung: grundsätzlich innerhalb von 7 Kalendertagen
- erste qualifizierte Rückmeldung: grundsätzlich innerhalb von 14 Kalendertagen
- Statuskommunikation: in angemessenen Abständen bei bestätigten und bearbeiteten Meldungen
- koordinierte Offenlegung: grundsätzlich erst nach Bereitstellung einer Behebung oder abgestimmter Schutzmaßnahmen
Offenlegungsgrundsatz
EasternGraphics GmbH strebt eine koordinierte Offenlegung an. Sofern im Einzelfall nichts anderes vereinbart wird, gilt grundsätzlich:
- keine öffentliche Offenlegung vor Ablauf von 90 Tagen nach bestätigter Meldung, es sei denn, EasternGraphics GmbH stimmt einer früheren Veröffentlichung ausdrücklich zu oder besondere Umstände erfordern eine andere abgestimmte Vorgehensweise.
Safe Harbor
Wenn Sie in gutem Glauben, im Einklang mit dieser Richtlinie und im Rahmen geltenden Rechts handeln, wird EasternGraphics GmbH sich bemühen, Ihre Meldung zeitnah zu prüfen, mit Ihnen in angemessenem Umfang zusammenzuarbeiten und keine rechtlichen Schritte gegen Sie einzuleiten, allein aufgrund einer nach dieser Richtlinie zulässigen Sicherheitsmeldung.
Vollständige Richtlinie
Die vollständige Richtlinie finden Sie unter:
https://www.easterngraphics.com/vulnerability-disclosure-policy
Kontakt
Produktschwachstellen (PSIRT)
psirt@easterngraphics.com
Infrastruktur- und Service-Schwachstellen (CSIRT)
csirt@easterngraphics.com
EasternGraphics GmbH
Albert-Einstein-Straße 1
98693 Ilmenau
Deutschland