Meldung von Sicherheitslücken

Die EasternGraphics GmbH nimmt die Sicherheit ihrer Produkte, Dienste und Systeme sehr ernst. Wenn Sie eine potenzielle Sicherheitslücke in einem von EasternGraphics entwickelten, betriebenen oder verantworteten Produkt, Dienst oder System entdeckt haben, bitten wir Sie, uns diese verantwortungsvoll zu melden.

Scope

Diese Richtlinie gilt für Sicherheitslücken in allen von EasternGraphics GmbH entwickelten, betriebenen, bereitgestellten oder verantworteten Produkten, Diensten und Systemen, soweit EasternGraphics GmbH hierauf technisch oder organisatorisch Einfluss nehmen kann. Dazu zählen insbesondere Produkte, Software, Cloud- und Online-Dienste, APIs, Websites, Webanwendungen, Portale sowie Domains und Subdomains von EasternGraphics GmbH, einschließlich insbesondere *.easterngraphics.com und *.pcon-solutions.com.

Nicht im Scope sind insbesondere Systeme Dritter, die nicht von EasternGraphics GmbH betrieben oder verantwortet werden, Social Engineering, DoS-/DDoS-Tests sowie rein nicht-sicherheitsrelevante Meldungen.

Schwachstellenmeldung via Online-Formular

Nutzen Sie unser Online-Formular, um die gefundene Schwachstelle strukturiert und mit allen notwendigen Informationen an uns zu übermitteln. Über das Formular haben Sie auch die Möglichkeit Ihre Meldung anonym einzusenden.  

Schwachstellenmeldung via E-Mail

Welche Kontaktadresse soll ich verwenden?

Produktschwachstellen (PSIRT)

Bitte verwenden Sie psirt@easterngraphics.com, wenn sich Ihre Meldung auf eine Schwachstelle in einem Produkt, einer Software, einer Anwendung, einem Cloud-/SaaS-Angebot, einer API oder einer produktbezogenen Funktion von EasternGraphics GmbH bezieht.

Download PGP Public Key für PSIRT

Infrastruktur- und Service-Schwachstellen (CSIRT)

Bitte verwenden Sie csirt@easterngraphics.com, wenn sich Ihre Meldung auf eine Schwachstelle in der Web-, Portal-, Service- oder Unternehmensinfrastruktur von EasternGraphics GmbH bezieht, etwa auf Websites, Webportale, Login-Dienste, Server oder allgemeine Online-Infrastruktur.

Download PGP Public Key for CSIRT

Wenn Sie unsicher sind

Wenn Sie nicht sicher sind, welche Adresse die richtige ist, senden Sie Ihre Meldung bitte an psirt@easterngraphics.com oder csirt@easterngraphics.com. EasternGraphics GmbH leitet die Meldung intern an das zuständige Team weiter.

Welche Informationen sollte eine Meldung enthalten?

Bitte geben Sie möglichst folgende Informationen an:

  • betroffenes Produkt, betroffener Dienst, URL, API, Komponente oder Produktversion
  • Beschreibung der Sicherheitslücke
  • Schritte zur Reproduktion
  • vermutete oder beobachtete Auswirkungen
  • Proof of Concept, Screenshots, Logs oder Beispiel-Requests, soweit erforderlich
  • Ihren Namen oder ein Pseudonym sowie eine Kontaktmöglichkeit für Rückfragen

Bitte übermitteln Sie nur Informationen, die für die Prüfung der Meldung erforderlich sind.

Bearbeitungsprozess

EasternGraphics GmbH verfolgt einen strukturierten Bearbeitungsprozess für Sicherheitsmeldungen.

  • Eingangsbestätigung: grundsätzlich innerhalb von 7 Kalendertagen
  • erste qualifizierte Rückmeldung: grundsätzlich innerhalb von 14 Kalendertagen
  • Statuskommunikation: in angemessenen Abständen bei bestätigten und bearbeiteten Meldungen
  • koordinierte Offenlegung: grundsätzlich erst nach Bereitstellung einer Behebung oder abgestimmter Schutzmaßnahmen

Offenlegungsgrundsatz

EasternGraphics GmbH strebt eine koordinierte Offenlegung an. Sofern im Einzelfall nichts anderes vereinbart wird, gilt grundsätzlich:

  • keine öffentliche Offenlegung vor Ablauf von 90 Tagen nach bestätigter Meldung, es sei denn, EasternGraphics GmbH stimmt einer früheren Veröffentlichung ausdrücklich zu oder besondere Umstände erfordern eine andere abgestimmte Vorgehensweise.

Safe Harbor

Wenn Sie in gutem Glauben, im Einklang mit dieser Richtlinie und im Rahmen geltenden Rechts handeln, wird EasternGraphics GmbH sich bemühen, Ihre Meldung zeitnah zu prüfen, mit Ihnen in angemessenem Umfang zusammenzuarbeiten und keine rechtlichen Schritte gegen Sie einzuleiten, allein aufgrund einer nach dieser Richtlinie zulässigen Sicherheitsmeldung.

Vollständige Richtlinie

Die vollständige Richtlinie finden Sie unter:

https://www.easterngraphics.com/vulnerability-disclosure-policy

Kontakt

Produktschwachstellen (PSIRT)
psirt@easterngraphics.com

Infrastruktur- und Service-Schwachstellen (CSIRT)
csirt@easterngraphics.com

EasternGraphics GmbH
Albert-Einstein-Straße 1
98693 Ilmenau
Deutschland