Richtlinie zur Offenlegung von Sicherheitslücken
1. Zweck
FLEX-Elektrowerkzeuge GmbH (nachfolgend die „Organisation“ genannt) verpflichtet sich, Meldungen über Cybersicherheits-Schwachstellen in ihren Produkten mit digitalen Elementen entgegenzunehmen, zu bewerten und zu bearbeiten. Diese Richtlinie beschreibt unseren Prozess zur koordinierten Offenlegung von Sicherheitslücken und unterstützt die Einhaltung der geltenden Anforderungen der Verordnung (EU) 2024/2847 (dem „EU Cyber Resilience Act“ oder „CRA“).
Wir setzen uns für die kontinuierliche Verbesserung unserer Produkte ein, wobei wir uns auf sich entwickelnde Marktanforderungen, neu auftretende Bedrohungen und neue Angriffsvektoren konzentrieren.
2. Scope
Sie können potenzielle Cybersicherheits-Schwachstellen melden, die bei der Nutzung der folgenden Produkte festgestellt wurden:
Anwendungen (Apps) und Produkte, die mit Apps verbunden werden können
Produkte mit Diagnoseschnittstellen und die dazugehörigen fernsteuerbaren Diagnosetools
3. Meldung einer Sicherheitslücke
3.1 Meldekanal
Bitte übermitteln Sie keine Informationen zu Sicherheitslücken über unsichere Kommunikationswege. Stattdessen sollten Schwachstellenmeldungen über folgende E-Mail-Adresse eingereicht werden:
Sicherheitskontakt: psirt@flex-tools.com
Wenn Ihre Meldung Exploit-Code, Zugangsdaten, personenbezogene Daten oder andere sensible Informationen enthält, kontaktieren Sie uns bitte zunächst, damit wir eine geeignete sichere Übertragungsmethode bereitstellen können.
Diese Kontaktstelle wird von qualifiziertem Personal überwacht und ist nicht ausschließlich auf automatisierte Werkzeuge beschränkt.
3.2 Inhalt der Meldung
Meldende Personen sollten nach Möglichkeit die folgenden Informationen bereitstellen, um eine effiziente Bearbeitung zu ermöglichen:
Betroffenes Produkt oder App: Exakte Bezeichnung und Version, Firmware- oder Softwareversion (erforderlich)
Beschreibung der Sicherheitslücke: Detaillierte Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen
Schritte zur Reproduzierbarkeit: Schritt-für-Schritt-Anleitung einschließlich verwendeter Werkzeuge und Umgebungsdetails
Nachweise: Screenshots, Netzwerkaufzeichnungen, Protokolle oder Proof-of-Concept-(PoC)-Code
Schweregradbewertung: Empfohlener CVSS-v3.1- oder CVSS-v4.0-Score
Kontaktdaten: E-Mail-Adresse oder andere Kontaktdaten für Rückfragen (erforderlich)
3.3 Leitlinien für Sicherheitsforscher
Bei der Durchführung von Sicherheitsforschung oder Sicherheitstests beachten Sie bitte Folgendes:
Greifen Sie nicht auf Daten anderer Nutzer zu, kopieren, verändern oder löschen Sie diese nicht.
Verwenden Sie kein Social Engineering, Phishing, Denial-of-Service-Angriffe, physische Angriffe oder andere Methoden, die unsere Produkte, Dienstleistungen oder Nutzer beeinträchtigen könnten.
Beschränken Sie Tests auf das Maß, das vernünftigerweise erforderlich ist, um die Sicherheitslücke zu bestätigen und zu dokumentieren.
Beenden Sie Tests unverzüglich und informieren Sie uns umgehend, wenn Sie auf personenbezogene Daten, Zugangsdaten, vertrauliche Informationen oder Systeme außerhalb des vorgesehenen Umfangs zugreifen.
Veröffentlichen Sie die Sicherheitslücke nicht öffentlich, bevor wir eine angemessene Gelegenheit hatten, diese zu untersuchen und zu beheben, vorbehaltlich der geltenden gesetzlichen Vorschriften.
Diese Richtlinie berechtigt nicht zu Handlungen, die rechtswidrig sind oder die Ihnen gewährten Zugriffsrechte anderweitig überschreiten.
4. Prozess zur Behandlung von Sicherheitslücken
Das Product Security Incident Response Team (PSIRT) führt nach Eingang einer Schwachstellenmeldung die Bewertung der Sicherheitslücke und die Risikoanalyse durch.
Verifizierte Sicherheitslücken werden behoben und offengelegt. Dabei wird die erforderliche Kommunikation mit der meldenden Person aufrechterhalten.
Wird bestätigt, dass die Sicherheitslücke in einer vorgelagerten Komponente (Upstream-Komponente) liegt, informiert das PSIRT den entsprechenden Lieferanten.
Vor einer öffentlichen Offenlegung sollten beide Parteien Einigkeit über folgende Punkte erzielen:
Datum der Offenlegung
Inhalt einer öffentlichen Bekanntmachung oder Stellungnahme
Erforderliche Sperrfrist (Embargo) zum Schutz der Nutzer
5. Vertraulichkeit
Die Organisation behandelt Schwachstellenmeldungen vertraulich und gibt personenbezogene Daten der meldenden Person ohne ausdrückliche Zustimmung nicht an Dritte weiter, es sei denn, dies ist gesetzlich vorgeschrieben.
Meldende Personen können auch anonym bleiben. Allerdings kann die Anonymität die Möglichkeit der Organisation einschränken, Rückmeldungen oder weitere Kommunikation bereitzustellen.
6. Offenlegung behobener Sicherheitslücken
Keine behobenen Sicherheitslücken erfasst