Sicherheitsrelevante Informationen
Sollten Sie eine oder mehrere Schwachstelle in Zusammenhang mit der Nutzung eines Hoffmann + Krippner Produktes entdeckt haben, können Sie sich vertrauensvoll an uns wenden.
Damit wir Ihre Schwachstellenmeldung schnell und effizient bearbeiten können, bitten wir Sie folgende Informationen beizufügen:
- Ihre Kontaktdaten, wenn Sie kontaktiert werden möchten oder Sie bleiben anonym und nutzen einen anonymen E-Mail-Transferdienst
- Die Art der festgestellten Schwachstelle (Produkt / Infrastruktur)
- Seit wann haben Sie Kenntnis der Schwachstelle?
- Wird die Schwachstelle aktiv ausgenutzt?
- Ihre Artikelnummer
- Die Hoffmann + Krippner Artikelnummer und Seriennummer
- Die Firmware bzw. Softwareversion
- Eine Beschreibung der potentiellen Gefährdung
- Sind personenbezogene Daten betroffen?
- Liegt ein Verstoß gegen Recht/Gesetz vor?
- Die betroffene Schnittstelle
- Beschreibung der Auswirkung der Schwachstelle
- Beschreibung der Ausnutzung der Schwachstelle
- Weitere Anmerkungen, Bilder oder Videos
So melden Sie eine mögliche Schwachstelle
Für Sicherheitsmeldungen nutzen Sie bitte unser dafür vorgesehenes Meldeformular.
Alternativ erreichen Sie unsere Security Teams über folgende E-Mail Adressen:
Product Security Incident Response Team (PSIRT)
für sicherheitsrelevante Schwachstellenmeldungen auf Produktebene:
Computer Security Incident Response Team (CSIRT)
für Sicherheitsmeldungen auf Infrastrukturebene wie z.B. Cyberangriffe oder Datenlecks.:
Für die verschlüsselte Kommunikation stehen folgende öffentliche PGP-Schlüssel zur Verfügung:
PGP-Schlüssel PSIRT-HMI
ID: 1B47681479FA52AB
Fingerprint: 1E90 DFA1 C17F 8510 E860 E50A 1B47 6814 79FA 52AB
PGP-Schlüssel CSIRT
ID: 4DCE2017C6640A24
Fingerprint: BAB3 63A6 2AE7 6CB8 D7A3 6F6A 4DCE 2017 C664 0A24
Bitte lassen Sie uns Ihre Meldung bevorzugt in Deutsch oder Englisch zukommen.
Unsere CVD Policy
Was passiert nach der Meldung einer Schwachstelle?
Entgegennahme
- Nachdem Sie eine Schwachstelle gemeldet haben, erhalten Sie per E-Mail eine Empfangsbestätigung
- Eingehende Meldungen werden im System aufgenommen und erhalten eine eindeutige ID
- Die Meldung wird geprüft und die potentiell betroffenen Produkte identifiziert
- Auf Basis der vorliegenden Informationen erfolgt eine Frühwarnung an die entsprechende Behöre und Meldung an die Entität
Validierung
- Das PSIRT prüft, ob die Meldung zutreffend valide ist und ob diese reproduzierbar ist
Triage
- Die Schwachstelle wird klassifiziert und der Schweregrad festgelegt.
- Weiterhin folgt eine Priorisierung im Kontext der bereits vorhandenen Meldungen
- Im Anschluss werden die betroffenen (Software-) Komponenten und die zugehörigen Versionen identifiziert
Abmilderung/Mitigation
- Das PSIRT definiert und implementiert Sofortmaßnahmen zur Abmilderung der Auswirkungen.
- Absetzung eines Zwischenberichts an die meldende Entität und die zuständigen Behören
Problemlösung
- Zum Beheben der Schwachstelle werden entsprechende Komponenten zunächst in einer isolierten Umgebung analysiert
- Wurde die Ursache ermittelt, erfolgt die Problemlösung (Entwicklung, Test und Review)
- Ziel ist ein Fix/Update, das die Schwachstelle vollständig behebt, oder ein Workaround, der das Ausnutzen der Schwachstelle verhindert.
Offenlegung
- Das PSIRT koordiniert die Bereitstellung des Fixes / Updates
- Realease Notes werden erstellt, die je nach Schweregrad der behobenen Schwachstelle auch Sicherheitshinweise enthalten.
- Die Offenlegung erfolgt zunächst an die meldende Entität und die Kunden
- In Absprache mit dem Kunden kann gegebenenfalls eine öffentliche Offenlegung erfolgen