Eine Cybersicherheits-Schwachstelle oder einen Sicherheitsvorfall melden

SCHACHTBAU  nimmt Meldungen von Kunden, Anwendern, Lieferanten, Dienstleistern, Sicherheitsforschern, White-Hat-Hackern, Behörden und anderen Interessengruppen zu potenziellen Cybersicherheits-Schwachstellen oder Sicherheitsvorfällen im Zusammenhang mit SCHACHTBAUProdukten gerne entgegen.

Hersteller: SCHACHTBAU NORDHAUSEN GmbH, Industrieweg 2a, 99734 Nordhausen

Kontakt für Sicherheitsfragen

Wenn Sie eine Cybersicherheits-Schwachstelle oder einen Sicherheitsvorfall festgestellt haben, der ein SCHACHTBAU-Produkt betrifft, kontaktieren Sie uns bitte. Das gilt auch für Schwachstellen in einer Komponente eines Drittanbieters oder einer Open-Source-Komponente, die in ein SCHACHTBAU-Produkt integriert ist. 

Kontakt für Sicherheitsfragen:

SBN-Security@schachtbau.de
 

Sicherheitsvorfall melden

Bitte übermitteln Sie keine personenbezogenen Daten, vertraulichen Kundendaten oder sicherheitskritischen Betriebsdaten, es sei denn, diese sind für das Verständnis des gemeldeten Problems unbedingt erforderlich. Sollten sensible Informationen erforderlich sein, weisen Sie bitte bereits in Ihrer ersten Nachricht darauf hin, damit SCHACHTBAU mit Ihnen eine geeignete Methode für deren sicheren Austausch abstimmen kann.

Welche Vorfälle Sie melden können

Meldewege nach Zielgruppe

Kunden und Anwender

Kunden und Anwender sollten vermutete Cybersicherheitsvorfälle, auffälliges Produktverhalten, eine mögliche Ausnutzung von Schwachstellen oder andere Cybersecurity-relevante Auffälligkeiten im Zusammenhang mit SCHACHTBAU-Produkten melden.

Lieferanten und Dienstleister

Lieferanten und Dienstleister sollten Schwachstellen, Informationen über die Ausnutzung von Schwachstellen, Sicherheitshinweise, Sicherheitsvorfälle oder Änderungen im Produktlebenszyklus melden, die von ihnen bereitgestellte Komponenten, Software, Dienstleistungen oder Dokumentationen betreffen.

Sicherheitsforscher und White-Hat-Hacker

Sicherheitsforscher und White-Hat-Hacker können Schwachstellen und andere sicherheitsrelevante Erkenntnisse an SCHACHTBAU melden. Eine Veröffentlichung von Details sollte vorab mit SCHACHTBAU abgestimmt werden.

Behörden und Koordinierungsstellen

Behörden und benannte Koordinierungsstellen können diesen Kontakt nutzen, um sich in Fragen der Cybersicherheit von SCHACHTBAU-Produkten mit SCHACHTBAU  in Verbindung zu setzen.

Details einer Meldung

Damit SCHACHTBAU den Sachverhalt effizient prüfen und geeignete Maßnahmen einleiten kann, geben Sie bitte möglichst viele der folgenden Informationen an:
 

Produktinformationen

  • Produktname und Produktfamilie
  • Produktmodell oder Produkttyp
  • Seriennummer, sofern vorhanden
  • Version der Software, Firmware oder Konfiguration
  • Betroffene Komponente, Schnittstelle, Modul oder Funktion

Beschreibung des Problems

  • Klare Beschreibung der Schwachstelle oder des Sicherheitsvorfalls
  • Datum und Uhrzeit der Entdeckung
  • Festgestellte oder zu erwartende Auswirkungen auf die Sicherheit
  • Angabe, ob eine Ausnutzung der Schwachstelle vermutet oder bestätigt wird
  • Angabe, ob ein BAUER-Produkt im laufenden Betrieb betroffen ist

Technische Nachweise

  • Schritte zur Nachstellung des Problems, sofern dies gefahrlos möglich ist
  • Protokolle (Logs), Screenshots, Traces oder Fehlermeldungen
  • Informationen zu einem Proof of Concept (PoC), sofern relevant
  • Netzwerkaufzeichnungen oder Hinweise auf eine Kompromittierung (Indicators of Compromise), sofern vorhanden
  • Relevante CVE-Nummer, Sicherheitshinweise oder Referenz des Lieferanten

Koordinierte Offenlegung von Schwachstellen

SCHACHTBAU unterstützt die koordinierte Offenlegung von Schwachstellen und begrüßt verantwortungsvoll übermittelte Meldungen, die dazu beitragen, die Sicherheit unserer Produkte zu verbessern.

Wir bitten Sicherheitsforscher um Folgendes: 

  • In gutem Glauben zu handeln und Handlungen zu vermeiden, durch die Personen, Anlagen, der Betrieb bei Kunden oder die Verfügbarkeit von Systemen gefährdet werden könnten.
  • Unbefugten Zugriff auf Daten, die Veränderung von Daten, die Beeinträchtigung oder Unterbrechung von Diensten, Social Engineering, physische Angriffe sowie Angriffe auf Systeme Dritter zu unterlassen.
  • Erkenntnisse vor einer öffentlichen Veröffentlichung zunächst an SCHACHTBAU  zu melden und eine angemessene Abstimmung zur Bewertung und Behebung des Problems zu ermöglichen.
  • Ausreichende technische Informationen bereitzustellen, damit SCHACHTBAU  das Problem verstehen, nachvollziehen und bewerten kann.

Umgang mit Sicherheitsmeldungen: 

  • SCHACHTBAU  bestätigt den Eingang einer Sicherheitsmeldung innerhalb von drei Werktagen. Die Eingangsbestätigung bestätigt ausschließlich den Erhalt der Meldung und stellt weder eine Bestätigung noch eine Anerkennung der gemeldeten Schwachstelle oder des gemeldeten Sicherheitsvorfalls dar.
  • SCHACHTBAU  prüft, ob sich die Meldung auf ein SCHACHTBAU -Produkt, eine Komponente oder einen damit verbundenen Dienst bezieht.
  • SCHACHTBAU  priorisiert Meldungen anhand der potenziellen Auswirkungen auf die Cybersicherheit, möglicher Auswirkungen auf die Sicherheit von Personen und Anlagen, der Ausnutzbarkeit und der betroffenen Produkte.
  • Während der Analyse und Behebung des Problems kommuniziert SCHACHTBAU  bei Bedarf mit der meldenden Person . Dies umfasst auch die Angabe eines voraussichtlichen Zeitrahmens für die Behebung in Abhängigkeit vom Schweregrad.
  • SCHACHTBAU  koordiniert die Kommunikation mit Kunden, Lieferanten, Behörden und Aufsichtsstellen, soweit dies erforderlich ist.

Wichtiger Hinweis: 

Diese Seite stellt keine Genehmigung für intrusive Tests an SCHACHTBAU-Systemen, Kundensystemen, betrieblichen Umgebungen oder Produktionsanlagen dar. Sämtliche Tests müssen im Einklang mit den geltenden gesetzlichen Bestimmungen durchgeführt werden und dürfen keine Risiken für die Sicherheit von Personen und Anlagen, die Cybersicherheit, die Verfügbarkeit, den Datenschutz oder den laufenden Betrieb verursachen.

Einordnung im Rahmen der Cyberresilienz-Verordnung

Über diese Seite eingereichte Meldungen können im Rahmen der Prozesse von SCHACHTBAU  zur Behandlung von Cybersicherheits-Schwachstellen, zur Bewertung von Sicherheitsvorfällen, zur Kommunikation mit Kunden, zur Abstimmung mit Lieferanten sowie zur Bewertung regulatorischer Anforderungen berücksichtigt werden. Dies umfasst, sofern anwendbar, auch Verpflichtungen im Zusammenhang mit der Cyberresilienz-Verordnung (Cyber Resilience Act, CRA).

Meldungen über aktiv ausgenutzte Schwachstellen oder schwerwiegende Sicherheitsvorfälle, die die Sicherheit von SCHACHTBAU-Produkten beeinträchtigen, werden gemäß den internen Verfahren von SCHACHTBAU  für Cybersicherheit und regulatorische Meldungen bewertet.

Vertraulichkeit und Datenschutz

SCHACHTBAU  behandelt die im Rahmen einer Meldung übermittelten Informationen vertraulich und verwendet sie für die Bewertung von Cybersicherheitsrisiken, die Bearbeitung von Schwachstellen, die Reaktion auf Sicherheitsvorfälle, die Verbesserung der Produktsicherheit, die Abstimmung mit Lieferanten, die Kommunikation mit Kunden sowie zur Erfüllung geltender gesetzlicher und regulatorischer Anforderungen.

Bitte übermitteln Sie keine unnötigen personenbezogenen Daten. Enthält Ihre Meldung personenbezogene Daten, verarbeitet SCHACHTBAU  diese gemäß den geltenden datenschutzrechtlichen Anforderungen.

SCHACHTBAU  Product Security | Kontakt: SBN-Security@schachtbau.de

Diese Seite dient zur Meldung von Cybersicherheits-Schwachstellen und Sicherheitsvorfällen, die BAUER-Produkte betreffen. Für allgemeine Anfragen an den Kundendienst nutzen Sie bitte die regulären SCHACHTBAU-Kundendienstkanäle.