Philosophie zur verantwortungsvollen Offenlegung
Die ensian group GmbH ist der Ansicht, dass eine effektive Offenlegung von Schwachstellen und Sicherheitsvorfällen gegenseitiges Vertrauen, Respekt und Transparenz zwischen der ensian group und Meldenden erfordert. Gemeinsam tragen wir mit unserem Fachwissen und unserer Wachsamkeit dazu bei, die Security und den Datenschutz der Kunden, Produkte und Dienstleistungen der ensian group dauerhaft zu gewährleisten.
Geltungsbereich
Alle Hardwareprodukte und deren Software, sowie die entsprechenden Konfigurationsprogramme, welche zu der Marke ensian group gehören.
Wie Sie eine Schwachstelle und Sicherheitsvorfälle melden können
Bitte melden Sie eine vermutete Schwachstelle und Sicherheitsvorfälle an::
E-Mail: product-security@elobau.de
Bitte stellen Sie möglichst folgende Informationen bereit:
- Betroffenes Produkt und Version
- Beschreibung der Schwachstelle
- Artikelnummer
- Potenzielle Auswirkungen
- Proof of Concept, Screenshots oder Log-Dateien (falls vorhanden)
- Ihre Kontaktdaten für Rückfragen
- Wurde die Schwachstelle ausgenutzt
Meldungen können in deutscher oder englischer Sprache erfolgen. Nach Erhalt der Meldung wird eine automatische Empfangsbestätigung versendet und innerhalb von 7 Tagen eine erste Bewertung der gemeldeten Schwachstelle an die meldende Person.
Was wir von Meldenden erwarten
Wir bitten Sicherheitsforschende und Hinweisgebende, verantwortungsvoll zu handeln.
Insbesondere erwarten wir, dass:
- keine Beeinträchtigung von Produktionsanlagen, Maschinen oder Kundenumgebungen erfolgt,
- keine Daten verändert, gelöscht oder exfiltriert werden,
- keine Denial-of-Service-, Social-Engineering- oder vergleichbaren Angriffe durchgeführt werden,
- nur die zur Nachweisführung erforderlichen Tests durchgeführt werden,
- die Schwachstelle nicht öffentlich offengelegt wird, bevor eine abgestimmte Lösung verfügbar ist,
Diese Information begründet keine Erlaubnis für Handlungen, die gegen geltende Gesetze, vertragliche Verpflichtungen oder Eigentumsrechte verstoßen.
Unser Umgang mit Meldungen
Nach Eingang einer Meldung werden wir:
- den Eingang der Meldung bestätigen,
- die Meldung bewerten und validieren,
- bei Bedarf Rückfragen stellen,
- geeignete Gegenmaßnahmen entwickeln und koordinieren,
- betroffene Stakeholder informieren, sofern erforderlich,
- die Schwachstelle im Rahmen einer koordinierten Offenlegung veröffentlichen.
Wir verpflichten uns,
- jede Meldung sorgfältig zu prüfen,
- Meldende respektvoll und professionell zu behandeln,
- Schwachstellen nach Risiko zu priorisieren,
- eine koordinierte Offenlegung anzustreben,
- die Vertraulichkeit der Meldung während der Bearbeitung zu wahren.
Sofern Meldende nach dieser Richtlinie handeln, werden wir ihre Sicherheitsforschung als verantwortungsbewusst betrachten.
