Produktsicherheitsrichtlinie

Bei ESR nehmen wir die Produktsicherheit sehr ernst und sind uns der Bedeutung des Schutzes der Privatsphäre und der Daten unserer Nutzer bewusst. Wir setzen uns dafür ein, Sicherheitsprobleme frühzeitig zu erkennen und zu beheben, um unsere Nutzer bestmöglich zu schützen.

Wir begrüßen Sicherheitsmeldungen von Kunden, Lieferanten, unabhängigen Sicherheitsforschern, Sicherheitsorganisationen und anderen interessierten Parteien. Alle Meldungen werden gemäß unserem etablierten Prozess für das Management von Sicherheitslücken bearbeitet. Soweit angemessen, informieren wir Sie zeitnah über den aktuellen Stand.

Meldung einer Sicherheitslücke an ESR

Wir bitten Organisationen und Einzelpersonen, die eine potenzielle Sicherheitslücke in einem ESR-Produkt feststellen, diese dem ESR-Sicherheitsteam zu melden.

Sicherheitslücken können per E-Mail an cybersecurity@esrtech.com gemeldet werden.

Bitte geben Sie in Ihrer Meldung mindestens folgende Informationen an:

  • Ihre Organisation und Ihre Kontaktdaten
  • Das betroffene Produkt und die betroffene Version
  • Eine Beschreibung der potenziellen Sicherheitslücke
  • Alle Ihnen bekannten Informationen zur Sicherheitslücke
  • Den von Ihnen vorgesehenen Zeitplan für die Veröffentlichung der Informationen
  • Alle weiteren Informationen, die unsere Untersuchung unterstützen können

Je mehr relevante Informationen Sie bereitstellen, desto schneller und genauer können wir die gemeldete Sicherheitslücke bewerten und untersuchen.

Richtlinien für die Meldung von Sicherheitslücken

  1. Alle an der Offenlegung von Sicherheitslücken beteiligten Parteien müssen die geltenden Gesetze und Vorschriften der jeweiligen Länder oder Regionen einhalten.
  2. Meldungen zu Sicherheitslücken sollten auf der aktuellsten öffentlich veröffentlichten Firmware-Version basieren und vorzugsweise auf Englisch eingereicht werden.
  3. Bitte melden Sie Sicherheitslücken über den oben genannten offiziellen Kommunikationskanal. ESR kann auch Meldungen über andere Kanäle erhalten, kann in diesem Fall jedoch nicht garantieren, dass diese zeitnah bestätigt oder bearbeitet werden.
  4. Bei der Sicherheitsforschung oder bei Sicherheitstests sind die geltenden Datenschutzbestimmungen einzuhalten. Die Sicherheit, Privatsphäre, Integrität oder Verfügbarkeit von Daten, Diensten, Systemen, Mitarbeitern, Vertretern oder Nutzern von ESR darf dabei nicht beeinträchtigt werden.
  5. Wir bitten Sicherheitsforscher und andere meldende Parteien, während des gesamten Prozesses der Offenlegung von Sicherheitslücken in engem Austausch mit ESR zu bleiben und mit uns zusammenzuarbeiten. Informationen zu Sicherheitslücken dürfen nicht vor dem gemeinsam vereinbarten Veröffentlichungsdatum öffentlich gemacht werden.
  6. ESR betreibt derzeit kein Programm zur Vergütung gemeldeter Sicherheitslücken.

Umgang von ESR mit Sicherheitslücken

ESR ermutigt Kunden, Lieferanten, unabhängige Sicherheitsforscher, Sicherheitsorganisationen und andere interessierte Parteien, potenzielle Sicherheitslücken proaktiv an unser Sicherheitsteam zu melden. Darüber hinaus beobachten wir relevante Sicherheits-Communitys, Datenbanken für Sicherheitslücken und sicherheitsbezogene Websites, um Informationen über potenzielle Sicherheitslücken in ESR-Produkten zu erhalten.

Wir bemühen uns, den Eingang einer Meldung zu einer Sicherheitslücke innerhalb von 1 Werktag zu bestätigen und eine erste Bewertung vorzunehmen. Die Erstbewertung soll innerhalb von 3 Werktagen abgeschlossen werden. Anschließend wird die Sicherheitslücke entweder behoben oder es wird ein Plan für die Behebung erstellt.

Für die Behebung gelten folgende Zielzeiten:

  • Sicherheitslücken mit kritischem Risiko: innerhalb von 3 Werktagen
  • Sicherheitslücken mit hohem oder mittlerem Risiko: innerhalb von 30 Werktagen
  • Sicherheitslücken mit niedrigem Risiko: innerhalb von 180 Werktagen

Bitte beachten Sie, dass die tatsächliche Dauer bis zur Behebung von Faktoren wie der technischen Komplexität, den Hardwarevoraussetzungen und der Einsatzumgebung des betroffenen Produkts abhängen kann. Die tatsächliche Dauer wird daher von Fall zu Fall festgelegt.

Zeitraum für Sicherheitsupdates

Wir verpflichten uns, unsere Produkte fortlaufend mit Sicherheitsupdates zu unterstützen. Für bestimmte Produktmodelle stellt ESR Sicherheitsupdates für einen Zeitraum von mindestens 5 Jahren ab dem Datum der erstmaligen Markteinführung des Produkts bereit.

Änderungen dieser Produktsicherheitsrichtlinie

Wir können diese Produktsicherheitsrichtlinie von Zeit zu Zeit aktualisieren. Wir empfehlen Ihnen, diese Seite regelmäßig auf aktuelle Informationen zu überprüfen.

Bei Änderungen werden die überarbeitete Version und ihr Inkrafttretensdatum auf dieser Seite veröffentlicht.

Kontakt

Wenn Sie Fragen oder Anmerkungen zur Produktsicherheit oder zu dieser Produktsicherheitsrichtlinie haben, kontaktieren Sie uns bitte unter cybersecurity@esrtech.com.

Wenn Sie eine Beschwerde oder ein Anliegen bezüglich dieser Produktsicherheitsrichtlinie haben, können Sie uns ebenfalls über die oben genannte E-Mail-Adresse kontaktieren. Wir nehmen alle Anliegen zur Produktsicherheit ernst, prüfen Ihre Anfrage und antworten innerhalb eines angemessenen Zeitraums.