VAT legt grossen Wert auf die Sicherheit und Zuverlässigkeit der hergestellten Produkte während des gesamten Zyklus, in dem wir Support anbieten. Fundierte Hinweise von Kunden, IT-Sicherheitsforscherinnen, Partnern und sonstigen Stellen, die überzeugt sind, eine potenzielle Sicherheitslücke an einem VAT-Produkt entdeckt zu haben, nehmen wir gerne entgegen.
Für die Einstufung und Bearbeitung von gemeldeten Problemen zur Produktsicherheit ist bei VAT das Team für Produktsicherheitszwischenfälle [VAT PSIRT] zuständig.
Was sollen Sie melden?
Bitte kontaktieren Sie das VAT PSIRT, wenn Sie der Überzeugung sind, an folgenden Komponenten eine Sicherheitslücke entdeckt zu haben:
- VAT Ventilsteuerung
- Von VAT bereit gestellte Firmware
Diese Kontaktmöglichkeit ist ausschliesslich für Sicherheitslücken bei Produkten und produktbezogene Zwischenfälle in Bezug auf Cybersicherheit vorgesehen.
Für den allgemeinen Produktsupport und bei Fragen zu Anwendungen, Ersatzteilen, Reparaturen oder geschäftlichen Anfragen nutzen Sie bitte wie gewohnt den VAT Support oder die üblichen Kontaktmöglichkeiten.
Anzugebende Informationen
Produkt-Identifikation
- VAT Produkt- oder Ventilserie
- Typ des Controller
- Bestellnummer
- Fertigungs- oder Seriennummer
- Version der Firmware oder Software
- Kommunikationsschnittstelle, z. B. EtherCAT, Ethernet, RS232 oder sonstiger Feldbus
- Jeweilige Konfiguration der Hardware oder Optionsplatinen
Angaben zur Sicherheitslücke
- Beschreibung der mutmasslichen Sicherheitslücke
- Festgestellte oder potenzielle Auswirkungen auf die Sicherheit
- Erforderliche Schritte, um das Problem zu reproduzieren
- Erforderliches Zugangslevel oder -Equipment
- Haben Sie das Problem unter Betriebsbedingungen festgestellt?
- Gibt es Hinweise darauf, dass die Sicherheitslücke bereits ausgenutzt wird?
- Empfohlene Massnahmen zur Minderung oder Behebung, falls bekannt
Zusatzinformationen
- Log-, Trace-Dateien oder Diagnoseausgaben
- Proof-of-Concept-Dateien oder -Befehle
- Entsprechende Screenshots
- Network Captures (Paketerfassungen)
- Ihre bevorzugten Kontaktdaten
Bitte senden Sie Produktionsdaten von Kunden, personenbezogene Daten, Zugangsdaten, kryptografische Schlüssel oder sonstige vertrauliche Informationen nur dann, wenn sie für die Untersuchung unbedingt erforderlich und entsprechend geschützt sind.
So melden Sie eine Sicherheitslücke
Bitte senden Sie Ihren vollständigen Bericht direkt an psirt@vatgroup.com und geben Sie dabei Ihre Kontaktdaten, das betroffene Produkt, eine Zusammenfassung der Schwachstelle sowie die technische Beschreibung und die Schritte zur Reproduktion der Schwachstelle an.
Wie geht es nach einer Meldung weiter?
VAT wird:
- die Meldung erfassen und sichten.
- prüfen, ob ein VAT-Produkt betroffen ist und ob genügend Informationen verfügbar sind.
- die potenziellen Auswirkungen auf die Sicherheit, betroffene Produkte oder Versionen feststellen.
- Massnahmen zur Untersuchung sowie zur Behebung oder Minderung mit den jeweiligen VAT-Teams koordinieren.
- den betroffenen Stellen und zuständigen Behörden die entsprechenden Informationen zukommen lassen, wo dies gesetzlich vorgeschrieben ist.
Möglicherweise wird VAT Sie für weitere technische Informationen kontaktieren. Meldungen bearbeiten wir entsprechend ihrer potenziellen Auswirkungen auf die Sicherheit und den verfügbaren Informationen.
Koordinierte Bekanntmachung
Zum Schutz der Kunden und Anwender von VAT bitten wir Meldende um Folgendes:
- Geben Sie VAT ausreichend Gelegenheit, um das Problem vor der öffentlichen Bekanntmachung zu untersuchen und zu bearbeiten.
- Vermeiden Sie den Zugriff auf, die Änderung oder das Löschen von Daten, die ihnen nicht gehören.
- Vermeiden Sie Massnahmen, die den Geschäftsbetrieb, die Produktionssysteme oder sicherheitsrelevante Funktionen unserer Kunden beeinträchtigen könnten.
- Beschränken Sie das Testen zur Darstellung des Problems auf das Nötigste.
- Angaben zur Sicherheitslücke sind für die Dauer der Untersuchung und Behebung vertraulich zu behandeln.
VAT wird sich um die offene und professionelle Zusammenarbeit mit den meldenden Personen potenzieller Sicherheitslücken bemühen. VAT wird, wo dies angebracht erscheint, Zeitpunkt und Inhalt aller öffentlichen Bekanntmachungen mit den Meldenden und den sonstigen Anspruchsgruppen abstimmen.
Anerkennung
VAT kann meldenden Personen, die verantwortungsvoll auf eine vorhandene Sicherheitslücke hinweisen, eine Anerkennung aussprechen. Dies setzt jedoch deren Einverständnis und anwendbare Vertraulichkeitsvorschriften voraus.
Aktuell betreibt VAT kein öffentliches Bug-Bounty-Programm. Das Einreichen einer Meldung begründet also keinen Anspruch auf Zahlung oder Entschädigung.
Datenschutz
VAT verarbeitet die über diese Kontaktmöglichkeit bereitgestellten personenbezogenen und technischen Informationen mit dem Ziel, Meldungen zur Produktsicherheit zu erhalten, zu prüfen und zu bearbeiten sowie um den geltenden gesetzlichen Verpflichtungen nachzukommen.
Für weitere Informationen zur Verarbeitung von personenbezogenen Daten und zur Wahrnehmung von Datenschutzrechten, siehe auch die Datenschutzrichtlinien von VAT.