Koordinierte Offenlegung von Sicherheitslücken (CVD)
Warmup bietet Einzelpersonen und Organisationen eine Plattform, um Sicherheitslücken, die sie in Warmup-Produkten mit digitalen Elementen entdeckt haben, verantwortungsbewusst zu melden. Der gesamte CVD-Prozess wird auf dieser Seite transparent beschrieben – vom Zeitpunkt der Meldung bis zur Behebung der Sicherheitslücke, wobei Warmup an der Entwicklung einer Lösung für die Sicherheitslücke arbeitet.
Bei Warmup legen wir großen Wert auf die Anwendung eines koordinierten Verfahrens zur Offenlegung von Sicherheitslücken, um die Sicherheit unserer Geräte zu verbessern. Diese Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (CVD) beschreibt unseren strukturierten Prozess für die sichere und vertrauliche Meldung potenzieller Sicherheitslücken an uns.
Hinweis: Meldungen im Rahmen des CVD-Prozesses von Warmup müssen sich ausschließlich auf Warmup-Produkte mit digitalen Elementen beziehen.
Geltungsbereich
Warmup-Produkte mit digitalen Elementen, die in den Geltungsbereich des Cyber Resilience Act (CRA) fallen und für die unser CVD-Prozess gilt:
|
Vernetzte Produkte |
Verbundene Dienste |
|
Warmup 7iE |
MyHeating App |
|
Warmup Element |
MyWarmup-Portal |
|
Warmup 6iE mini |
Server |
Definitionen
Anbieter: Warmup, das Unternehmen, das das anfällige Produkt entwickelt hat oder wartet und Abhilfemaßnahmen ergreifen wird.
Entdecker: Person oder Organisation, die eine potenzielle Sicherheitslücke entdeckt hat.
Aktiv ausgenutzte Sicherheitslücke: Eine Schwachstelle, für die es zuverlässige Hinweise darauf gibt, dass ein böswilliger Akteur sie in einem System ohne die Erlaubnis des Systembesitzers ausgenutzt hat.
Vorfall: Ein Vorfall, der die Fähigkeit eines Produkts mit digitalen Elementen, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann.
Schwerwiegender Vorfall: Ein Vorfall, der die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen beeinträchtigt oder zur Einschleusung von Schadcode führt.
CVD-Prozess
In diesem Abschnitt wird der CVD-Prozess beschrieben, von der Einreichung des Schwachstellen- oder Vorfallberichts bis zu dessen Behebung.
- Sobald ein gültiger Schwachstellenbericht von einem Finder eingereicht wurde, erhält der Finder von Warmup eine Bestätigungs-E-Mail, dass sein Bericht eingegangen ist.
- Anschließend bewertet Warmup den Schwachstellenbericht. Die Schwachstelle wird geprüft und je nach Gültigkeit entweder angenommen oder abgelehnt. In beiden Fällen wird der Finder benachrichtigt.
- Wird der Schwachstellenbericht als gültig eingestuft, beginnt Warmup mit der Ausarbeitung einer Lösung. Die Lösung wird vorbereitet und umgesetzt, und der Entdecker wird per E-Mail darüber informiert, wie die Lösung aussieht und dass sie umgesetzt wurde.
- Warmup ist bestrebt, alle gültigen Sicherheitslücken innerhalb von 90 Tagen nach der Meldung zu beheben, wobei dies bei komplexen Korrekturen jedoch länger dauern kann.
Rechtlicher Hinweis zum CVD-Prozess
Da der Warmup-Prozess zur koordinierten Offenlegung von Sicherheitslücken (CVD) darauf ausgelegt ist, die Sicherheit der Warmup-Produkte zu verbessern, übernimmt Warmup keine Gewährleistung oder Haftung für die im Rahmen dieses Prozesses eingegangenen Verpflichtungen, die Ergebnisse der „Behebung von Sicherheitslücken“ sowie für sonstige von Warmup festgelegte Aktivitäten oder Meilensteine. Jeder Begünstigte dieser Maßnahme nimmt an diesem Angebot teil, ohne sich auf Zusicherungen und/oder Gewährleistungen der anderen Parteien zu verlassen, und alle derartigen Zusicherungen und/oder Gewährleistungen werden hiermit, soweit dies nach geltendem Recht zulässig ist, ausgeschlossen.
Die Sicherheitslücke wird gemäß dem Warmup-CVD-Prozess behandelt. Meldungen im Rahmen des Warmup-CVD-Prozesses müssen sich ausschließlich auf Warmup-Produkte mit digitalen Elementen beziehen. Meldungen außerhalb dieses Geltungsbereichs werden von Warmup nicht bearbeitet.
Die Meldung an den Warmup-CVD-Prozess führt zu keiner finanziellen Vergütung für den Finder.
Verantwortlichkeiten des Finders
Mit der Einreichung eines Schwachstellenberichts verpflichtet sich der Entdecker (die Person oder Organisation, die eine potenzielle Schwachstelle entdeckt hat) zu Folgendem:
- Ergebnisse ausschließlich über das Formular für Sicherheitslückenberichte an Warmup weiterzugeben.
- Einen Proof-of-Concept und/oder ausreichende Informationen bereitzustellen, um die Reproduktion der Sicherheitslücke zu ermöglichen. Dies ermöglicht die Überprüfung des Sicherheitslückenberichts und die Unterbreitung möglicher Behebungsvorschläge.
- Nur Schwachstellen einzureichen, die Warmup-Produkte mit digitalen Elementen betreffen.
Warmup fordert den Entdecker außerdem auf, die Schwachstelle nicht an Dritte weiterzugeben, bis sie von Warmup behoben wurde, die Schwachstelle nicht über das für den Nachweis gegenüber Warmup erforderliche Mindestmaß hinaus auszunutzen und die Schwachstelle nicht zur Erzielung finanzieller Gewinne zu nutzen. Soweit möglich, erfolgt die Behebung innerhalb von 90 Tagen, nachdem die Schwachstelle gemäß den Zeitrahmen des CVD-Prozesses von Warmup als gültig eingestuft wurde.
Verpflichtungen von Warmup
Warmup wird:
- Behandelt eingereichte Meldungen vertraulich. Warmup gibt die Daten des Entdeckers nicht ohne dessen Zustimmung an Dritte weiter. Handelt es sich bei der Sicherheitslücke jedoch um eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall, sind wir gemäß der CRA verpflichtet, diese innerhalb von 24 Stunden nach Bekanntwerden den zuständigen nationalen EU-Behörden (z. B. ENISA, CSIRTs) zu melden.
- Berichte von anonymen Findern annehmen. Anonyme Finder akzeptieren jedoch, dass Warmup möglicherweise nicht in der Lage ist, sie zu Themen zu kontaktieren, die unter anderem Folgendes betreffen: die Sicherheitslücke, den Fortschritt bei der Behebung der Sicherheitslücke, die Veröffentlichung der Sicherheitslücke.
- Bestätigen Sie den vom Entdecker eingereichten Sicherheitslückenbericht innerhalb von 7 Tagen nach dessen Einreichung, sofern der Entdecker nicht anonym ist.
- Den Finder während des gesamten Prozesses über den Fortschritt auf dem Laufenden halten, es sei denn, dies ist aufgrund der anonymen Teilnahme des Finders nicht möglich.
- Wir bemühen uns, gültige Sicherheitslücken innerhalb von 90 Tagen zu beheben. Es kann jedoch vorkommen, dass aus verschiedenen Gründen eine schnelle Behebung oder überhaupt keine Behebung möglich ist.
Eine Sicherheitslücke melden
So melden Sie eine Sicherheitslücke (Single Point of Contact) Um sicherzustellen, dass Sie direkt und schnell mit uns kommunizieren können, hat Warmup einen dedizierten Single Point of Contact (SPOC) eingerichtet. Dieser Kanal wird von unserem Kommunikationsmanager und unserem internen Triage-Team betreut.
Wenn Sie glauben, eine Sicherheitslücke in einem Warmup-Produkt oder -Dienst entdeckt zu haben, kontaktieren Sie uns bitte umgehend über:
HINWEIS: Wir empfehlen die Nutzung des Webformulars, da es Felder für alle relevanten Informationen enthält, die wir benötigen.
Falls Sie es vorziehen, können Sie uns Sicherheitslücken auch indirekt oder anonym über Ihr nationales Computer Security Incident Response Team (CSIRT) melden
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de