Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (CVD)
In dieser Richtlinie wird erläutert, wie wir Meldungen über Produktsicherheitslücken entgegennehmen, bewerten, beheben und koordinieren, sowie welche Grundsätze Melder bei der Untersuchung und Übermittlung solcher Meldungen beachten sollten.
Einführung
Wir sind bestrebt, unseren Kunden zeitnah die Informationen, Anleitungen und Abhilfemaßnahmen zur Verfügung zu stellen, die zur Behebung von Sicherheitslücken in unseren Produkten erforderlich sind. Das Team für die Reaktion auf Produktsicherheitsvorfälle ist für die Koordination der Reaktion auf Sicherheitslücken und deren Offenlegung zuständig und empfiehlt unseren Kunden, vor Ablauf des Supportzeitraums auf eine unterstützte Produktversion umzusteigen.
Bearbeitung von Sicherheitslückenmeldungen
Informationen über neu bekannt gewordene Sicherheitslücken sind bis zu ihrer Veröffentlichung vertraulich zu behandeln. Nach Abschluss der Überprüfung werden wir gemeinsam mit den Produktteams, Drittanbietern und den Meldenden Maßnahmen zur Behebung oder Minderung der Risiken erarbeiten.
Behebung von Sicherheitslücken
- Veröffentlichung einer neuen Version der betroffenen Produkte;
- Bereitstellung von installierbaren Sicherheitspatches;
- Bereitstellung von Anleitungen zur Aktualisierung von Komponenten von Drittanbietern;
- Bereitstellung von vorübergehenden Ausweichlösungen, die das Risiko verringern.
Bewertung der Schwere und der Auswirkungen
| Schweregrad | CVSS-Basiswert |
|---|---|
| schwerwiegend | 9.0–10.0 |
| 高 | 7.0–8.9 |
| 中 | 4.0–6.9 |
| 低 | 0.1–3.9 |
Externe Kommunikation
In unseren Sicherheitsmitteilungen, Benachrichtigungen und Informationsartikeln erläutern wir die Auswirkungen, die betroffenen Produkte und Versionen, CVE-/CVSS-Informationen, Abhilfemaßnahmen sowie die erforderlichen Referenzmaterialien.
So melden Sie Sicherheitslücken
- Produktname, Modell und Version;
- Betriebssystem, Konfiguration und Testumgebung;
- Art der Sicherheitslücke oder CWE;
- Eine reproduzierbare Schritt-für-Schritt-Anleitung;
- Proof of Concept und potenzielle Auswirkungen.
Haftungsausschluss
Diese Richtlinie kann entsprechend den gesetzlichen Bestimmungen, Standards sowie Änderungen an Produkten und Geschäftsabläufen angepasst werden. Die konkreten Rechte der Kunden richten sich nach den geltenden Verträgen, Gewährleistungs- und Supportvereinbarungen.