Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (CVD)

In dieser Richtlinie wird erläutert, wie wir Meldungen über Produktsicherheitslücken entgegennehmen, bewerten, beheben und koordinieren, sowie welche Grundsätze Melder bei der Untersuchung und Übermittlung solcher Meldungen beachten sollten.

Einführung

Wir sind bestrebt, unseren Kunden zeitnah die Informationen, Anleitungen und Abhilfemaßnahmen zur Verfügung zu stellen, die zur Behebung von Sicherheitslücken in unseren Produkten erforderlich sind. Das Team für die Reaktion auf Produktsicherheitsvorfälle ist für die Koordination der Reaktion auf Sicherheitslücken und deren Offenlegung zuständig und empfiehlt unseren Kunden, vor Ablauf des Supportzeitraums auf eine unterstützte Produktversion umzusteigen.

Bearbeitung von Sicherheitslückenmeldungen

Informationen über neu bekannt gewordene Sicherheitslücken sind bis zu ihrer Veröffentlichung vertraulich zu behandeln. Nach Abschluss der Überprüfung werden wir gemeinsam mit den Produktteams, Drittanbietern und den Meldenden Maßnahmen zur Behebung oder Minderung der Risiken erarbeiten.

Behebung von Sicherheitslücken

Bewertung der Schwere und der Auswirkungen

SchweregradCVSS-Basiswert
schwerwiegend9.0–10.0
高7.0–8.9
中4.0–6.9
低0.1–3.9

Externe Kommunikation

In unseren Sicherheitsmitteilungen, Benachrichtigungen und Informationsartikeln erläutern wir die Auswirkungen, die betroffenen Produkte und Versionen, CVE-/CVSS-Informationen, Abhilfemaßnahmen sowie die erforderlichen Referenzmaterialien.

So melden Sie Sicherheitslücken

Haftungsausschluss

Diese Richtlinie kann entsprechend den gesetzlichen Bestimmungen, Standards sowie Änderungen an Produkten und Geschäftsabläufen angepasst werden. Die konkreten Rechte der Kunden richten sich nach den geltenden Verträgen, Gewährleistungs- und Supportvereinbarungen.