Richtlinie zur Offenlegung von Schwachstellen
Zweck
Ammann betrachtet die Cybersicherheit als eine wesentliche Anforderung für Kunden, die Produkte mit digitalen Elementen nutzen. Wir verpflichten uns, unsere Kunden durch die Bereitstellung von Produkten, Systemen und Dienstleistungen zu unterstützen, welche die Cybersicherheit auf klare und verantwortungsbewusste Weise berücksichtigen.
Diese Richtlinie zur Offenlegung von Schwachstellen stellt externen Parteien einen strukturierten Mechanismus zur Verfügung, um vermutete Schwachstellen sowie Produktsicherheitsvorfälle zu melden, damit diese zeitnah bewertet, bearbeitet und behoben werden können und Kunden dadurch ihre Cybersicherheitsrisiken minimieren können.
Geltungsbereich
Diese Richtlinie gilt für vermutete Schwachstellen und Produktsicherheitsvorfälle, welche Produkte von Ammann mit digitalen Elementen betreffen.
Falls Sie nicht sicher sind, welches Produkt, System oder welche Komponente betroffen ist, wählen Sie bitte im Meldeformular «Andere / Unbekannt» aus.
Verantwortungsvolle Offenlegung
Bitte beachten Sie bei der Prüfung oder Meldung einer vermuteten Schwachstelle Folgendes:
Handeln Sie nach Treu und Glauben.
Respektieren Sie die Privatsphäre und greifen Sie nicht auf Daten zu, die über das zur Identifizierung des Problems erforderliche Mass hinausgehen.
Vermeiden Sie Beeinträchtigungen von Systemen, Dienstleistungen, Kunden oder Betriebsabläufen.
Verändern, löschen oder exfiltrieren Sie keine Daten.
Begründen Sie keine Persistenz, bewegen Sie sich nicht lateral innerhalb von Systemen, setzen Sie keine Schadsoftware ein und führen Sie keine destruktiven Tests durch.
Beenden Sie Ihre Tests unverzüglich und melden Sie den Vorfall umgehend, wenn Sie Zugriff auf nicht öffentliche, kundenbezogene, produktive oder sicherheitsrelevante Systeme oder Daten erhalten.
Veröffentlichen Sie keine Informationen über Schwachstellen, bevor eine koordinierte Offenlegung vereinbart wurde.
Anzugebende Informationen
Um uns die Bewertung und Bearbeitung Ihrer Meldung zu erleichtern, bitten wir Sie, soweit verfügbar, folgende Informationen bereitzustellen:
Kontaktangaben.
Betroffenes Produkt, betroffene Dienstleistung, betroffenes System oder betroffene Komponente von Ammann.
Produktmodell sowie Software- oder Firmware-Version.
Beschreibung der vermuteten Schwachstelle oder des Sicherheitsproblems.
Schritte zur Reproduktion des Problems.
Mögliche sicherheitsrelevante Auswirkungen.
Hinweise darauf, dass die Schwachstelle bereits aktiv ausgenutzt wird.
Ammann kann Sie kontaktieren, sofern zusätzliche Informationen erforderlich sind.
Übermitteln Sie keine Schadsoftware, Exploit-Binärdateien, destruktiven Proof-of-Concept-Code oder ausführbare Dateien, sofern Ammann Sie nicht ausdrücklich dazu auffordert.
Verfahren zur Bearbeitung von Schwachstellen
Nach Eingang einer Meldung prüft Ammann, ob diese ein Produkt, ein System, eine Software oder einen digitalen Dienst von Ammann betrifft. Die Priorisierung der Meldungen erfolgt anhand verschiedener Faktoren, insbesondere des Schweregrads, der Ausnutzbarkeit, der betroffenen Produkte sowie der potenziellen Auswirkungen.
Soweit angezeigt wird Ammann bestätigte Schwachstellen untersuchen, beheben und deren Offenlegung koordinieren. Informationen über Schwachstellen können veröffentlicht werden, sobald eine Fehlerbehebung, eine Risikominderungsmassnahme oder ein Sicherheitsupdate zur Verfügung steht.
Koordinierte Offenlegung
Wir bitten meldende Personen, von einer öffentlichen Offenlegung von Informationen über Schwachstellen abzusehen, bis Ammann ausreichend Gelegenheit hatte, den gemeldeten Sachverhalt zu untersuchen und geeignete Massnahmen zu ergreifen.
Soweit angezeigt wird Ammann mit der meldenden Person zusammenarbeiten, um eine koordinierte Offenlegung sicherzustellen.
Kein Bug-Bounty-Programm
Ammann betreibt kein öffentliches Bug-Bounty- oder Belohnungsprogramm. Meldungen von Schwachstellen erfolgen ohne Anspruch auf eine Vergütung oder sonstige Entschädigung.
Datenschutz
Die im Rahmen des Meldeverfahrens übermittelten Informationen werden zur Bewertung, Untersuchung und Behebung des gemeldeten Sicherheitsproblems verwendet. Personendaten werden gemäss den anwendbaren Datenschutzhinweisen von Ammann bearbeitet.
Sicherheitskontakt
Falls das Meldeformular nicht verfügbar ist, können Meldungen über Schwachstellen und Produktsicherheitsvorfälle an folgende E-Mail-Adresse gesendet werden:
Diese E-Mail-Adresse ist nicht für allgemeine Supportanfragen bestimmt.
Für Vorfallmeldungen zu Q-Point-Produkten reichen Sie die Meldung bitte über q-point.com ein.