Richtlinie zur koordinierten Offenlegung von Schwachstellen
1. Zweck und Zielsetzung
Die iocto GmbH („iocto”) entwickelt und betreibt Lösungen in den Bereichen industrielle Messtechnik, Automation, Sensorik und Software. Die Sicherheit unserer Produkte, Systeme und Dienstleistungen ist für uns von hoher Bedeutung.
Trotz sorgfältiger Entwicklung, Implementierung und Prüfung können dennoch Schwachstellen nicht vollständig ausgeschlossen werden.
Wir begrüßen daher die verantwortungsvolle Unterstützung durch Sicherheitsforscher, Kunden, Partner und andere Personen, die Sicherheitslücken in Produkten, Systemen oder Dienstleistungen von iocto entdecken und uns diese vertraulich melden.
Diese Richtlinie beschreibt, wie Sicherheitslücken an iocto gemeldet werden sollen und welche Regeln bei der Sicherheitsforschung und der anschließenden Veröffentlichung von Informationen über Schwachstellen gelten.
2. Geltungsbereich
Diese Richtlinie richtet sich an externe Personen und Organisationen, die Sicherheitslücken in Produkten, Lösungen, Software, Systemen oder Diensten von iocto entdecken und diese verantwortungsvoll an iocto melden.
Nicht Bestandteil dieser Richtlinie sind:
- Systeme von Kunden und Lieferanten,
- Drittanbieter-Clouds, sofern iocto nicht Betreiber ist,
- Produkte, die nicht mehr unterstützt werden,
- Physische Tests an Produktionsanlagen,
- Systeme, für die iocto keine Berechtigungen zur Prüfung besitzt.
3. Grundsätze der verantwortungsvollen Sicherheitsforschung
Sicherheitsforschung sollte stets mit dem Ziel durchgeführt werden, Sicherheitslücken zu identifizieren und an iocto zu melden, ohne dabei unnötige Auswirkungen auf Systeme, Daten, Kunden oder Dritte zu verursachen.
Sicherheitsforscher werden daher gebeten:
- Untersuchungen auf das für die Identifizierung und den Nachweis einer Schwachstelle erforderliche und unbedenkliche Maß zu beschränken,
- die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen und Daten zu respektieren,
- den Zugriff auf personenbezogene, vertrauliche oder sonstige schützenswerte Informationen möglichst zu vermeiden,
- nicht auf Daten zugreifen, die für den Nachweis der Schwachstelle nicht erforderlich sind,
- Tests bei ausreichendem Nachweis der Schwachstelle nicht weiter auszuweiten,
- Schwachstellen vertraulich an iocto zu melden und eine koordinierte Offenlegung zu gewähren.
Bei der Sicherheitsforschung an Produkten, insbesondere an Mess- und Automatisierungssystemen, ist besondere Vorsicht geboten. Tests dürfen keine Gefährdung von Personen, Anlagen, Produktionsprozessen oder sonstigen physischen Systemen verursachen.
4. Meldung von Schwachstellen
iocto stellt zwei Kontaktstellen für die Meldung von Sicherheitslücken zur Verfügung.
Sensible Informationen, insbesondere vertrauliche oder sicherheitskritische technische Details, sind verschlüsselt zu übermittelt. Sofern hierfür keine geeignete Möglichkeit besteht, stimmt iocto mit dem Melder auf Anfrage einen sicheren Übermittlungsweg ab.
4.1 Schwachstellen in IT-Systemen
Schwachstellen in der IT-Infrastruktur und in IT-Diensten von iocto können an das CSIRT (Computer Security Incident Response Team) gemeldet werden:
csirt@iocto.com
Hierzu zählen beispielsweise Schwachstellen in:
- Websites und Webanwendungen,
- Servern und Netzwerkdiensten,
- öffentlich erreichbaren IT-Systemen,
- sonstiger von iocto betriebener IT-Infrastruktur.
4.2 Schwachstellen in Produkten
Schwachstellen, die sich auf ein konkretes iocto-Produkt oder eine produktbezogene Lösung bzw. Dienstleistung beziehen, können an das PSIRT (Product Security Incident Response Team) gemeldet werden:
psirt@iocto.com
Hierzu zählen beispielsweise Schwachstellen in:
- Mess-, Sensorik- und Automatisierungsprodukten und -systemen,
- Softwareprodukte, Firmware, Embedded Software,
- In Produkten eingesetzten Kommunikationsprotokollen,
- Update- und Upgrade-Mechanismen,
- sonstigen Komponenten eines iocto-Produkts.
5. Vorlage für eine Schwachstellenmeldung
Eine aussagekräftige Meldung ermöglicht eine schnellere technische Bewertung. Daher sollte eine Meldung nach Möglichkeit folgende Informationen enthalten:
- Titel oder kurze Bezeichnung der Schwachstelle,
- Datum und ggf. Uhrzeit der Entdeckung bzw. des Tests,
- Art der Schwachstelle,
- betroffenes IT-System, Service, Produkt oder Gerät inkl. Version, Modellbezeichnung oder Konfiguration,
- Beschreibung der Schwachstelle und wie diese gefunden wurde,
- Mögliche Auswirkungen,
- Voraussetzung für eine erfolgreiche Ausnutzung (z.B. aus der Ferne, lokal, Netzwerk, physisch),
- Beschreibung der Schritte zur Reproduktion,
- technische Nachweise (z.B. Screenshots, Logs),
- Informationen über bereits durchgeführte Tests,
- Vorschläge zur Behebung oder Risikominderung,
- Name oder Alias des Autors sowie Kontaktdaten für Rückfragen.
Zum Schutz unserer Kunden bittet iocto, Informationen über eine mögliche Schwachstelle bis zur angemessenen Abstimmung mit iocto vertraulich zu behandeln und nicht öffentlich oder an unbeteiligte Dritte weiterzugeben.
6. Nicht zulässige Aktivitäten
Die folgenden Aktivitäten sind ausdrücklich nicht von dieser Richtlinie gedeckt:
- Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe (DoS- und DDoS-Angriffe),
- Social Engineering inkl. Phishing oder vergleichbare Täuschungsversuche,
- Spam oder Massenregistrierungen,
- Angriffe auf Mitarbeiter, Kunden oder Geschäftspartner von iocto,
- die Installation von Schadsoftware,
- das Hochladen potenziell schädlicher Dateien,
- die Einrichtung dauerhafter Zugänge,
- die absichtliche Veränderung oder Löschung von Daten,
- die unnötige Erhebung, Speicherung oder Weitergabe personenbezogener oder vertraulicher Informationen,
- die Ausnutzung einer Schwachstelle über das für ihren Nachweis erforderliche Maß hinaus,
- physische Angriffe oder unbefugter physischer Zugriff,
- Tests, die Personen, Anlagen, Produktionsprozesse oder die Verfügbarkeit von Systemen gefährden oder beeinträchtigen können,
- sonstige Handlungen, die gegen geltendes Recht verstoßen.
Diese Aufzählung ist nicht abschließend. Auch weitere Aktivitäten können außerhalb des Anwendungsbereichs dieser Richtlinie liegen, wenn sie mit den Grundsätzen der verantwortungsvollen Sicherheitsforschung (s. Kapitel 3) nicht vereinbar sind.
7. Qualifizierte Meldungen von Schwachstellen
Folgende Sicherheitslücken können beispielsweise gemeldet werden:
- Remote Code Execution (RCE),
- Command Injection,
- SQL Injection,
- Cross-Site Scripting (XSS),
- Cross-Site Request Forgery (CSRF),
- Authentifizierungs-, Autorisierungs- und Zugriffskontrollfehler,
- Privilege Escalation,
- unbefugter Zugriff auf Daten oder Funktionen,
- Informations- oder Datenlecks,
- unsichere APIs,
- Schwachstellen in Firmware oder Embedded Software,
- Schwachstellen in Update- und Upgrade-Mechanismen,
- Schwachstellen in produktbezogenen Kommunikationsschnittstellen,
- sicherheitsrelevante Fehlkonfigurationen,
- kryptografische Schwachstellen mit konkreter sicherheitsrelevanter Auswirkung,
- Schwachstellen in Drittanbieterkomponenten, soweit diese Bestandteil eines iocto-Produkts oder -Systems sind und die Schwachstelle eine konkrete und sicherheitsrelevante Auswirkung auf das iocto-Produkt oder -System haben kann.
8. Nicht qualifizierte Meldungen
Nicht jede sicherheitsbezogene Beobachtung stellt eine Sicherheitslücke dar. Beispielsweise stellen folgende Meldungen keine Sicherheitslücke im Sinne dieser Richtlinie dar:
- reine Empfehlungen zur Verbesserung der Sicherheit,
- fehlende oder nicht optimale Security Header ohne nachweisbare sicherheitsrelevante Auswirkung,
- Best-Practice-Verstöße,
- die Verwendung einer bekannten verwundbaren Bibliothek oder Drittanbieterkomponente ohne nachweisbare Ausnutzbarkeit,
- Ergebnisse automatisierter Scanner ohne weiterführende technische Informationen,
- reine Informationen über öffentlich bekannte Schwachstellen ohne Hinweise auf eine relevante Betroffenheit im iocto-Produkt oder -System,
- schwache Verschlüsselungs- oder TLS-Konfigurationen ohne konkrete sicherheitsrelevante Auswirkung.
9. Umgang mit Meldungen
iocto begrüßt Sicherheitsforschung, die nach den Grundsätzen dieser Richtlinie durchgeführt wird.
Wenn eine Person oder eine Organisation eine potenzielle Schwachstelle in gutem Glauben untersucht und sich dabei an die in dieser Richtlinie genannten Vorgaben hält, wird iocto die Meldung im Rahmen der gesetzlichen Möglichkeiten als verantwortungsvolle Sicherheitsforschung behandeln.
iocto wird gegen einen Melder wegen Handlungen, die nach dieser Richtlinie als verantwortungsvolle und zulässige Sicherheitsforschung anzusehen sind, keine strafrechtlichen Schritte einleiten. Die Richtlinie stellt dabei keine allgemeine Erlaubnis zum Zugriff auf Systeme, Daten oder Anlagen von iocto oder Dritten dar und schützt keine Handlungen, die missbräuchlich, betrügerisch, schädlich oder anderweitig rechtswidrig sind.
Beim Eingang einer qualifizierten Meldung wird iocto diese prüfen, nach eigenem Ermessen bewerten und dem Melder eine Rückmeldung geben. Dabei behält sich iocto das Recht vor, nach eigener Bewertung über geeignete Maßnahmen zur Behebung oder Minderung der Schwachstelle zu entscheiden. Informationen über gemeldete Schwachstellen und über den Melder werden dabei vertraulich behandelt.
Beginn der Gültigkeit: 14.09.2026
Version: 01.00