Cyera-Richtlinie zur Offenlegung von Sicherheitslücken

Cyera führt Sicherheitsforschung durch, um die Sicherheit des Technologie-Ökosystems zu verbessern. Wenn wir eine Schwachstelle in einem Produkt, einer Dienstleistung oder einem Open-Source-Projekt eines Drittanbieters identifizieren, befolgen wir den in dieser Richtlinie beschriebenen Prozess der koordinierten Offenlegung.

Diese Richtlinie deckt Schwachstellen ab, die Cyera in Produkten von Drittanbietern identifiziert. Sie gilt nicht für Schwachstellen, die Cyera in Bezug auf unsere eigenen Produkte gemeldet werden; diese werden in einem separaten Verfahren behandelt.

Standardzeitraum: 90 Tage

Wenn wir eine Sicherheitslücke feststellen, benachrichtigen wir den betroffenen Anbieter und geben ihm ab dem Datum der ersten Benachrichtigung 90 Kalendertage Zeit, um den Benutzern einen Patch oder eine Abhilfemaßnahme zur Verfügung zu stellen.

Wird innerhalb dieses Zeitraums ein Patch veröffentlicht, warten wir nach dessen öffentlicher Verfügbarkeit weitere 30 Tage, bevor wir unsere Ergebnisse veröffentlichen. Dieser Puffer gibt den Nutzern Zeit, die Fehlerbehebung anzuwenden, bevor die technischen Details öffentlich werden.

Sollte nach 90 Tagen kein Patch verfügbar sein, werden wir die Version gegebenenfalls ohne weitere Ankündigung veröffentlichen.

Beispiel: Ein Anbieter veröffentlicht einen Patch am 60. Tag. Wir veröffentlichen ihn am 90. Tag (60 + 30).

Aktiv ausgenutzte Schwachstellen: 7 Tage

Wenn wir feststellen, dass eine Sicherheitslücke aktiv gegen echte Nutzer ausgenutzt wird, verkürzt sich die Frist auf 7 Kalendertage ab der ersten Meldung. Die 30-tägige Frist nach der Patch-Veröffentlichung bleibt weiterhin gültig.

Anbieter können eine kurze Nachfrist von über 7 Tagen beantragen, wenn sie aktiv an einer Fehlerbehebung arbeiten und die zusätzliche Zeit den Schutz der Nutzer deutlich verbessern würde. Jede Verlängerung liegt in unserem Ermessen.

Kulanzfristen

Bei Standard-Schwachstellen (die nicht ausgenutzt werden) können Hersteller eine 14-tägige Nachfrist beantragen, wenn eine Behebung unmittelbar bevorsteht. Dadurch verlängert sich die maximale Frist auf 104 Tage ab der ersten Meldung, wobei die Veröffentlichung 30 Tage nach Verfügbarkeit des Patches erfolgt.

Anträge auf Nachfrist sollten vor Ablauf der Frist gestellt werden und ein voraussichtliches Patch-Datum enthalten.

Frühe Offenlegung

Wir können die Veröffentlichung vor dem geltenden Abgabetermin vornehmen, wenn:

  • Cyera und der Anbieter sind sich einig, dass dies für die Nutzer von Vorteil wäre.
  • Eine frühere Offenlegung ist notwendig, um Nutzer vor akutem oder unmittelbar bevorstehendem Schaden zu schützen.
  • Die Abstimmung mit CERTs, anderen Anbietern oder betroffenen Parteien erfordert es
  • Wir sind gesetzlich dazu verpflichtet.

Bei einer Vorveröffentlichung beschränken wir die offengelegten Informationen auf das, was für den jeweiligen Zweck vernünftigerweise notwendig ist.

Was wir veröffentlichen

Unsere Offenlegungen umfassen in der Regel eine Beschreibung der Sicherheitslücke, das betroffene Produkt und die Version, das Datum der Benachrichtigung des Herstellers, Informationen zum Patch oder zur Abhilfe sowie technische Details, die für die Sicherheitscommunity ausreichend sind, um das Problem zu verstehen.

Wir entscheiden nach bestem Wissen und Gewissen, wie viele technische Details aufgenommen werden sollen, und wägen dabei die Sicherheit der Benutzer gegen das Risiko ab, dass solche Details Angriffe ermöglichen könnten, bevor die Benutzer entsprechende Sicherheitslücken aufweisen.

Was wir von Anbietern erwarten

Wir bitten die Anbieter Folgendes:

  • Bitte bestätigen Sie den Erhalt unseres Berichts innerhalb einer angemessenen Frist.
  • Untersuchen und bestätigen Sie das Problem
  • Regelmäßige Statusaktualisierungen bereitstellen
  • Benachrichtigen Sie uns, sobald ein Patch verfügbar ist.
  • Stimmen Sie sich mit uns bezüglich Zeitpunkt und öffentlicher Kommunikation ab.

Die mangelnde Reaktion des Anbieters unterbricht oder verlängert unseren Offenlegungsplan nicht.

Kontakt

Für alle Mitteilungen im Rahmen dieser Richtlinie – Bestätigungen, Statusaktualisierungen, Verfügbarkeit von Patches oder Koordinierungsanfragen – wenden Sie sich bitte an: responsibledisclosure@cyera.ioDie

Für sensible technische Details oder Machbarkeitsstudien nutzen Sie bitte verschlüsselte E-Mail.

Aktualisierungen der Richtlinien

Wir behalten uns vor, diese Richtlinie jederzeit zu aktualisieren. Die zum Zeitpunkt der ersten Meldung einer bestimmten Sicherheitslücke gültige Version ist in der Regel für diesen Bericht maßgeblich.