Das E+E Product Security Incident Response Team
Das E+E Product Security Incident Response Team (PSIRT) ist die zentrale Anlaufstelle für die Meldung, Untersuchung und koordinierte Offenlegung sicherheitsrelevanter Schwachstellen in Produkten von E+E Elektronik.
Die Sicherheit unserer Produkte ist integraler Bestandteil unseres Qualitätsverständnisses, beginnend bei der Entwicklung und über den gesamten Produktlebenszyklus. Meldungen aus der Sicherheits-Community, von Kundinnen und Kunden, Forschungseinrichtungen, Behörden und Geschäftspartnern sind ausdrücklich willkommen und unabhängig von einem bestehenden Kundenverhältnis.
Geltungsbereich
Das E+E PSIRT bearbeitet Schwachstellenmeldungen zu allen Produkten von E+E Elektronik mit digitalen Elementen. Dies umfasst Hardware, Firmware, zugehörige Konfigurations- und Auswertesoftware sowie ggf. cloudbasierte Dienste.
Für abgekündigte Produkte („End of Life") veröffentlichen wir Security Advisories noch mindestens fünf Jahre nach dem Ende des Inverkehrbringens. Der Patch-Status wird in jedem Advisory transparent ausgewiesen.
Eine Schwachstelle melden
Wenn Sie den begründeten Verdacht haben, eine Sicherheitslücke in einem unserer Produkte entdeckt
zu haben, übermitteln Sie Ihre Meldung bitte per E-Mail an unser PSIRT.
| psirt(at)epluse.com | |
| PGP-Fingerprint | C568 9FB4 5292 DEC2 05BE F7E5 78F7 4FEC 36B8 CC4B |
| PGP Public Key | Download |
| Sprachen | Deutsch, English |
| Transmission | Verschlüsselung bevorzugt |
Zum Schutz sensibler Informationen empfehlen wir, Meldungen verschlüsselt zu übermitteln. Geeignete Tools dazu sind beispielsweise Gpg4win oder GnuPG.
Für eine Zusammenarbeit ist weder eine Geheimhaltungsvereinbarung (NDA) noch ein anderer Vertrag erforderlich.
Die Adresse psirt(at)epluse.com ist ausschließlich für Meldungen sicherheitsrelevanter Schwachstellen vorgesehen.
Für allgemeine Produktanfragen, technischen Support oder Reklamationen wenden Sie sich bitte an unseren Kundenservice.
Welche Informationen wir benötigen
Damit unser PSIRT Ihre Meldung zügig und vollständig bearbeiten kann, fügen Sie bitte möglichst folgende Angaben bei:
- Kontaktinformationen (Name, Organisation, E-Mail, optional Telefon)
- Betroffenes Produkt inklusive Modellbezeichnung, Hardware-Revision und Firmware-/Software-Version
- Klassifikation der Schwachstelle (z. B. CWE-ID, CVE-ID, falls bereits vorhanden)
- Detaillierte technische Beschreibung, idealerweise mit Proof-of-Concept oder Reproduktionsschritten
- Erwartete Auswirkungen und Angriffsvoraussetzungen
- CVSS-v4.0-Score (falls bereits bewertet)
- Bisheriger Verbreitungsgrad der Information und etwaige Veröffentlichungspläne
Sollten für die Untersuchung weitere Informationen erforderlich sein, kontaktieren wir Sie.
Was nach Ihrer Meldung geschieht
Eingehende Meldungen werden ausschließlich von einem autorisierten Personenkreis im E+E PSIRT bearbeitet.
Identität und Kontaktdaten von Berichterstattenden behandeln wir vertraulich und nennen sie in öffentlichen Bekanntmachungen nicht, sofern nicht ausdrücklich gewünscht.
Unsere Reaktionszeiten
- Empfangsbestätigung innerhalb von 3 Werktagen
- Erste technische Bewertung und Rückmeldung innerhalb von 10 Werktagen
- Fortlaufende Statusupdates während der Bearbeitung in angemessenen Abständen bis zur Veröffentlichung eines Advisorys
Die Meldung wird nach folgendem Prozess bearbeitet:
- Meldung einer neuen Sicherheitslücke: Wir bestätigen den Eingang der Meldung und führen erste Erhebungen durch.
- Analyse: Wir untersuchen die potenzielle Sicherheitslücke, um festzustellen, ob tatsächlich ein Problem vorliegt.
Im Zuge der Analyse werden wir Sie kontaktieren, falls im ursprünglichen Bericht Informationen fehlen oder Klarstellungen erforderlich sind. - Behebung: Wir untersuchen mögliche Behebungs- oder Abhilfemaßnahmen, um erkannte Probleme zu adressieren.
- Offenlegung: Sobald eine Lösung in Form einer Behebungs- oder Abhilfemaßnahme verfügbar ist, informieren wir Sie und gegebenenfalls andere Beteiligte. Ein Security Advisory wird erstellt.
Koordinierte Offenlegung (Coordinated Vulnerability Disclosure)
E+E Elektronik folgt dem Prinzip der koordinierten Offenlegung von Schwachstellen in Anlehnung an ISO/IEC 29147 (Vulnerability Disclosure) und ISO/IEC 30111 (Vulnerability Handling Processes). Ziel ist es, betroffene Anwenderinnen und Anwender vor öffentlicher Bekanntmachung mit einer Lösung oder zumindest verbindlichen Schutzmaßnahmen zu versorgen.
Als Richtwert verständigen wir uns mit Berichterstattenden auf eine Offenlegungsfrist von 90 Kalendertagen ab Erstmeldung.
In begründeten Fällen, etwa bei komplexer Behebung oder breitem Roll-out, kann diese Frist im gegenseitigen Einvernehmen verlängert werden.
Bei aktiver Ausnutzung in freier Wildbahn veröffentlichen wir frühzeitig Schutzmaßnahmen, auch wenn noch keine vollständige Lösung verfügbar ist.
Wir bitten Berichterstattende, von einer einseitigen vorzeitigen Veröffentlichung der Schwachstelleninformationen abzusehen, solange die koordinierte Offenlegung läuft.
Anerkennung von Berichterstattenden
Wir wertschätzen den Beitrag der Sicherheits-Community. Auf Wunsch nennen wir Berichterstattende nach erfolgreicher koordinierter Offenlegung namentlich.
Ein monetäres Bug-Bounty-Programm bietet E+E Elektronik derzeit nicht an.
Security Advisories
Bestätigte Schwachstellen veröffentlichen wir als Security Advisory auf dieser Website, sobald eine Lösung oder eine wirksame Risikominderung verfügbar ist.
Sofern die Risikolage es erfordert, geben wir auch vor Verfügbarkeit eines Updates einen Hinweis mit empfohlenen Schutzmaßnahmen heraus.
Jedes Advisory enthält mindestens:
- Eindeutige Advisory-ID
- Betroffene Produkte und Versionsstände
- Beschreibung der Schwachstelle und möglicher Auswirkungen
- CVSS-v4.0-Score und CVSS-Vektor
- Verfügbare Lösung oder empfohlene Schutzmaßnahmen
- Anerkennung der Berichterstattenden (auf deren Wunsch)
