Product Security

Product Security

Sicherheitslücken verantwortungsvoll melden

Ark Vision Systems ist sich der Bedeutung der Informationssicherheit für die Integrität unserer Geschäftstätigkeit bewusst. Der Schutz sensibler Daten und die Cybersicherheit unserer Produkte, Systeme und Informationen sind von grundlegender Bedeutung für unsere Geschäftsbeziehungen. Durch die schnelle Bearbeitung von Sicherheitslücken und Schwachstellen in unseren Produkten tragen wir dazu bei, Risiken zu minimieren, Datenlecks zu verhindern und das Vertrauen unserer Kunden, Partner und Mitarbeitenden zu wahren.
Wir begrüßen die verantwortungsvolle Zusammenarbeit mit Kunden, Sicherheitsforschern, Lieferanten, Partnern, Mitarbeitenden und der Öffentlichkeit.

Sicherheitslücke melden
Wenn Sie eine potenzielle Sicherheitslücke in einem unserer aktuellen Produkte (offiziell abgekündigte Produkte sind ausgenommen) feststellen, bitten wir Sie, uns diese unverzüglich zu melden. Bitte senden Sie Ihre Meldung an unser Product Security Incident Response Team (PSIRT):

E-Mail: cra-incident@ark-vision-systems.com

Für eine schnelle und effektive Untersuchung sollte Ihre Meldung – soweit verfügbar –folgende Informationen enthalten:
  • • Ihre Kontaktdaten
  • • Betroffenes Ark Vision Produkt (Artikelnummer, Seriennummer, SW-Version)
  • • Klare Beschreibung der Sicherheitslücke bzw. des Vorfalls
  • • Mögliche Auswirkungen und betroffene Daten
  • • Schritte zur Reproduktion
  • • Datum und Uhrzeit des Vorfalls
  • • Relevante Log- oder Protokolldateien
  • • Bereits öffentlich verfügbare oder zur Veröffentlichung vorgesehene Informationen
Koordinierte Offenlegung
Gemeldete Sicherheitslücken werden nach den Grundsätzen der Coordinated Vulnerability Disclosure (CVD) vertraulich, verantwortungsvoll und transparent bearbeitet.

Unser Ziel ist es, Schwachstellen schnell zu bewerten, geeignete Maßnahmen zur Behebung einzuleiten und die meldende Person während des gesamten Prozesses über wesentliche Fortschritte zu informieren.
Sicherheitslücken werden grundsätzlich erst veröffentlicht, wenn eine geeignete Behebung verfügbar ist. Der Untersuchungszeitraum beträgt in der Regel bis zu 90 Tage. Bei besonders komplexen Schwachstellen oder wenn mehrere Hersteller beteiligt sind, kann dieser Zeitraum in Abstimmung mit der meldenden Person verlängert werden.

Unser Bearbeitungsprozess
Jede eingehende Meldung wird durch unser PSIRT geprüft und bewertet.
Schritt Frist
Eingangsbestätigung innerhalb von 5 Werktagen
Erste Bewertung innerhalb von 20 Werktagen
Koordinierte Veröffentlichung nach Bereitstellung einer geeigneten Behebung.
Bei komplexen Fällen können die Bearbeitungszeiten angepasst werden. Über relevante Statusänderungen informieren wir die meldende Person proaktiv.

Sicherheitsmeldeportal
Nach der Behebung einer Produktsicherheitslücke werden relevante Informationen im Meldeportal CERT@VDE veröffentlicht. Diese werden sowohl als Klartextmeldung für Anwender als auch im maschinenlesbaren Format, beispielsweise im CSAF-Format (Common Security Advisory Framework), bereitgestellt.
Meldende Personen, die sich an den koordinierten Offenlegungsprozess halten, können auf Wunsch im entsprechenden Meldeportal genannt werden.

Vertraulichkeit und Safe Harbor
Alle im Rahmen einer Sicherheitsmeldung bereitgestellten Informationen werden vertraulich behandelt und ausschließlich zur Untersuchung und Behebung des gemeldeten Problems verwendet. Wir unterstützen eine verantwortungsvolle Meldung von Sicherheitslücken und begrüßen die Zusammenarbeit mit Sicherheitsforschern. Personen, die Schwachstellen nach Treu und Glauben melden, sollen keine rechtlichen Schritte befürchten müssen.
Voraussetzung hierfür ist insbesondere, dass:
  • • keine Daten unberechtigt eingesehen, verändert oder gelöscht werden,
  • • keine Schäden an Systemen oder Diensten verursacht werden,
  • • die Schwachstelle bis zur Bereitstellung einer Behebung bzw. bis zum vereinbarten Ende des Untersuchungszeitraums vertraulich behandelt wird,
  • • keine vertraulichen Informationen an Dritte weitergegeben werden.
Gemeinsam können wir Sicherheitsrisiken frühzeitig erkennen, verantwortungsvoll beheben und die Sicherheit unserer Produkte und Systeme nachhaltig stärken.