Übertragung von Protokollen, Warnmeldungen und Telemetriedaten über eine Datendiode

Erfahren Sie, wie
Wir verwenden künstliche Intelligenz für Website-Übersetzungen, und obwohl wir uns um Genauigkeit bemühen, kann es sein, dass sie nicht immer 100%ig präzise sind. Wir danken Ihnen für Ihr Verständnis.

OPSWAT programm

Helfen Sie mit, die Sicherheit kritischer Infrastrukturen zu stärken

Das OPSWAT bietet Sicherheitsforschern einen Kanal zur verantwortungsvollen Offenlegung, über den sie Sicherheitslücken melden können, die von den Programmbedingungen abgedeckte OPSWAT , -Dienste und -Websites betreffen. Durch die Zusammenarbeit mit der Sicherheits-Community können wir Probleme schnell identifizieren, überprüfen und beheben – und so dazu beitragen, dass unsere Kunden sicher bleiben.

Eine Sicherheitslücke melden

Bei OPSWAT ist der Schutz kritischer Infrastrukturen unsere Mission. Wir sind davon überzeugt, dass Sicherheit eine gemeinsame Verantwortung ist, und schätzen die Beiträge unabhängiger Sicherheitsforscher, die dabei helfen, Schwachstellen aufzudecken, bevor diese ausgenutzt werden können.

Wenn Sie glauben, eine Sicherheitslücke in einem OPSWAT oder -Dienst entdeckt zu haben, reichen Sie Ihre Erkenntnisse bitte überOPSWAT My OPSWAT ein.

Dadurch werden Sie zum My OPSWAT weitergeleitet, wo Sie sich anmelden oder ein Konto erstellen können, bevor Sie auf das Formular zur Meldung von Sicherheitslücken zugreifen.

Umfang des Programms

Das Schwachstellenprogramm* gilt für berechtigte Produkte, Cloud-Dienste, Anwendungen und öffentlich zugängliche Websites, OPSWAT.

*Weitere Einzelheiten zum Umfang können im Einreichungsportal angegeben werden. 

Im Geltungsbereich
Außerhalb des Geltungsbereichs
  • OPSWAT Webanwendungen und Cloud-Dienste
  • Öffentlich zugängliche OPSWAT und Portale OPSWAT
  • Unterstützte OPSWAT produkte
  • Von OPSWAT betriebene APIs und Dienste
  • Anwendungen, Integrationen oder Dienste von Drittanbietern
  • Automatisierte Scans, die sich negativ auf die Verfügbarkeit der Dienste auswirken
  • Social-Engineering-Angriffe auf OPSWAT , Partner oder Kunden OPSWAT
  • Sicherheitslücken, die physischen Zugriff auf Kundenumgebungen erfordern
  • Prüfung der physischen Sicherheit
  • Ergebnisse, die sich ausschließlich auf fehlende Sicherheits-Header, Banner-Hinweise oder Versionsangaben stützen
  • Denial-of-Service-Angriffe (DoS) oder verteilte Denial-of-Service-Angriffe (DDoS)
  • Spam, Phishing oder unerwünschte Nachrichten
  • Meldungen, die nicht unterstützte, nicht mehr weiterentwickelte oder nicht gepatchte Komponenten von Drittanbietern betreffen, sofern diese nicht direkt auf OPSWAT zurückzuführen sind

Richtlinien zur verantwortungsvollen Offenlegung

Damit wir Probleme effizient untersuchen und beheben können, bitten wir Sie um Folgendes:

Handeln Sie nach Treu und Glauben, um Datenschutzverletzungen, Datenvernichtung, Betriebsstörungen oder unbefugten Zugriff auf Kundendaten zu vermeiden.

Führen Sie Tests ausschließlich an Systemen durch, die in den Geltungsbereich des Programms fallen.

Geben Sie ausreichend detaillierte Informationen an, um die Sicherheitslücke nachstellen zu können, einschließlich der betroffenen Produktversionen, eines Proof-of-Concept, von Screenshots, Protokollen oder anderer Belege.

Geben Sie OPSWAT angemessene Gelegenheit, das Problem zu überprüfen und zu beheben, bevor Sie Details öffentlich bekannt geben.

Stellen Sie die Tests unverzüglich ein und benachrichtigen Sie OPSWAT Sie auf sensible Kunden-, Mitarbeiter- oder firmeneigene Daten stoßen.

Doppelte Meldungen, bereits bekannte Probleme und Befunde, die sich nicht reproduzieren lassen, kommen möglicherweise nicht in Frage.

Safe Harbor

OPSWAT verantwortungsvolle Sicherheitsforschung, die im Einklang mit dieser Richtlinie durchgeführt wird. Sofern Sie die Regeln des Schwachstellenprogramms einhalten und in gutem Glauben handeln, OPSWAT keine rechtlichen Schritte gegen Sie einleiten, wenn Ihre Sicherheitsforschungsaktivitäten:

  • werden im festgelegten Rahmen dieses Programms durchgeführt
  • Stören Sie Dienste oder Systeme nicht absichtlich.
  • Greifen Sie nicht auf Kundendaten zu, ändern Sie diese nicht und bewahren Sie sie nicht länger auf, als es zum Nachweis der Sicherheitslücke erforderlich ist.
  • werden unverzüglich OPSWAT genehmigte Meldewege an OPSWAT gemeldet

Von den Forschern wird erwartet, dass sie alle geltenden Gesetze und Vorschriften einhalten.

Schweregrad der Sicherheitslücke

Berechtigte Meldungen können je nach Schweregrad, Auswirkungen, Ausnutzbarkeit und Qualität des Berichts für eine Anerkennung in Betracht kommen.

SchweregradKritischHochMittelNiedrig
Beispiel: AuswirkungenAusführung von Code aus der Ferne, Umgehung der Authentifizierung, vollständige KompromittierungErhebliche Ausweitung von Berechtigungen, Offenlegung sensibler DatenBegrenzte Offenlegung von Daten, Umgehung von SicherheitskontrollenSicherheitslücken mit geringer Auswirkung und begrenzter Ausnutzbarkeit

Einreichungsverfahren

  • Bericht einreichen

    Reichen Sie Ihren Bericht überOPSWAT My OPSWAT ein.

  • Bestätigung erhalten

    PCI DSS, SOX, DORA, DSGVO und NYDFS schreiben strenge Kontrollmaßnahmen zur Malware-Prävention und zum Datenschutz vor.

  • Überprüfen und Einstufen

    OPSWAT und bewertet die Meldung.

  • Untersuchen und beheben

    Unser Sicherheitsteam führt Untersuchungen durch und erarbeitet Maßnahmen zur Behebung der Probleme.

  • Anerkennung erhalten

    Qualifizierte Einreichungen können ausgezeichnet werden.

  • Sicherheitshinweis oder CVE veröffentlichen

    Gegebenenfalls OPSWAT einen Sicherheitshinweis oder einen CVE-Eintrag.

Der Teilnehmer versichert, dass er sich nicht in einer Rechtsordnung befindet, die umfassenden US-Sanktionen unterliegt, dort keinen gewöhnlichen Wohnsitz hat und nicht im Namen einer dort ansässigen Person handelt und dass er nicht auf einer der einschlägigen Listen der US-Regierung mit gesperrten Parteien aufgeführt ist.

Fragen

Bei Fragen zum OPSWAT , zu den Richtlinien für die verantwortungsvolle Offenlegung oder zur Meldung von Sicherheitslücken wenden Sie sich bitte an das OPSWAT unter opswat.

Gemeinsam können wir die Cybersicherheit stärken und zum Schutz der kritischen Infrastruktur weltweit beitragen.