Sicherheitshinweise
Verantwortungsvolle Offenlegung von Sicherheitslücken
Was bedeutet Sicherheitshinweise?
Fast jedes IT-System weist Fehler auf. Diese Fehler werden häufig erst im Laufe der Zeit gefunden. Erlauben diese Fehler die Vertraulichkeit, Integrität oder Verfügbarkeit der Systeme, der Anwendungen oder der darin gespeicherten Daten zu beeinträchtigen, liegt eine Sicherheitslücke vor. Die aramido GmbH sieht es als ihre Aufgabe Sicherheitslücken in einer verantwortungsvollen Art und Weise den Herstellern, Betreibern und Nutzern zu melden.
Die von der aramido GmbH gefundenen Sicherheitslücken werden nach dem folgenden Verfahren zur verantwortungsvollen Offenlegung veröffentlicht. Ausnahmen davon sind Schwachstellen, die im Verantwortungsbereich eines Kunden der aramido GmbH liegen oder durch anderweitige vertragliche Vereinbarungen von der Veröffentlichung ausgeschlossen sind.
Nach dem Fund einer Sicherheitslücke wird der für die Anwendung oder das System Verantwortliche darüber auf einem vertraulichen Weg in Kenntnis gesetzt. Dabei werden Informationen zur Schwachstelle und zu ihrer Ausnutzbarkeit mitgeteilt. Nach Behebung der Schwachstelle oder spätestens nach 45 Tagen, unabhängig vom Behebungsstatus, wird diese auf der Webseite der aramido GmbH veröffentlicht. Von diesem Vorgehen wird nur in begründeten Ausnahmen und nach Abwägung der Auswirkungen auf die Allgemeinheit abgewichen.
Wird eine Sicherheitslücke durch aramido gefunden, könnte sie bereits durch andere Parteien gefunden und ausgenutzt worden sein. Daher sollten Sicherheitslücken so schnell wie möglich geschlossen werden. Zum Schutz der Allgemeinheit sollte die Öffentlichkeit über gefundene Sicherheitslücken informiert werden. Auf diese Weise können Schwachstellen behoben, aus Fehlern gelernt und das Verhalten angepasst werden.



