Richtlinie zum Umgang mit Sicherheitslücken

Einleitung Archer ist bestrebt, seinen Kunden dabei zu helfen, die mit Sicherheitslücken in unseren Produkten verbundenen Risiken zu minimieren. Unser Ziel ist es, unseren Kunden zeitnah Informationen, Anleitungen und Maßnahmen zur Behebung von Sicherheitslücken zur Verfügung zu stellen. Das Archer Vulnerability Response Team (Archer VRT) ist dafür zuständig, die Reaktion auf alle an Archer gemeldeten Produktsicherheitslücken sowie deren Offenlegung zu koordinieren.

So melden Sie eine Sicherheitslücke: Sollten Sie in einem Archer-Produkt eine Sicherheitslücke entdecken, melden Sie diese bitte umgehend an uns. Sicherheitsforscher, Branchenverbände, Anbieter und andere Nutzer, die keinen Zugang zum technischen Support haben, sollten Berichte über Sicherheitslücken direkt per E-Mail an Archer VRT per E-Mail. Die rechtzeitige Erkennung von Sicherheitslücken ist entscheidend, um potenzielle Risiken für unsere Kunden zu minimieren. Archer-Kunden und -Partner sollten sich an ihr jeweiliges Team des Technischen Supports wenden, um in einem Archer-Produkt entdeckte Sicherheitslücken zu melden. Das Team des Technischen Supports, das zuständige Produktteam und das Archer VRT werden gemeinsam daran arbeiten, das gemeldete Problem zu beheben und den Kunden gegebenenfalls weitere Schritte mitzuteilen. Wenn Sie eine potenzielle Sicherheitslücke melden, geben Sie bitte die folgenden Informationen an, damit wir die Art und den Umfang des gemeldeten Problems besser nachvollziehen können:

  • Produktname und Version, die die Sicherheitslücke enthalten
  • Umgebungs- oder Systeminformationen, unter denen das Problem reproduziert werden konnte (z. B. Produktmodellnummer, Betriebssystemversion usw.)
  • Art und/oder Kategorie der Sicherheitslücke (XSS, Pufferüberlauf, RCE, CWE usw.)
  • Schritt-für-Schritt-Anleitung zur Reproduktion der Sicherheitslücke
  • Proof-of-Concept oder Exploit-Code
  • Mögliche Auswirkungen der Sicherheitslücke

Umgang mit Sicherheitslückenmeldungen Archer legt Wert auf eine gute Zusammenarbeit mit Sicherheitsforschern und kann – mit deren Einverständnis – einen Forscher für die Entdeckung einer gültigen Sicherheitslücke und die vertrauliche Meldung des Problems an das Archer VRT würdigen. Im Gegenzug bitten wir die Forscher, uns die Möglichkeit zu geben, die Sicherheitslücke zu beheben, bevor sie öffentlich bekannt gegeben wird. Archer ist der Ansicht, dass die Koordinierung der öffentlichen Bekanntgabe einer Sicherheitslücke entscheidend zum Schutz unserer Kunden beiträgt. Im Sinne dieser Richtlinie sollen alle offengelegten Informationen über Sicherheitslücken – sofern diese nicht bereits öffentlich bekannt sind – zwischen Archer und dem Meldenden verbleiben, bis eine Abhilfe verfügbar ist und die Bekanntgabe koordiniert wurde.

Behebung von Sicherheitslücken Nach der Untersuchung und Überprüfung einer gemeldeten Sicherheitslücke werden wir versuchen, unter aktiver Unterstützung durch Archer eine geeignete Abhilfemaßnahme für Archer-Produkte zu entwickeln und zu validieren. Eine Abhilfemaßnahme kann eine oder mehrere der folgenden Formen annehmen:

  • Eine neue Version des betroffenen Produkts, das von Archer verpackt wurde;
  • Ein von Archer bereitgestellter Patch, der auf dem betroffenen Produkt installiert werden kann;
  • Anleitung zum Herunterladen und Installieren eines Updates oder Patches eines Drittanbieters, das zur Behebung der Sicherheitslücke erforderlich ist;
  • Eine von Archer veröffentlichte Korrekturmaßnahme oder eine Umgehungslösung, die den Benutzern Anweisungen zu Anpassungen der Produktkonfiguration gibt, um die Sicherheitslücke zu beheben.

Archer ist bestrebt, die Abhilfe bzw. Korrekturmaßnahme innerhalb der kürzestmöglichen, wirtschaftlich vertretbaren Frist bereitzustellen. Die Reaktionszeiten hängen von zahlreichen Faktoren ab, darunter unter anderem dem Schweregrad, den Auswirkungen, der Komplexität der Abhilfe, der betroffenen Komponente (z. B. erfordern manche Updates längere Validierungszyklen oder können nur im Rahmen einer Hauptversion aktualisiert werden), der Phase des Produkts innerhalb seines Lebenszyklus sowie dem Status des Geschäftsbetriebs.

Bewertung von Auswirkungen und Schweregrad Archer verwendet derzeit das Common Vulnerability Scoring System Version 3.1 (CVSS v3.1), ein offenes Rahmenwerk zur Darstellung der Merkmale und des Schweregrads von Software-Schwachstellen. Dabei werden zahlreiche Faktoren berücksichtigt, darunter der Aufwand, der erforderlich ist, um eine Schwachstelle auszunutzen, sowie die potenziellen Auswirkungen eines erfolgreichen Angriffs auf Daten oder Geschäftsabläufe. Die Gesamtwirkung eines Sicherheitshinweises ist eine textuelle Darstellung des Schweregrads (d. h. kritisch, hoch, mittel oder gering), die sich an der qualitativen CVSS-Schweregradskala für den höchsten CVSS-Basiswert aller identifizierten Schwachstellen orientiert. Soweit zutreffend, gibt Archer eine Gesamtwirkung für den Sicherheitshinweis an sowie für jede identifizierte Schwachstelle den CVSS v3.1-Basiswert und den entsprechenden CVSS v3.1-Vektor. Archer empfiehlt allen Kunden, sowohl den Basiswert als auch alle zeitlichen und/oder umgebungsbezogenen Kennzahlen zu berücksichtigen, die für ihre Umgebung relevant sein könnten, um ihr Gesamtrisiko einzuschätzen. Kommunikation von Abhilfemaßnahmen In der Regel werden Abhilfemaßnahmen den Kunden, sofern zutreffend, über Archer-Sicherheitshinweise mitgeteilt. Zum Schutz unserer Kunden ist Archer bestrebt, einen Sicherheitshinweis über die Archer-Community zu veröffentlichen, sobald eine Abhilfemaßnahme für betroffene Archer-Produkte vorliegt. Archer kann jedoch Sicherheitshinweise auch früher veröffentlichen, um angemessen auf öffentliche Bekanntmachungen oder weithin bekannte Schwachstellen in den in Archer-Produkten verwendeten Komponenten zu reagieren. Archer-Sicherheitshinweise sollen Details bereitstellen, die es Kunden ermöglichen, die Auswirkungen von Schwachstellen einzuschätzen und potenziell anfällige Produkte zu beheben. Die vollständigen Details können eingeschränkt sein, um die Wahrscheinlichkeit zu verringern, dass böswillige Nutzer die Informationen ausnutzen und zum Nachteil von Archer-Kunden missbrauchen. Archer-Sicherheitshinweise enthalten in der Regel die folgenden Informationen, soweit zutreffend:

  • Die Gesamtwirkung als textuelle Darstellung des Schweregrads (d. h. kritisch, hoch, mittel oder niedrig), die sich aus der qualitativen CVSS-Schweregradskala für den höchsten CVSS-Basiswert aller identifizierten Schwachstellen ergibt;
  • Betroffene Produkte und Versionen;
  • Der CVSS-Basiswert und der CVSS-Vektor für alle identifizierten Schwachstellen;
  • Common Vulnerability Enumeration (CVE)-Kennung für alle identifizierten Sicherheitslücken, um den Austausch von Informationen zu jeder einzelnen Sicherheitslücke über verschiedene Funktionen des Schwachstellenmanagements hinweg zu ermöglichen (z. B. Schwachstellenscanner, Repositorien und Dienste);
  • Kurzbeschreibung der identifizierten Schwachstellen und der möglichen Auswirkungen im Falle einer Ausnutzung;
  • Details zur Fehlerbehebung mit Informationen zu Updates und Workarounds;

Wir danken dem Entdecker dafür, dass er die Sicherheitslücke vertraulich gemeldet und gegebenenfalls mit Archer bei einer koordinierten Veröffentlichung zusammengearbeitet hat.

Zusätzliche Offenlegungshinweise Grundsätzlich gibt Archer keine Informationen zu Sicherheitslücken weiter, die über die Angaben im Archer Security Advisory und der zugehörigen Dokumentation – wie z. B. Versionshinweise, Knowledge-Base-Artikel, FAQs usw. – hinausgehen. Wir geben keinen Exploit- oder Proof-of-Concept-Code für identifizierte Sicherheitslücken weiter. Entsprechend den branchenüblichen Praktiken gibt Archer die Ergebnisse interner Sicherheitstests oder anderer Sicherheitsmaßnahmen nicht an externe Stellen weiter.

Archer über andere Sicherheitsprobleme informieren

Um Archer sonstige Sicherheitsprobleme zu melden, nutzen Sie bitte die unten aufgeführten entsprechenden Kontaktadressen:

Um eine Sicherheitslücke oder ein Sicherheitsproblem bei ArcherIRM.com oder einem anderen Online-Dienst, einer Webanwendung oder einer Website zu melden, reichen Sie bitte einen Bericht ein unter security@archerirm.com ein und fügen Sie eine Schritt-für-Schritt-Anleitung zur Reproduktion des Problems bei.

Um Anfragen oder Fragen zum Datenschutz einzureichen, siehe die Archer-Datenschutzseite.

Kundenansprüche: Garantien, Support und Wartung Die Ansprüche von Archer-Kunden in Bezug auf Garantien, Support und Wartung – einschließlich Sicherheitslücken in beliebigen Archer-Softwareprodukten – richten sich nach der jeweiligen Vereinbarung zwischen Archer und dem jeweiligen Kunden. Die Angaben auf dieser Webseite ändern, erweitern oder ergänzen in keiner Weise die Rechte der Kunden und begründen keine zusätzlichen Garantien.

Haftungsausschluss: Alle Aspekte der „Archer Vulnerability Response Policy“ können ohne vorherige Ankündigung und von Fall zu Fall geändert werden. Eine Reaktion auf ein bestimmtes Problem oder eine bestimmte Problemklasse wird nicht garantiert. Die Nutzung der in diesem Dokument enthaltenen Informationen oder der hierin verlinkten Materialien erfolgt auf eigene Gefahr. Archer behält sich das Recht vor, dieses Dokument nach eigenem Ermessen und ohne vorherige Ankündigung jederzeit zu ändern oder zu aktualisieren.