Produktsicherheit und koordinierter Prozess zur Offenlegung von Schwachstellen

Videojet Technologies unterstützt Hersteller dabei, die Sicherheit, Qualität und Echtheit ihrer Produkte zu schützen. Dafür bieten wir zuverlässige Lösungen für Codierung, Kennzeichnung, Rückverfolgbarkeit und Compliance. In vernetzten Produktionsumgebungen gewinnt Cybersicherheit weiter an Bedeutung. Videojet integriert Cybersicherheitsanforderungen in die Produktentwicklung und unterhält Prozesse zur Identifizierung, Dokumentation und Behebung von Sicherheitslücken.

Bei potenziellen Cyberbedrohungen bewertet Videojet gemeldete Schwachstellen und arbeitet mit den zuständigen internen Teams zusammen, um Hinweise zu prüfen, zu validieren und angemessen darauf zu reagieren. So kann Videojet aus den Meldungen von Kunden und Sicherheitsforschenden lernen und die Cybersicherheit seiner Produkte kontinuierlich verbessern.

Geltungsbereich

Dieser koordinierte Prozess zur Offenlegung von Schwachstellen gilt für die Meldung potenzieller Cybersicherheits-Schwachstellen in Videojet Produkten und Services, einschließlich Produkten mit digitalen Elementen. Für Anfragen ohne Sicherheitsbezug besuchen Sie bitte diese Seite.

Sicherheitsforschung in guter Absicht

Videojet begrüßt Meldungen zu potenziellen Sicherheitslücken, die im Rahmen von Sicherheitsforschung in guter Absicht identifiziert wurden.

Sicherheitsforschende, die in guter Absicht und im Einklang mit diesem koordinierten Prozess zur Offenlegung von Schwachstellen handeln, sollen:

  • Handlungen vermeiden, die die Vertraulichkeit, Integrität oder Verfügbarkeit von Videojet Produkten, Services, Kundendaten oder Kundenprozessen beeinträchtigen könnten;
  • keine Daten abrufen, verändern, löschen oder entnehmen, die ihnen nicht gehören;
  • keine Tests an aktiven Produktionssystemen oder in Produktionsumgebungen von Kunden durchführen;
  • entdeckte Schwachstellen umgehend an Videojet melden und ausreichend Informationen bereitstellen, damit eine Verifikation, Bewertung und Behebung möglich ist;
  • alle geltenden Gesetze und Vorschriften einhalten.

Wenn Sicherheitsforschende in guter Absicht handeln, diese Richtlinie einhalten und angemessene Maßnahmen ergreifen, um Schäden zu vermeiden, beabsichtigt Videojet nicht, allein wegen solcher Forschungsaktivitäten rechtliche Schritte einzuleiten.

Diese Richtlinie erlaubt keine Handlungen, die gegen geltende Gesetze, Vorschriften, vertragliche Verpflichtungen oder Rechte Dritter verstoßen.

Kontaktinformationen und Meldeprozess für Schwachstellen

Potenzielle Sicherheitslücken oder Datenschutzthemen im Zusammenhang mit einem Videojet Produkt melden Sie bitte an productsecurity@videojet.com

Öffentlicher PGP-Schlüssel: security-pgp.asc

Fingerabdruck: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269

Ablauf des Schlüssels: 17. Mai 2029

Bitte übermitteln Sie keine sensiblen Informationen, zum Beispiel personenbezogene Daten, Benutzernamen, Passwörter, Produktionsdaten von Kunden oder andere vertrauliche Informationen.

Bitte stellen Sie nach Möglichkeit folgende Informationen bereit:

  • Ihre Kontaktdaten (Name, Organisation, Telefonnummer und E-Mail-Adresse)
  • Datum und Methode der Entdeckung
  • Beschreibung der potenziellen Schwachstelle
  • Produktname
  • Software-, Firmware- oder Produktversion
  • Angaben zur Konfiguration
  • Schritte zur Reproduktion des Problems
  • Eingesetzte Werkzeuge und Methoden
  • Unterstützender Machbarkeitsnachweis oder Exploit-Code, falls zutreffend
  • Erforderliche Berechtigungen
  • Potenzielle Auswirkungen oder beobachtete Ergebnisse

Was danach geschieht

Nach Eingang einer Meldung zu einer potenziellen Produktschwachstelle kann Videojet:

  • den Eingang der Meldung bestätigen, in der Regel innerhalb von fünf (5) Werktagen. Die Reaktionszeiten können je nach Art und Komplexität der Meldung variieren.
  • mit den zuständigen Produkt-, Entwicklungs-, Cybersicherheits- und Qualitätsteams zusammenarbeiten, um die gemeldeten Hinweise zu bewerten und zu verifizieren.
  • die meldende Person kontaktieren, wenn weitere Informationen erforderlich sind.
  • auf Basis der Bewertungsergebnisse und des Risikobewertungsprozesses geeignete Maßnahmen zur Behebung, Risikominderung, kompensierende Kontrollen oder andere passende Maßnahmen festlegen und umsetzen.

Koordinierte Offenlegung von Schwachstellen

Videojet unterstützt die Grundsätze der koordinierten Offenlegung von Schwachstellen.

Wenn eine gemeldete Schwachstelle verifiziert wird, kann Videojet die öffentliche Offenlegung mit der meldenden Person oder Organisation koordinieren. Eine Veröffentlichung sollte in der Regel erst erfolgen, wenn geeignete Maßnahmen zur Behebung, Risikominderung oder sonstigen Reduzierung des Risikos verfügbar sind, sofern die Umstände kein anderes Vorgehen erfordern.

Zeitpläne für die Offenlegung können je nach Art, Komplexität, Schweregrad und potenziellen Auswirkungen der gemeldeten Schwachstelle variieren.

Datenschutz

Videojet bittet meldende Personen, bei der Meldung einer potenziellen Schwachstelle keine personenbezogenen Daten, Produktionsdaten von Kunden, Zugangsdaten oder sonstige sensible Informationen zu übermitteln, es sei denn, Videojet fordert diese ausdrücklich an und sie sind für Untersuchungszwecke erforderlich.

Personenbezogene Daten, die im Zusammenhang mit einer Schwachstellenmeldung übermittelt werden, werden gemäß der Videojet Datenschutzrichtlinie und den geltenden Datenschutzgesetzen verarbeitet.

Haftungsausschluss

Videojet misst der Sicherheit seiner Produkte, Systeme und Kundeninformationen hohe Priorität bei. Cybersicherheitsanforderungen werden in der Produktentwicklung und im Schwachstellenmanagement berücksichtigt. Bei aktuellen Neuentwicklungen wurden unter anderem Penetrationstests und Schwachstellenbewertungen durchgeführt.

Bitte vermeiden Sie bei der Sicherheitsforschung alle Handlungen, die Ihnen, unseren Kunden oder unseren Produkten schaden könnten. Schwachstellentests können den Produktbetrieb beeinträchtigen. Tests sollten nicht an aktiven Produktionssystemen durchgeführt werden. Produkte, die Sicherheitstests unterzogen wurden, sollten anschließend nicht in Produktionsumgebungen eingesetzt werden. Bei Fragen wenden Sie sich bitte an eine Ansprechperson von Videojet.

Videojet behält sich das Recht vor, diesen koordinierten Prozess zur Offenlegung von Schwachstellen jederzeit ohne vorherige Ankündigung zu ändern und im Einzelfall Ausnahmen zu machen. Ein bestimmtes Reaktionsniveau wird nicht garantiert. Wird eine gemeldete Sicherheitslücke verifiziert und öffentlich bekannt gegeben, kann Videojet die meldende Person oder Organisation auf deren Wunsch und sofern angemessen namentlich anerkennen.

Vorsicht

Nehmen Sie keine sensiblen Informationen, einschließlich personenbezogener Daten, Benutzernamen, Passwörter, Produktionsdaten oder anderer vertraulicher Informationen, in Unterlagen auf, die Sie an Videojet übermitteln. Halten Sie bei der Durchführung von Testaktivitäten alle geltenden Gesetze und Vorschriften ein.

Durch die Kontaktaufnahme mit Videojet erklären Sie sich damit einverstanden, dass die von Ihnen bereitgestellten Informationen der Videojet Datenschutzrichtlinie und den Nutzungsbedingungen unterliegen.

Videojet Datenschutzrichtlinie

Videojet Nutzungsbedingungen

Verwendung übermittelter Informationen

An Videojet übermittelte Informationen können verwendet werden, um gemeldete Schwachstellen zu bewerten, zu verifizieren, zu mindern, zu beheben und darüber zu kommunizieren.

Sofern dies nicht gesetzlich vorgeschrieben, zur Untersuchung oder Behebung eines gemeldeten Problems erforderlich oder anderweitig mit der meldenden Partei vereinbart ist, wird Videojet die Identität einer meldenden Person nicht absichtlich ohne deren Zustimmung offenlegen.

Die Verarbeitung personenbezogener Daten, die im Rahmen einer Schwachstellenmeldung übermittelt werden, richtet sich nach der Videojet Datenschutzrichtlinie.

Zusätzliche Kontaktinformationen zur Sicherheit

Weitere Kontaktinformationen zur Produktsicherheit sind möglicherweise in der security.txt-Datei von Videojet verfügbar unter: https://www.videojet.com/.well-known/security.txt