Sicherheit unserer Produkte und Lösungen
Die zunehmende Vernetzung von Maschinen, Anlagen und digitalen Systemen stellt auch neue Anforderungen an die IT- und Produktsicherheit. KASTO nimmt die Sicherheit seiner Produkte und Lösungen daher sehr ernst.
Das KASTO Product Security Incident Response Team (PSIRT) ist die zentrale Anlaufstelle für Hinweise auf mögliche Sicherheitslücken und Sicherheitsvorfälle im Zusammenhang mit unseren Produkten, Maschinen, Anlagen, Software und digitalen Services.
Unser Ziel ist es, potenzielle Schwachstellen frühzeitig zu erkennen, zu bewerten und geeignete Maßnahmen einzuleiten. Wir möchten deshalb Sicherheitsexperten, unabhängige Sicherheitsforscher, Kunden, Partner und andere Personen ausdrücklich dazu ermutigen, uns mögliche Sicherheitsprobleme zu melden.
Eine frühzeitige und koordinierte Meldung ermöglicht es uns, Sachverhalte gemeinsam zu bewerten, notwendige Maßnahmen abzustimmen und die Sicherheit unserer Produkte und Lösungen kontinuierlich weiterzuentwickeln.
Bearbeitung von Sicherheitsmeldungen
Nach Eingang einer Meldung prüft das KASTO PSIRT die übermittelten Informationen und bewertet die mögliche Sicherheitsrelevanz.
Abhängig von Art, Umfang und Komplexität der gemeldeten Schwachstelle kann die Untersuchung unterschiedlich viel Zeit in Anspruch nehmen. Falls für die Bewertung weitere Informationen benötigt werden, nehmen wir Kontakt mit der meldenden Person auf.
Nach Abschluss der Analyse entscheiden wir über die erforderlichen Maßnahmen. Dazu können beispielsweise technische Anpassungen, Software- oder Firmware-Updates, Konfigurationsänderungen oder weitere Schutzmaßnahmen gehören.
Bei sicherheitsrelevanten Schwachstellen informieren wir die betroffenen Kunden und Anwender in geeigneter Form über die Problematik und die empfohlenen Maßnahmen.
Koordinierte Veröffentlichung
KASTO verfolgt bei der Behandlung von Sicherheitslücken grundsätzlich einen koordinierten Ansatz.
Ziel ist es, ausreichend Zeit für die technische Analyse und die Entwicklung geeigneter Maßnahmen bereitzustellen, bevor Informationen über eine Schwachstelle öffentlich gemacht werden. Dadurch sollen Risiken für unsere Kunden, Anwender und Dritte möglichst gering gehalten werden.
Sofern eine Veröffentlichung erforderlich oder sinnvoll ist, stellt KASTO die relevanten Informationen in geeigneter Form zur Verfügung.
Security Advisories
Bei bestätigten und sicherheitsrelevanten Schwachstellen kann KASTO Security Advisories veröffentlichen.
Ein Security Advisory informiert über eine identifizierte Sicherheitslücke und enthält – soweit relevant – beispielsweise:
- eine Beschreibung der Schwachstelle,
- eine Bewertung der möglichen Auswirkungen und des Schweregrads,
- betroffene Produkte und Versionen,
- Informationen zur Betroffenheit,
- empfohlene Schutz- und Abhilfemaßnahmen,
- verfügbare Updates oder Korrekturen sowie
- gegebenenfalls eine Anerkennung der Person oder Organisation, die die Schwachstelle gemeldet hat.