Die Sicherheit unserer Produkte hat für LyconSys einen hohen Stellenwert. Wir arbeiten kontinuierlich daran, mögliche Sicherheitsrisiken in unseren Produkten zu erkennen, zu bewerten und angemessen zu behandeln.
Sollten Sie eine mögliche Sicherheitslücke in einem LyconSys-Produkt entdecken, bitten wir Sie, uns diese verantwortungsvoll mitzuteilen. Sicherheitsmeldungen werden von uns geprüft und entsprechend ihrer möglichen Auswirkungen bewertet.
Sicherheitslücke melden
Bitte senden Sie Meldungen über mögliche Sicherheitslücken an:
Diese E-Mail-Adresse ist ausschließlich für Meldungen zu möglichen Sicherheitslücken und anderen sicherheitsrelevanten Problemen unserer Produkte vorgesehen.
Für allgemeine technische Supportanfragen verwenden Sie bitte unsere regulären Support-Kontaktmöglichkeiten.
Welche Informationen sollte eine Meldung enthalten?
Damit wir eine mögliche Sicherheitslücke möglichst effizient untersuchen können, sollte Ihre Meldung – soweit verfügbar – folgende Informationen enthalten:
- betroffenes LyconSys-Produkt,
- verwendete Firmware- oder Softwareversion,
- Beschreibung der möglichen Sicherheitslücke,
- Schritte zur Reproduktion,
- mögliche Auswirkungen der Sicherheitslücke,
- gegebenenfalls relevante Konfigurationsinformationen,
- gegebenenfalls Logs, Screenshots oder einen Proof-of-Concept,
- eine Kontaktmöglichkeit für Rückfragen.
Bitte übermitteln Sie keine personenbezogenen Daten, Zugangsdaten oder andere vertrauliche Informationen, sofern diese für die Untersuchung nicht erforderlich sind.
Verschlüsselte Kommunikation
Für die vertrauliche Übermittlung sicherheitsrelevanter Informationen kann die Kommunikation mit LyconSys mittels OpenPGP verschlüsselt werden.
Unser öffentlicher OpenPGP-Schlüssel für Sicherheitsmeldungen ist unter folgendem Pfad verfügbar:
https://www.lyconsys.com/.well-known/security-pgp-key.txt
OpenPGP-Fingerprint:
991A 370F B0E9 9FFB 35A1 8432 9A34 73C6 ACCF 06D6
Der zugehörige OpenPGP-Schlüssel wird ausschließlich für die Kommunikation im Zusammenhang mit IT-Sicherheit und Sicherheitsmeldungen verwendet.
Umgang mit Sicherheitsmeldungen
Nach Eingang einer Sicherheitsmeldung prüfen wir die bereitgestellten Informationen und bewerten, ob und in welchem Umfang unsere Produkte betroffen sind.
Abhängig von Art und Schweregrad der Sicherheitslücke können geeignete Maßnahmen beispielsweise die Bereitstellung eines Software- oder Firmware-Updates, eines aktualisierten Softwarepakets, einer Konfigurationsänderung oder eines temporären Workarounds umfassen.
Falls für die Untersuchung weitere Informationen erforderlich sind, nehmen wir über die in der Meldung angegebenen Kontaktdaten Kontakt mit dem Melder auf.
Koordinierte Offenlegung
Wir bitten Sicherheitsforscher, Kunden und andere Melder darum, uns eine angemessene Möglichkeit zur Untersuchung und Behebung einer gemeldeten Sicherheitslücke zu geben, bevor technische Details einer noch nicht behobenen Schwachstelle öffentlich bekannt gemacht werden.
Dadurch soll insbesondere verhindert werden, dass Informationen über eine Sicherheitslücke veröffentlicht werden, bevor betroffene Anwender geeignete Schutzmaßnahmen ergreifen können.
Wir bemühen uns um eine sachliche und konstruktive Zusammenarbeit mit Personen, die uns Sicherheitsprobleme verantwortungsvoll melden.
Security Advisories
Informationen zu veröffentlichten Sicherheitsmeldungen, betroffenen Produkten und Versionen sowie gegebenenfalls verfügbaren Updates oder Workarounds werden in unserem Support- und Dokumentationsbereich veröffentlicht.
security.txt
LyconSys unterstützt den standardisierten security.txt-Mechanismus gemäß RFC 9116.
Unsere security.txt ist unter folgendem Pfad verfügbar:
https://www.lyconsys.com/.well-known/security.txt
Allianz für Cyber-Sicherheit
LyconSys ist Teilnehmer der Allianz für Cyber-Sicherheit (ACS), einer Initiative des Bundesamtes für Sicherheit in der Informationstechnik (BSI).
Durch die Teilnahme an der Allianz für Cyber-Sicherheit nutzen wir den fachlichen Austausch und aktuelle Informationen zu Bedrohungslagen und Maßnahmen der Cyber-Sicherheit als weiteren Bestandteil unserer kontinuierlichen Beschäftigung mit der Sicherheit unserer Produkte und IT-Systeme.