ARI® Product Security Incident Response Team (PSIRT)

Schwachstellen melden | Sicherheitshinweise koordiniert offenlegen

Unser Engagement für Produktsicherheit

Als Hersteller von Armaturen nehmen wir die Cybersicherheit unserer Produkte ernst. Unser Product Security Incident Response Team (PSIRT) ist die zentrale Anlaufstelle für alle sicherheitsrelevanten Meldungen zu unseren Produkten – von der ersten Einschätzung bis zur koordinierten Behebung.

Sicherheitsvorfall oder Schwachstelle melden

Haben Sie eine Sicherheitslücke oder einen Vorfall in einem unserer Produkte entdeckt, bitten wir Sie, uns hierüber unverzüglich zu informieren.

Sie erreichen uns unter psirt@ari-armaturen.com
 

Welche Informationen sollten Sie bereitstellen?

Bitte geben Sie in Ihrer Meldung nach Möglichkeit folgende Informationen an:

  • Ihre Kontaktdaten – Name, E-Mail-Adresse und optional Telefonnummer. Eine anonyme Meldung ist ebenfalls möglich; bitte beachten Sie, dass wir in diesem Fall keine Rückfragen stellen können.
  • Ihre Organisation – Falls Sie im Auftrag eines Unternehmens oder einer Institution handeln, geben Sie dies bitte an.
  • Betroffenes Produkt – Bezeichnung des ARI-Produkts, in dem Sie die Schwachstelle entdeckt haben. Hilfreich sind dabei: Produktbezeichnung, Auftrags- oder Seriennummer, Firmware- bzw. Softwareversion sowie das Betriebssystem der beteiligten Komponenten. Bei webbasierten Diensten geben Sie bitte die entsprechende URL an.
  • Beschreibung der Schwachstelle – Schildern Sie, um welche Art von Sicherheitslücke es sich handelt (z. B. unsichere Authentifizierung, Pufferüberlauf, hartcodierte Zugangsdaten, XSS) und unter welchen Bedingungen sie auftritt.
  • Reproduktion und Nachweise – Beschreiben Sie, wie die Schwachstelle genutzt bzw. der Vorfall reproduziert werden kann, und fügen Sie falls vorhanden unterstützende Materialien bei (z. B. Logs, Screenshots, Proof-of-Concept).
  • Beobachtete Auswirkungen – Was kann durch die Schwachstelle im schlimmsten Fall erreicht oder verursacht werden?
  • Offenlegungsstatus – Haben Sie die Schwachstelle bereits an andere Stellen gemeldet oder planen Sie eine Veröffentlichung? Bitte informieren Sie uns, damit wir die Koordination entsprechend ausrichten können.

Wir bitten Sie, uns diese Informationen verschlüsselt zu übermitteln. Verwenden Sie hierzu den folgenden PGP Schlüssel:

PGP Schlüssel herunterladen
Fingerabdruck: A3AD 3EC5 7D5D 2C4E B9E2  AAC8 265F 0F80 C53A C45B

Da unsere Produkte teilweise in kritischen Infrastrukturen verwendet werden, ist eine koordinierte Offenlegung (Coordinated Vulnerability Disclosure) besonders wichtig. Daher bitten wir Sie, uns vor einer Veröffentlichung einzubinden, sodass wir geeignete Maßnahmen zur Behebung oder Risikoreduzierung entwickeln und bereitstellen können.

 

Unser Umgang mit Meldungen

Nach Eingang Ihrer Meldung bestätigen wir diese in der Regel innerhalb von zwei Werktagen. Anschließend prüft unser PSIRT die gemeldeten Informationen sorgfältig und bewertet die Schwachstelle anhand des branchenüblichen CVSS-Standards. Falls erforderlich, nehmen wir Kontakt mit Ihnen auf, um offene Fragen zu klären oder zusätzliche Informationen einzuholen. Sobald geeignete Maßnahmen zur Behebung oder Risikominimierung entwickelt wurden, stimmen wir den Zeitpunkt und die Art der Veröffentlichung im Sinne einer koordinierten Offenlegung mit Ihnen ab. Betroffene Kunden und Nutzer werden anschließend entsprechend informiert.

Wir begrüßen alle Hinweise zu Schwachstellen oder Sicherheitsvorfällen in unseren Produkten und erkennen deren Beitrag zur Verbesserung der Produktsicherheit an. Wir bitten darum, die Schwachstelle nicht öffentlich offenzulegen, bis wir ausreichend Gelegenheit hatten, eine Abhilfemaßnahme zu entwickeln. Sicherheitsforscher, die in gutem Glauben handeln und die in dieser Richtlinie beschriebenen Regeln beachten, werden von uns nicht rechtlich verfolgt. Wir setzen voraus, dass keine Daten missbraucht oder Systeme beschädigt werden und die gemeldete Schwachstelle vertraulich behandelt wird und begründen keinen Verzicht auf uns zustehende Rechte.

Sicherheitshinweise zu ARI-Produkten und Dienstleistungen

Hier finden Sie alle aktuellen Sicherheitshinweise, die vom ARI PSIRT herausgegeben wurden.