Rechtliches
Coordinated Vulnerability Disclosure
Wenn Sie eine Schwachstelle in einem der IT-Systeme der Guardian360 B.V. (Guardian360) gefunden haben, hören wir gern von Ihnen, damit die notwendigen Maßnahmen so schnell wie möglich ergriffen werden können. Guardian360 arbeitet gern mit Ihnen zusammen, um die Sicherheit der eigenen IT-Systeme weiter zu verbessern. Vor diesem Hintergrund wendet Guardian360 die folgende Richtlinie zum Umgang mit Meldungen von Schwachstellen an, die Sie in den IT-Systemen von Guardian360 entdecken. Sie können Guardian360 an diese Richtlinie halten, wenn Sie auf eine Schwachstelle in einem der Systeme stoßen.
Wir bitten Sie:
- Senden Sie Ihre Erkenntnisse an security@guardian360.de.
- Stellen Sie ausreichende Informationen bereit, um das Problem zu reproduzieren, damit Guardian360 es so schnell wie möglich beheben kann. In der Regel genügen die IP-Adresse oder URL des betroffenen Systems und eine Beschreibung der Schwachstelle, bei komplexen Schwachstellen kann jedoch mehr erforderlich sein.
- Hinterlassen Sie bitte Ihre Kontaktdaten, damit Guardian360 Sie kontaktieren kann, um gemeinsam ein sicheres Ergebnis zu erzielen. Hinterlassen Sie mindestens eine E-Mail-Adresse oder Telefonnummer.
- Melden Sie die Schwachstelle so schnell wie möglich nach ihrer Entdeckung.
- Teilen Sie die Informationen über das Sicherheitsproblem nicht mit anderen, bis es behoben ist.
- Gehen Sie verantwortungsvoll mit dem Wissen über das Sicherheitsproblem um, indem Sie von Handlungen absehen, die über das hinausgehen, was zum Nachweis des Sicherheitsproblems erforderlich ist.
Vermeiden Sie unter allen Umständen die folgenden Handlungen:
- Das Platzieren von Malware.
- Das Kopieren, Ändern oder Löschen von Daten in einem System (eine Alternative ist das Erstellen eines Verzeichnislistings eines Systems).
- Das Vornehmen von Änderungen am System.
- Das wiederholte Erlangen von Zugang zum System oder das Teilen von Zugang mit anderen.
- Das Verwenden der sogenannten “Brute-Force”-Methode, um Zugang zu Systemen zu erlangen.
- Das Verwenden von Denial-of-Service- oder Social-Engineering-Techniken.
Was Sie erwarten können:
- Wenn Sie beim Melden einer Schwachstelle in einem IT-System von Guardian360 die oben genannten Bedingungen erfüllen, knüpft Guardian360 keine rechtlichen Konsequenzen an diese Meldung.
- Guardian360 behandelt eine Meldung vertraulich und gibt ohne Zustimmung des Meldenden keine personenbezogenen Daten an Dritte weiter, es sei denn, dies ist gesetzlich oder durch gerichtliche Anordnung erforderlich.
- Guardian360 sendet Ihnen innerhalb von 3 Werktagen eine Empfangsbestätigung.
- Guardian360 antwortet innerhalb von 7 Werktagen auf eine Meldung mit einer Bewertung der Meldung und einem voraussichtlichen Datum für eine Lösung.
- Guardian360 hält den Meldenden über den Fortschritt bei der Behebung des Problems auf dem Laufenden.
- Guardian360 behebt das von Ihnen festgestellte Sicherheitsproblem in einem System so schnell wie möglich, spätestens jedoch innerhalb von 90 Tagen. In gegenseitigem Einvernehmen kann entschieden werden, ob und wie das Problem nach seiner Behebung offengelegt wird.
- Guardian360 bietet als Zeichen der Wertschätzung für die Hilfe eine Belohnung. Je nach Schwere des Sicherheitsproblems und Qualität der Meldung kann diese Belohnung von einem T-Shirt bis zu Gutscheinen im Wert von maximal 300 Euro reichen. Es muss sich um ein für Guardian360 unbekanntes und ernsthaftes Sicherheitsproblem handeln.