Die Snom Technology GmbH ("Snom") setzt sich für die Aufrechterhaltung der Sicherheit ihrer Produkte, Dienste und der unterstützenden Infrastruktur ein.
Diese Vulnerability Disclosure Policy (VDP), auch als Coordinated Vulnerability Disclosure (CVD) Policy bezeichnet, erläutert, wie Sicherheitsforscher, Kunden, Partner und die Öffentlichkeit potenzielle Sicherheitslücken in Snom-Produkten und -Diensten verantwortungsbewusst melden können.
Snom unterstützt verantwortungsbewusste Sicherheitsforschung und schätzt Berichte, die dazu beitragen, die Sicherheit und Resilienz unserer Produkte zu verbessern. Wir verpflichten uns, Berichte über Sicherheitslücken transparent, konsistent und verantwortungsbewusst zu behandeln und Kunden durch angemessene Behebungs- und Kommunikationsprozesse zu schützen.
Diese Richtlinie gilt für potenzielle Sicherheitslücken, die folgende Aspekte negativ beeinflussen können:
von Snom-Produkten mit digitalen Elementen, einschließlich:
Folgendes liegt im Allgemeinen außerhalb des Geltungsbereichs dieser Richtlinie:
Sicherheitslücken von Drittanbietern sollten dem jeweiligen Hersteller gemeldet werden.
Snom unterstützt die koordinierte Offenlegung von Sicherheitslücken auf Grundlage der folgenden Prinzipien:
Das Snom Product Security Incident Response Team (PSIRT) ist für die Verwaltung von Sicherheitslücken in Produkten verantwortlich.
Das PSIRT ist verantwortlich für:
Sicherheitslücken können über die folgenden Kanäle gemeldet werden:
Die oben genannten Meldewege sind ausschließlich für sicherheitsrelevante Berichte vorgesehen.
Um die Untersuchung und Behebung zu unterstützen, geben Sie bitte so viele der folgenden Informationen wie möglich an:
Berichte können anonym eingereicht werden; Anonymität kann jedoch unsere Fähigkeit einschränken, die Untersuchung durchzuführen und Statusaktualisierungen bereitzustellen.
Von Sicherheitsforschern, die an Aktivitäten zur verantwortungsvollen Offenlegung teilnehmen, wird erwartet, dass sie:
Wenn Sicherheitsforschung in gutem Glauben und in Übereinstimmung mit dieser Richtlinie durchgeführt wird, betrachtet Snom solche Aktivitäten als autorisiert.
Snom wird keine rechtlichen Schritte gegen Personen einleiten, die:
Falls ein Dritter rechtliche Schritte in Bezug auf Aktivitäten einleitet, die in Übereinstimmung mit dieser Richtlinie durchgeführt wurden, kann Snom bekannt geben, dass die Aktivitäten mit dieser Richtlinie im Einklang standen.
Snom verpflichtet sich zu einer zeitnahen und transparenten Kommunikation.
Wir streben an, den Erhalt von Berichten über Sicherheitslücken innerhalb von fünf (5) Werktagen zu bestätigen.
Wir streben an, innerhalb von zehn (10) Werktagen eine Erstbewertung abzugeben oder zusätzliche Informationen anzufordern.
Bei validierten Sicherheitslücken, die untersucht werden, streben wir an, während des Behebungsprozesses regelmäßige Statusmeldungen bereitzustellen.
Die Antwortzeiten können je nach Komplexität und Schweregrad des Problems variieren.
Snom betreibt einen strukturierten Prozess zur Behandlung von Sicherheitslücken, der Folgendes umfasst:
Die Sicherheitslücke wird bewertet, um Folgendes zu bestimmen:
Der Schweregrad kann mithilfe branchenweit anerkannter Methoden wie CVSS bewertet werden.
Gegebenenfalls entwickelt und testet Snom:
Behebungsmaßnahmen werden vor der öffentlichen Veröffentlichung verifiziert.
Snom veröffentlicht bei Bedarf Sicherheitshinweise, die Informationen zu betroffenen Produkten, Behebungsmaßnahmen, Abhilfemaßnahmen und der Verfügbarkeit von Updates enthalten.
Snom unterstützt die koordinierte Offenlegung von Sicherheitslücken.
Wir bitten Forscher darum, von einer öffentlichen Offenlegung von Sicherheitslücken abzusehen, bis:
Snom hat das Problem untersucht;
Nutzer hatten eine angemessene Gelegenheit, verfügbare Abhilfemaßnahmen oder Updates einzusetzen; oder
ein koordiniertes Offenlegungsdatum wurde vereinbart.
Snom behält sich das Recht vor, Informationen über Sicherheitslücken früher offenzulegen, sofern dies zum Schutz von Kunden, zur Bekämpfung einer aktiven Ausnutzung oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist.
Snom veröffentlicht bei Bedarf Sicherheitshinweise über sein Security Center.
Sicherheitshinweise können Folgendes enthalten:
Snom stellt für unterstützte Produkte während ihres veröffentlichten Sicherheitsunterstützungszeitraums Sicherheitsupdates bereit.
Aktuelle Unterstützungszeiträume sind im Abschnitt Product Security Lifecycle des Security Center verfügbar.
Nachdem ein Produkt sein veröffentlichtes EoSS-Datum erreicht hat, stellt Snom unter Umständen keine Sicherheitsupdates oder Behebungen für neu entdeckte Sicherheitslücken mehr bereit.
Viele Snom-Produkte enthalten Softwarekomponenten von Drittanbietern und Open-Source-Software.
Wenn Sicherheitslücken identifiziert werden, die solche Komponenten betreffen, bewertet Snom deren Auswirkungen auf die betroffenen Produkte und stellt gegebenenfalls Behebungen, Updates oder Anleitungen bereit.
Snom erfüllt, sofern anwendbar, regulatorische Meldepflichten bezüglich aktiv ausgenutzter Sicherheitslücken und Sicherheitsvorfälle gemäß den geltenden gesetzlichen Anforderungen.
Solche Verpflichtungen können unabhängig von dem in dieser Richtlinie beschriebenen Prozess der koordinierten Offenlegung bestehen.
Snom behandelt Berichte über Sicherheitslücken vertraulich und verarbeitet personenbezogene Informationen in Übereinstimmung mit den geltenden Datenschutzgesetzen.
Informationen über den Melder werden ohne Zustimmung nicht außerhalb von Snom weitergegeben, es sei denn, dies ist gesetzlich vorgeschrieben.
Snom betreibt derzeit kein Bug-Bounty-Programm.
Nach Ermessen von Snom können Forscher, die gültige Sicherheitslücken verantwortungsbewusst melden, vorbehaltlich ihrer Zustimmung in öffentlichen Sicherheitshinweisen oder anderen Anerkennungsprogrammen genannt werden.
Diese Richtlinie kann regelmäßig überprüft und aktualisiert werden, um Änderungen bei Produkten, Sicherheitspraktiken, gesetzlichen Anforderungen und Industriestandards widerzuspiegeln.
Die neueste Version wird immer über das Snom Security Center veröffentlicht.
Kontaktinformationen:
Product Security Incident Response Team (PSIRT)
+49 30 - 39833-0
Bürozeiten: Mo-Fr 9:00-17:00 (CET)
Sales DACH
+49 30 39833 0
website@snom.com
Please choose the regional Snom website you would like to visit.
For the United States, Canada, Central and South America:
For the Rest of the World: