Security Policy

VERANTWORTUNG | TRANSPARENZ | SICHERHEIT | VERTRAUEN

Sicherheit

Gemeinsam für mehr Sicherheit

Meldung von Sicherheitslücken

Bitte melden Sie potenzielle Sicherheitslücken ausschließlich
per E-Mail an:

 

OpenPGP Public Key:
https://www.3esolutions.de/.well-known/pgp-key.asc

Fingerprint:
53E7 7101 70F7 6A40 E447
9365 668B 5F0B 6546 7D06

Bitte übermitteln Sie möglichst detaillierte Informationen, damit wir Ihre Meldung effizient analysieren und bewerten können.

Hilfreiche Informationen für Ihre Meldung

✔ Beschreibung der Schwachstelle
✔Betroffene URL, Anwendung oder Systemkomponente
✔Schritte zur Reproduktion
✔Einschätzung möglicher Auswirkungen
✔Proof of Concept (PoC), sofern vorhanden
✔Zeitpunkt der Feststellung
✔Kontaktdaten für Rückfragen

Verhaltensregeln für Sicherheitsforscher

Wir bitten alle Hinweisgeber und Sicherheitsforscher, folgende Grundsätze einzuhalten:

✔ Keine Einsichtnahme in personenbezogene Daten
✔ Kein Kopieren, Speichern oder Veröffentlichen von Daten
✔ Keine Veränderung, Manipulation oder Löschung von
    Informationen
✔ Keine Beeinträchtigung der Verfügbarkeit von Systemen oder
    Diensten
✔ Keine Denial-of-Service-Tests (DoS/DDoS)
✔ Keine Social-Engineering-Angriffe
✔ Keine automatisierten Angriffe mit hoher Last
✔ Einhaltung aller geltenden gesetzlichen Bestimmungen

Unser Umgang mit Meldungen

Nach Eingang einer Meldung werden wir:

✔ den Eingang zeitnah bestätigen
✔ die Informationen analysieren und bewerten
✔ die Kritikalität der gemeldeten Schwachstelle einschätzen
✔ erforderliche Maßnahmen zur Risikominimierung einleiten
✔ bei Rückfragen Kontakt aufnehmen
✔ den Bearbeitungsfortschritt angemessen kommunizieren

Bitte haben Sie Verständnis, dass aufgrund individueller Prüfungen keine festen Fristen für die Bearbeitung garantiert werden können.

Responsible Disclosure

Wir begrüßen eine verantwortungsvolle Offenlegung von Sicherheitslücken.

Bitte veröffentlichen Sie Informationen über eine Schwachstelle erst dann öffentlich, wenn ausreichend Zeit zur Analyse und Behebung eingeräumt wurde oder eine gemeinsame Abstimmung erfolgt ist.

Durch einen kooperativen Disclosure-Prozess können potenzielle Risiken für Kunden, Partner und andere Betroffene reduziert werden.

Safe Harbor

Sofern Sicherheitsuntersuchungen nach Treu und Glauben erfolgen, ausschließlich der Identifikation von Schwachstellen dienen und keine Beeinträchtigung der Verfügbarkeit, Integrität oder Vertraulichkeit unserer Systeme verursachen, wird die 3e Solutions GmbH Meldungen verantwortungsvoll bearbeiten und eine konstruktive Zusammenarbeit unterstützen.

Diese Erklärung begründet keinen Verzicht auf gesetzliche Rechte und ersetzt keine rechtliche Bewertung des jeweiligen Einzelfalls.

Geltungsbereich

Diese Richtlinie gilt für öffentlich erreichbare Systeme und Dienste der 3e Solutions GmbH, insbesondere:

✔ www.3esolutions.de
✔ öffentliche Webseiten und Webanwendungen
✔ öffentlich erreichbare Dienste und Schnittstellen
✔ von der 3e Solutions GmbH betriebene Informationssysteme mit
Internetzugang.

Nicht umfasst sind Systeme Dritter, externe Plattformen oder Dienste
von Technologiepartnern, sofern diese nicht unmittelbar von der
3e Solutions GmbH betrieben werden.

Informationssicherheit bei 3e Solutions

Informationssicherheit ist ein wesentlicher Bestandteil der Unternehmensprozesse der 3e Solutions GmbH.

Als ISO 27001-zertifiziertes Unternehmen verfolgen wir das Ziel, die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen durch technische, organisatorische und kontinuierlich weiterentwickelte Sicherheitsmaßnahmen nachhaltig zu schützen.

Verantwortungsvoll gemeldete Schwachstellen leisten hierzu einen wertvollen Beitrag.

Sicherheit ist ein gemeinsamer Prozess

Vielen Dank für Ihre Unterstützung!