CRA-Richtlinie zum Umgang mit Schwachstellen

Startseite > CRA-Richtlinie zum Umgang mit Schwachstellen

Potenzielle Schwachstellen, die Produkte von Aisa betreffen, können gemeldet werden an


Um bewährte Praktiken der Cybersicherheit (Cyber Resilience Act – CRA) einzuhalten, hat Aisa die nachfolgend beschriebene Richtlinie zur Schwachstellenbehandlung etabliert.
Diese Richtlinie gilt insbesondere, wenn:

  • eine externe Partei eine potenzielle Schwachstelle meldet, die ein von Aisa bereitgestelltes Produkt betrifft;
  • eine Schwachstelle, die ein von Aisa bereitgestelltes Produkt betrifft, öffentlich bekannt gemacht wird;
  • eine Schwachstelle, die ein von Aisa bereitgestelltes Produkt betrifft, intern identifiziert wird.

Wie meldet man eine Schwachstelle?

Eine Schwachstelle kann bei Ausnutzung die Vertraulichkeit, Integrität, Verfügbarkeit oder Sicherheit von durch Aisa bereitgestellten Geräten oder deren Produktionsumgebung negativ beeinträchtigen.

Schwachstellen, die ausschließlich aus der individuellen Konfiguration einer Kundeninstallation, im Kundennetzwerk oder aus kompromittierten Zugangsdaten resultieren, werden gemäß dieser Richtlinie nicht als Schwachstellen betrachtet, obwohl Aisa möglicherweise dennoch auf Meldungen zu solchen Vorfällen reagiert.
Jeder, der eine potenzielle Schwachstelle entdeckt, die ein von Aisa geliefertes Produkt betrifft, wird ermutigt, diese direkt an Aisa unter zu melden.

Sofern möglich, sollte die Meldung Folgendes enthalten:

  • das betroffene Aisa-Produkt mit seiner Seriennummer;
  • eine Beschreibung der Schwachstelle und ihrer potenziellen Auswirkungen;
  • relevante Nachweise oder Proof of Concept;
  • ob die Schwachstelle bereits offengelegt wurde;
  • ob der Melder bereit ist, die Offenlegung mit Aisa zu koordinieren.

Schwachstellenbehandlung

Die Richtlinie zur Schwachstellenbehandlung von Aisa besteht aus vier Hauptphasen. Die Kommunikation mit relevanten meldenden Stellen, koordinierenden Organisationen und Dritten erfolgt während des gesamten Prozesses.

  1. 1. Eingang
  2. 2. Überprüfung
  3. 3. Behebung
  4. 4. Veröffentlichung

1. Eingang

Anforderungen
Bestätigung des Eingangs der Meldung, Aufnahme der Kommunikation mit der meldenden Stelle, Eröffnung einer Fall-ID.

Ergebnisse

  • Empfangsbestätigung der Meldung
  • Fall-ID für die gemeldete Schwachstelle

2. Überprüfung

Anforderungen
Bewertung der Vollständigkeit der Meldung, Prüfung der Gültigkeit, Reproduzierbarkeit und Anwendbarkeit der Schwachstelle im Produktkontext, Bewertung der potenziellen Produktauswirkungen der gemeldeten Schwachstelle, Feststellung, ob eine Koordinierung mit Dritten erforderlich ist.

Ergebnisse

  • Erste Schwachstellendokumentation und Bewertung im Produktkontext.
  • Nachweise oder Testfälle, die die Schwachstelle bestätigen.
  • Risikobewertung und Produktauswirkungen.
  • Statusinformationen für relevante Parteien.

3. Behebung

Anforderungen
Entwicklung und Validierung geeigneter Behebungs- und/oder Schadensbegrenzungsmaßnahmen, während der Schweregrad bei Verfügbarkeit neuer Informationen neu bewertet wird.

Ergebnisse

  • Validierte Behebung, sofern anwendbar.
  • Validierte Schadensbegrenzungsmaßnahmen oder Empfehlungen zur Risikominderung, sofern anwendbar.
  • Statusinformationen für relevante Parteien.

4. Veröffentlichung

Anforderungen
Vorbereitung von Sicherheitspatches, Kommunikation geeigneter Sicherheitsinformationen und Abschluss des Schwachstellenbehandlungsprozesses.

Ergebnisse

  • Sicherheitspatch und/oder Anweisungen zur Schadensbegrenzung, sofern anwendbar.
  • Eine Sicherheitsmitteilung oder andere Kundenbenachrichtigung.
  • Abschließende Kommunikation an relevante Parteien.