Produktsicherheit
Was ist Produktsicherheit und warum ist sie wichtig?
Produktsicherheit trägt dazu bei, dass Produkte – gegebenenfalls auch solche mit digitalen Elementen – so konzipiert, hergestellt und gewartet werden, dass sie während ihres gesamten Lebenszyklus widerstandsfähig gegen Cyberbedrohungen sind. Sie umfasst proaktive, risikobasierte Maßnahmen wie sicheres Design, kontinuierliche Risikobewertung, Umgang mit Schwachstellen, Sicherheitsupdates und zeitnahe Reaktion auf Schwachstellen.
In einer zunehmend vernetzten Welt – insbesondere in Bereichen, in denen Produkte mit sensiblen Systemen, Daten oder der Patientenversorgung interagieren – ist Produktsicherheit unverzichtbar. Sie schützt Nutzer, sichert kritische Abläufe und trägt dazu bei, Vertrauen zu wahren, indem sie unbefugten Zugriff, Datenlecks und Systemstörungen verhindert. Eine starke Produktsicherheit ist daher nicht nur eine technische Notwendigkeit, sondern eine grundlegende Voraussetzung für Sicherheit und Zuverlässigkeit und unterstützt unsere Bemühungen, sich den sich weiterentwickelnden regulatorischen Anforderungen zu stellen, wie beispielsweise den Anforderungen, die gegebenenfalls gemäß dem EU-Gesetz zur Cyber-Resilienz (CRA) für Produkte mit digitalen Elementen gelten.
Produktsicherheit ist ein zentraler Bereich innerhalb des umfassenderen Feldes der Cybersicherheit. Während sich die Cybersicherheit auf den Schutz von Systemen, Netzwerken und Daten während des Betriebs konzentriert, stellt die Produktsicherheit sicher, dass Produkte von Anfang an sicher konzipiert und widerstandsfähig sind – und dies durch Lebenszyklusprozesse aufrechterhalten wird. Eine robuste Produktsicherheit bildet daher die Grundlage für eine wirksame Cybersicherheit über den gesamten Produktlebenszyklus hinweg.
Unser Engagement für die Produktsicherheit
EVIDENT nimmt die Produktsicherheit sehr ernst. Der Schutz der Sicherheit unserer Kunden und Patienten sowie der Sicherheit und Integrität ihrer Systeme und Daten gehört zu unseren höchsten Prioritäten.
Sicherheit ist ein integraler Bestandteil der Art und Weise, wie wir unsere Produkte entwerfen, entwickeln und warten. Wir investieren kontinuierlich in Prozesse, Technologien und Fachwissen, um Bedrohungen vorzubeugen, Risiken zu minimieren und effektiv auf neu auftretende Schwachstellen zu reagieren. Unser Engagement umfasst die Aufrechterhaltung eines sicheren Entwicklungslebenszyklus und, soweit zutreffend, die Unterstützung von Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Wir sind bestrebt, Produkte zu entwickeln und zu betreiben, denen unsere Kunden vertrauen können.
Unsere Produktsicherheitsstrategie bei EVIDENT
Unsere Produktsicherheitsstrategie basiert auf einer Reihe bewährter und sich ständig weiterentwickelnder Säulen, die alle Phasen des Produktlebenszyklus leiten:
- Risiko- und Bedrohungsmanagement
- Wir führen systematische Bedrohungsmodellierung, Risikobewertung und Risikomanagement durch, um potenzielle Sicherheitsrisiken frühzeitig und kontinuierlich zu identifizieren, zu bewerten und zu mindern.
- Sichere Entwicklungspraktiken
- Sicherheit ist durch sichere Designprinzipien, sichere Programmierpraktiken und strenge Verifizierungsmaßnahmen, die auf einen sicheren Entwicklungslebenszyklus (SDLC) abgestimmt sind, fest in unseren Entwicklungslebenszyklus integriert.
- Verwundbarkeits- und Patch-Management
- Wir überwachen, bewerten, priorisieren und beheben Schwachstellen aktiv auf risikobasierte Weise und stellen gegebenenfalls Updates, Patches, Abhilfemaßnahmen oder andere Anleitungen bereit, um die Produktsicherheit während des gesamten unterstützten Produktlebenszyklus aufrechtzuerhalten.
- Koordinierte Offenlegung von Sicherheitslücken (CVD)
- Wir unterstützen die koordinierte Offenlegung von Sicherheitslücken und arbeiten mit Kunden, Forschern und anderen externen Interessengruppen zusammen, um gemeldete Produktsicherheitslücken auf transparente, strukturierte und risikobasierte Weise entgegenzunehmen, zu bewerten und zu beheben.
Zusammen sorgen diese Säulen dafür, dass Sicherheit kein nachträglicher Einfall ist, sondern ein kontinuierlicher, integrierter Prozess, der sich durch alle unsere Produkte zieht.
Kommunikation und Ressourcen
EVIDENT stellt spezielle Kommunikationskanäle für externe Anfragen zur Produktsicherheit, Schwachstellenmeldungen und Meldungen zu Produktsicherheitsvorfällen bereit, damit diese effizient, sicher und von den zuständigen Experten bearbeitet werden können.
Eine Sicherheitslücke oder einen Sicherheitsvorfall melden
Wenn Sie Kunde, Forscher, Partner oder eine andere externe Partei sind und eine potenzielle Sicherheitslücke in einem EVIDENT-Produkt identifiziert haben oder wenn Sie einen Produktsicherheitsvorfall im Zusammenhang mit einem EVIDENT-Produkt melden möchten, nutzen Sie bitte den unten angegebenen speziellen Kanal für Produktsicherheitsmeldungen. Dieser Kanal dient der öffentlichen Entgegennahme von produktbezogenen Sicherheitslücken- und Vorfallmeldungen und trägt dazu bei, dass Ihre Meldung von unserem spezialisierten Produktsicherheitsteam über einen zentralen Ansprechpartner (SPOC) geprüft wird. EVIDENT beabsichtigt nicht, rechtliche Schritte gegen Sicherheitsforscher einzuleiten, die Sicherheitslücken in Übereinstimmung mit geltendem Recht, in gutem Glauben, ohne unbefugten Zugriff auf oder Beeinträchtigung von Daten, Systemen oder Nutzern sowie gemäß unserer Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (CVD) melden.
Um uns eine effiziente Bewertung Ihrer Meldung zu ermöglichen, fügen Sie bitte prägnante, aber aussagekräftige Details bei, wie zum Beispiel: (1) Ihren Namen und Ihre Kontaktdaten, sofern Sie nicht lieber anonym melden möchten; (2) das betroffene Produkt, Modell, die Software-/Firmware-Version und die Konfiguration; (3) eine klare Beschreibung der Sicherheitslücke oder des Vorfalls sowie der potenziellen Auswirkungen; (4) reproduzierbare Schritte, Proof-of-Concept-Informationen, Protokolle, Screenshots oder andere Belege, sofern verfügbar; und (5) die Angabe, ob das Problem aktiv ausgenutzt wird oder bereits öffentlich bekannt ist. Bitte vermeiden Sie die Angabe von personenbezogenen Daten, vertraulichen Kundendaten, Patientendaten, Zugangsdaten oder anderen sensiblen Informationen, es sei denn, dies ist zum Verständnis der Meldung erforderlich, und geben Sie keine Daten an, zu deren Weitergabe Sie nicht berechtigt sind. Alle personenbezogenen Daten, die Sie im Zusammenhang mit einer Meldung bereitstellen, werden gemäß unserer Datenschutzerklärung verarbeitet.
Für weitere Hinweise laden Sie bitte hier unser Dokument zur koordinierten Offenlegung von Sicherheitslücken (CVD) herunter: Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (CVD). Das CVD-Dokument erläutert, wie EVIDENT Sicherheitslückenberichte entgegennimmt, validiert, koordiniert und darüber kommuniziert. EVIDENT wird sich in angemessener Weise bemühen, Berichte auf risikobasierte Weise zu bestätigen, zu bewerten und zu bearbeiten, verpflichtet sich jedoch nicht zu festen Fristen für die Behebung, sofern dies nicht gesondert in einer offiziellen Mitteilung zur Produktsicherheit angegeben ist.
Ansprechpartner für Produktsicherheitsmeldungen:
E-Mail: product.security.reporting@evidentscientific.com
Telefon: +44 20 4640 4917
Informationen zu Sicherheitsupdates und behobenen Sicherheitslücken
Informationen zu Sicherheitsupdates und den damit behobenen Sicherheitslücken finden Sie in unserem Download-Bereich für das jeweilige Produkt: https://evidentscientific.com/de/downloads
Meldungen in gutem Glauben und sicheres Testen: EVIDENT schätzt Sicherheitsforschung in gutem Glauben, die auf rechtmäßige und störungsfreie Weise durchgeführt wird. Bitte greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, und verändern, zerstören, entwenden oder offenlegen Sie diese nicht; beeinträchtigen oder unterbrechen Sie keine EVIDENT-Produkte, -Systeme, -Dienste oder Kundenumgebungen und versuchen Sie nicht, sich unbefugten Zugriff darauf zu verschaffen; führen Sie keine Tests durch, die die Patientensicherheit, den Kundenbetrieb oder Systeme Dritter beeinträchtigen könnten; stimmen Sie sich vor jeder öffentlichen Bekanntgabe mit EVIDENT ab; und halten Sie sich an geltende Gesetze und das CVD-Dokument. EVIDENT gestattet keine rechtswidrigen Handlungen, keinen unbefugten Zugriff, keine Datenschutzverletzungen oder Tests, die Nutzern, Produkten, Systemen oder Daten schaden könnten.
Wichtiger Hinweis für CRA: Dieser öffentliche Meldekanal dient der Entgegennahme externer Meldungen zu Sicherheitslücken und Vorfällen im Zusammenhang mit Produkten. Er ersetzt, beschränkt oder definiert nicht die gesonderten Verpflichtungen von EVIDENT gemäß dem EU-Cyber-Resilience-Gesetz oder anderen geltenden Gesetzen zur Benachrichtigung von Marktüberwachungsbehörden, CSIRTs, der ENISA oder anderen zuständigen Behörden, soweit zutreffend.
Haftungsausschluss: Die Informationen auf dieser Seite dienen ausschließlich allgemeinen Informationszwecken und stellen keinerlei Gewährleistung, Garantie oder vertragliche Verpflichtung dar. Für kein Produkt kann eine vollständige Sicherheit garantiert werden. Verweise auf Sicherheitsprozesse, den Umgang mit Sicherheitslücken, Sicherheitsupdates, Abhilfemaßnahmen, Supportzeiträume, die koordinierte Offenlegung von Sicherheitslücken oder geltende regulatorische Anforderungen sind beschreibender Natur und begründen keine festen Fristen für Abhilfemaßnahmen oder sonstige Verpflichtungen, sofern dies nicht ausdrücklich in der geltenden Produktdokumentation oder in den Vertragsbedingungen vereinbart wurde. Die geltende Produktdokumentation und die Vertragsbedingungen regeln die Rechte und Pflichten in Bezug auf unsere Produkte und haben Vorrang vor den hier dargestellten Informationen. Aussagen zu zukünftigen Entwicklungen, einschließlich der Einhaltung gesetzlicher Vorschriften, können ohne vorherige Ankündigung geändert werden.