ISMS Copilot Docs

Sicherheitslücken melden

Wenn Sie eine Sicherheitslücke in ISMS Copilot entdecken, möchten wir davon erfahren. Dieser Artikel erklärt, was als Sicherheitsproblem gilt, wie Sie es verantwortungsvoll melden und was Sie während unseres Lösungsprozesses erwarten können.

Wenn Sie eine Sicherheitslücke in ISMS Copilot entdecken, möchten wir davon erfahren. Dieser Artikel erklärt, was als Sicherheitsproblem gilt, wie Sie es verantwortungsvoll melden und was Sie während unseres Lösungsprozesses erwarten können.

Veröffentlichen Sie Sicherheitslücken nicht öffentlich, bevor wir die Möglichkeit hatten, sie zu untersuchen und zu beheben. Eine öffentliche Offenlegung gefährdet alle ISMS-Copilot-Nutzer.

Was als Sicherheitslücke gilt

Melden Sie Probleme, die folgende Aspekte gefährden könnten:

  • Vertraulichkeit von Daten: Unbefugter Zugriff auf Benutzerdaten, Arbeitsbereiche, Gespräche oder hochgeladene Dokumente
  • Authentifizierung und Zugriffskontrolle: Umgehen der Anmeldung, Session-Hijacking, Rechteausweitung oder Zugriff auf Konten anderer Benutzer
  • Datenintegrität: Unbefugte Änderung oder Löschung von Benutzerdaten oder Systemkonfigurationen
  • Anwendungssicherheit: SQL-Injection, Cross-Site-Scripting (XSS), Cross-Site-Request-Forgery (CSRF) oder ähnliche Injektionsangriffe
  • Infrastruktursicherheit: Fehlkonfigurationen von Servern, offengelegte Anmeldedaten oder unsichere API-Endpunkte
  • Verschlüsselungsfehler: Schwache oder gebrochene Verschlüsselung, unsichere Datenübertragung oder offengelegte kryptografische Schlüssel

Was nicht als Sicherheitslücke gilt

Folgende Punkte werden nicht als Sicherheitslücken betrachtet:

  • Funktionswünsche oder allgemeine Fehlerberichte (nutzen Sie hierfür unseren Standard-Supportkanal)
  • Probleme, die physischen Zugriff auf das Gerät eines Benutzers erfordern
  • Social-Engineering-Angriffe auf Endbenutzer
  • Denial-of-Service-Angriffe (DoS) ohne nachweisbare Auswirkungen
  • Spam oder Umgehung von Ratenbegrenzungen für legitime Funktionen
  • Sicherheitslücken in Drittanbieterdiensten, die wir nicht kontrollieren (melden Sie diese direkt beim Anbieter)

Wenn Sie unsicher sind, ob ein Problem als Sicherheitslücke gilt, melden Sie es trotzdem. Wir überprüfen lieber ein Nicht-Problem, als eine echte Sicherheitslücke zu übersehen.

Unterstützte Versionen

ISMS Copilot arbeitet als Software-as-a-Service (SaaS)-Plattform mit kontinuierlicher Bereitstellung. Alle Benutzer verwenden automatisch die neueste Produktionsversion – es gibt keine Legacy-Versionen, die gewartet werden müssen.

Sicherheitslücken sollten für folgende Bereiche gemeldet werden:

So melden Sie eine Sicherheitslücke

Folgen Sie diesen Schritten, um eine verantwortungsvolle Offenlegung einzureichen:

  1. Kontaktieren Sie den ISMS-Copilot-Support umgehend über das Hilfe-Center unter https://docs.ismscopilot.com/docs oder per E-Mail an support@ismscopilot.com
  2. Fügen Sie detaillierte Informationen hinzu:
  • Beschreibung der Sicherheitslücke und ihrer möglichen Auswirkungen
  • Schritt-für-Schritt-Anleitung zur Reproduktion
  • Betroffene URLs, Endpunkte oder Funktionen
  • Screenshots, Videos oder Proof-of-Concept-Code (falls zutreffend)
  • Ihre Einschätzung des Schweregrads (niedrig, mittel, hoch, kritisch)
  1. Nutzen Sie die Sicherheitslücke nicht aus über das hinaus, was zur Demonstration des Problems notwendig ist
  2. Greifen Sie nicht auf Daten anderer Benutzer zu, ändern oder löschen Sie diese nicht während Ihrer Tests
  3. Halten Sie das Problem vertraulich, bis wir bestätigt haben, dass ein Fix bereitgestellt wurde

Je mehr Details Sie bereitstellen, desto schneller können wir das Problem validieren und beheben. Klare Reproduktionsschritte sind besonders wertvoll.

Antwort- und Lösungszeitplan

Wenn Sie eine Sicherheitslücke melden, passiert Folgendes:

  1. Erste Bestätigung: Wir bestätigen den Erhalt Ihres Berichts innerhalb von 24 Stunden
  2. Bewertung: Unser Sicherheitsteam bewertet das Problem innerhalb von 24 Stunden, um den Schweregrad und die Auswirkungen zu bestimmen
  3. Untersuchung: Wir untersuchen die Ursache und entwickeln einen Fix. Der Zeitrahmen hängt von der Komplexität ab:
  • Kritische Sicherheitslücken: Lösung innerhalb von 48-72 Stunden
  • Probleme mit hohem Schweregrad: Lösung innerhalb von 7 Tagen
  • Probleme mit mittlerem/niedrigem Schweregrad: Lösung innerhalb von 30 Tagen
  1. Benachrichtigung: Wenn die Sicherheitslücke Benutzerdaten betrifft, benachrichtigen wir die betroffenen Benutzer innerhalb von 72 Stunden (Anforderung nach Art. 33 DSGVO)
  2. Bestätigung der Lösung: Wir informieren Sie, wenn der Fix bereitgestellt wurde, und bestätigen, dass es sicher ist, das Problem öffentlich offenzulegen (falls Sie dies wünschen)

Wir schätzen verantwortungsvolle Offenlegungen. Sobald das Problem behoben ist, sind wir gerne bereit, Sie öffentlich zu erwähnen (mit Ihrer Erlaubnis) oder Ihren Beitrag anonym zu halten, wenn Sie dies bevorzugen.

Was Sie nicht tun sollten

Zum Schutz aller Benutzer bitten wir Sie, Folgendes zu vermeiden:

  • Öffentliche Offenlegung: Veröffentlichen Sie Sicherheitslücken nicht in sozialen Medien, Foren oder öffentlichen Issue-Trackern, bevor wir sie behoben haben
  • Übermäßiges Testen: Führen Sie keine automatisierten Scans oder Penetrationstests durch, die den Dienst für andere Benutzer stören könnten
  • Datenexfiltration: Laden Sie keine Daten anderer Benutzer herunter, speichern oder teilen Sie diese – auch nicht, um das Vorhandensein einer Sicherheitslücke zu beweisen
  • Erpressung oder Drohungen: Sicherheitsforschung sollte in gutem Glauben durchgeführt werden, um die Plattform zu verbessern, nicht als Druckmittel

Bug-Bounty-Programm

ISMS Copilot betreibt derzeit kein formelles Bug-Bounty-Programm mit finanziellen Belohnungen. Wir schätzen jedoch Sicherheitsforscher, die Sicherheitslücken verantwortungsvoll melden, sehr und werden Ihren Beitrag öffentlich anerkennen (mit Ihrer Erlaubnis), wenn die Probleme behoben sind.

Wir können je nach Fall Anerkennung, Werbegeschenke oder Guthaben für den Dienst für besonders wirkungsvolle Funde anbieten.

Verwandte Ressourcen

Fragen?

Wenn Sie unsicher sind, ob etwas als Sicherheitslücke gilt, oder Klarstellung zu unserem Offenlegungsprozess benötigen, kontaktieren Sie uns unter support@ismscopilot.com. Wir sind hier, um ISMS Copilot sicherer zu machen.

On this page