Security

Security & Coordinated Vulnerability Disclosure

Die Sicherheit von DataGerry und der Schutz unserer Anwender haben für uns eine hohe Priorität.
Wir entwickeln DataGerry kontinuierlich weiter und überprüfen die Sicherheit unserer Software und ihrer Abhängigkeiten regelmäßig. Sollten Sie eine Sicherheitslücke in DataGerry entdecken, freuen wir uns über eine verantwortungsvolle und koordinierte Meldung.

Sicherheitslücke melden

Wenn Sie eine potenzielle Sicherheitslücke in DataGerry entdeckt haben, kontaktieren Sie uns bitte über:

security@datagerry.com

Bitte verwenden Sie diese Adresse ausschließlich für Meldungen zu möglichen Sicherheitslücken und sicherheitsrelevanten Problemen.

Bitte melden Sie Sicherheitslücken nicht über öffentliche GitHub Issues, Community-Foren oder andere öffentliche Kanäle. Dadurch geben Sie uns die Möglichkeit, die Meldung zunächst zu untersuchen und gegebenenfalls eine Sicherheitsaktualisierung bereitzustellen.

Welche Informationen sollte eine Meldung enthalten?

Damit wir eine Meldung möglichst schnell nachvollziehen und bewerten können, bitten wir Sie – soweit möglich – um folgende Informationen:

• betroffene DataGerry-Version
• betroffene Komponente oder Funktion
• Beschreibung der Sicherheitslücke
• Schritte zur Reproduktion
• erwartetes und tatsächliches Verhalten
• mögliche Auswirkungen der Sicherheitslücke
• gegebenenfalls Proof of Concept (PoC)
• relevante Logs, Screenshots oder weitere technische Informationen
• gegebenenfalls CVE-, CWE- oder andere Referenzen
• Kontaktmöglichkeit für Rückfragen

Je mehr technische Informationen Sie bereitstellen können, desto einfacher können wir die Meldung nachvollziehen und bewerten.

Unser Umgang mit Sicherheitsmeldungen

Nach Eingang einer Meldung wird diese von uns geprüft und bewertet.
Unser Prozess umfasst grundsätzlich folgende Schritte:

1. Eingang der Meldung
2. Technische Prüfung und Reproduktion
3. Bewertung der Auswirkungen und des Risikos
4. Identifikation betroffener Versionen und Komponenten
5. Entwicklung und Prüfung einer Korrektur oder Risikominderungsmaßnahme
6. Bereitstellung eines Security Updates
7. Veröffentlichung entsprechender Sicherheitsinformationen

Bei bestätigten Sicherheitslücken berücksichtigen wir insbesondere die Schwere der Schwachstelle, die betroffenen Versionen, die möglichen Auswirkungen und die Verfügbarkeit von Maßnahmen zur Behebung oder Minderung des Risikos.

Koordinierte Offenlegung

Wir bitten Sicherheitsforscher und andere Personen, die Sicherheitslücken entdecken, uns zunächst die Möglichkeit zu geben, die Meldung zu untersuchen und geeignete Maßnahmen einzuleiten.

Wir streben eine koordinierte Offenlegung an, bei der die Veröffentlichung technischer Details möglichst so erfolgt, dass Anwender ausreichend Zeit haben, verfügbare Sicherheitsaktualisierungen oder andere Schutzmaßnahmen umzusetzen.

Bitte veröffentlichen Sie detaillierte Informationen oder Proof-of-Concept-Code zu einer noch nicht behobenen Sicherheitslücke nicht öffentlich, bevor die weitere Vorgehensweise mit uns abgestimmt wurde.

Umgang mit Meldungen

Wir behandeln eingehende Sicherheitsmeldungen vertraulich und verwenden die bereitgestellten Informationen ausschließlich für die Untersuchung, Bewertung und Behebung des gemeldeten Sicherheitsproblems sowie für damit verbundene Sicherheits- und Compliance-Prozesse.

Wir bitten auch meldende Personen darum, personenbezogene Daten, Zugangsdaten oder andere nicht für die Analyse erforderliche vertrauliche Informationen nicht an uns zu übermitteln.

Unterstützte Versionen

Informationen zu aktuell unterstützten DataGerry-Versionen und deren Sicherheitsunterstützung werden auf der DataGerry-Website beziehungsweise in den jeweiligen Release- und Produktinformationen veröffentlicht.

Sicherheitsaktualisierungen werden für unterstützte Versionen bereitgestellt, soweit dies für die jeweilige Version und das betreffende Sicherheitsproblem erforderlich und technisch möglich ist.

Sicherheitsinformationen

Informationen zu behobenen und veröffentlichten Sicherheitslücken werden, soweit eine öffentliche Offenlegung möglich und sinnvoll ist, über unsere offiziellen DataGerry-Kanäle veröffentlicht.
Eine veröffentlichte Sicherheitsinformation enthält, soweit verfügbar und angemessen:

• betroffene DataGerry-Versionen
• behobene Versionen
• Beschreibung der Sicherheitslücke
• Schweregrad und Auswirkungen
• gegebenenfalls eine CVE-Referenz
• Informationen zur Behebung
• erforderliche Maßnahmen für Anwender

Kontakt

Security Contact:
security@datagerry.com

Bitte nutzen Sie diesen Kontakt ausschließlich für sicherheitsrelevante Meldungen.
Für allgemeine Fragen, Supportanfragen oder Produktanfragen verwenden Sie bitte die dafür vorgesehenen DataGerry-Kanäle.

Sind Sie bereit, die Kontrolle über Ihre Daten zu übernehmen?

Starten Sie noch heute Ihre 14-tägige kostenlose Testversion von DataGerry.

Probieren Sie DataGerry aus, die Open-Source-CMDB, die Struktur und Flexibilität in Ihre IT-Dokumentation bringt. Entdecken Sie leistungsstarke Funktionen, automatisieren Sie Ihre Arbeitsabläufe und verschaffen Sie sich einen vollständigen Überblick über Ihre Assets – ganz ohne Verpflichtungen.