1. Zweck
TailorIT AG unterstützt die verantwortungsvolle Meldung und koordinierte Offenlegung von Sicherheitslücken.
Diese Richtlinie stellt sicher, dass Sicherheitslücken in unseren Systemen und Diensten auf eine sichere, strukturierte und kooperative Weise gemeldet, bewertet und behoben werden.
Unser Ziel ist es, Risiken für unsere Kunden, Partner und das gesamte IT-Ökosystem zu minimieren.
Diese Richtlinie folgt international anerkannten Standards wie ISO/IEC 29147, ISO/IEC 30111 und Leitlinien von ENISA.
2. Geltungsbereich
Diese CVD-Richtlinie gilt für alle Systeme, Anwendungen und Dienste, die von TailorIT AG betrieben oder bereitgestellt werden, einschliesslich:
- Web- und Cloud-Anwendungen
- API-Schnittstellen und Verwaltungsportale
- Hosting-, Netzwerk- und Rechenzentrumsinfrastruktur
Sie gilt nicht für Systeme von Drittanbietern oder Kunden, die ausserhalb der administrativen Kontrolle von TailorIT AG liegen.
3. Meldeverfahren
Bitte melden Sie entdeckte Sicherheitslücken vertraulich per E-Mail an:
soc@tailorit.ch
Sie erhalten innerhalb von 3 Werktagen eine Empfangsbestätigung.
Eine erste Bewertung oder eine Folgekommunikation wird innerhalb von 10 Werktagen nach der Empfangsbestätigung bereitgestellt.
Ihre Meldung sollte idealerweise die folgenden Details enthalten:
- Beschreibung der Sicherheitslücke und betroffene Systeme (einschliesslich URLs, Versionen, Komponenten)
- Schritte zur Reproduktion (Proof of Concept)
- Beurteilung der möglichen Auswirkungen
- Datum und Uhrzeit der Entdeckung
- IP-Adressen, die während des Tests verwendet wurden (optional – hilft, Fehlalarme zu reduzieren)
- Ihre Kontaktdaten für Folgekommunikation
4. Regeln für Sicherheitsforscher
Um die Systemstabilität zu gewährleisten und Nutzerdaten zu schützen, gelten folgende Regeln während der Forschung und Meldung von Sicherheitslücken:
- Besprechen Sie die entdeckte Sicherheitslücke während des CVD-Prozesses nur mit TailorIT AG oder dem berechtigten Systembesitzer.
- Machen Sie die Schwachstelle nicht öffentlich, bevor TailorIT AG oder die betroffenen Parteien ausreichend Zeit hatten, das Problem zu beheben, oder eine gemeinsame Vereinbarung über den Offenlegungszeitpunkt getroffen wurde.
- Interagieren Sie nach der Meldung einer Schwachstelle während des CVD-Prozesses nicht erneut mit dem System, es sei denn, dies wird ausdrücklich von TailorIT AG oder den zuständigen Parteien verlangt.
- Nutzen Sie Schwachstellen nur im notwendigen Umfang, um einen Proof of Concept zu demonstrieren – laden Sie keine Daten herunter, ändern oder löschen Sie keine Daten.
- Versuchen Sie nicht, die Privilegien zu erhöhen oder das System über das erforderliche Mass hinaus zu erkunden, um das Problem zu veranschaulichen.
- Exfiltrieren Sie keine Daten anderer Nutzer – testen Sie nur mit Ihren eigenen Daten oder Konten.
- Verwenden Sie keine Brute-Force-Angriffe oder Social-Engineering-Techniken, um Zugang zu einem System zu verschaffen.
- Führen Sie keine Denial-of-Service-Angriffe (DoS) durch.
- Installieren oder verbreiten Sie keine Malware oder Viren.
- Geben Sie, wenn möglich, in Ihrer Meldung an, welche IP-Adressen Sie während des Tests verwendet haben, um potenzielle Ausnutzungen besser beurteilen und Fehlalarme reduzieren zu können.
- Teilen Sie TailorIT AG mit, wenn Sie beabsichtigen, Ihre Ergebnisse öffentlich zu machen (z. B. durch einen Bericht, Vortrag, Artikel oder ähnliche Veröffentlichungen).
5. Verpflichtungen von TailorIT AG
TailorIT AG verpflichtet sich zu:
- Die Meldung aller Berichte vertraulich und zügig zu bestätigen und zu bearbeiten.
- Sicherheitslücken basierend auf ihrer Kritikalität und den Auswirkungen zu bewerten (z. B. unter Verwendung von CVSS).
- Transparent mit dem meldenden Forscher zu kommunizieren.
- Die Offenlegungsfrist gemeinsam mit dem Forscher zu koordinieren.
- Eine Sicherheitsmeldung oder einen Hinweis zu veröffentlichen, nachdem das Problem behoben wurde.
- Den Forscher öffentlich in unserer „Hall of Thanks“ anzuerkennen, wenn gewünscht.
Solange die oben genannten Regeln befolgt werden, garantiert TailorIT AG einen Safe Harbor: Es werden keine rechtlichen Schritte gegen Forscher eingeleitet, die in gutem Glauben, verantwortungsbewusst und im Rahmen dieser Richtlinie handeln.
6. Offenlegungszeitrahmen
Die öffentliche Offenlegung einer gemeldeten Sicherheitslücke erfolgt nach Abstimmung mit allen beteiligten Parteien und in der Regel innerhalb von 90 Tagen nach der ersten Meldung.
In dringenden Fällen (z. B. bei aktiver Ausnutzung) kann eine frühere Offenlegung mit TailorIT AG vereinbart werden.
Nach Behebung des Problems kann TailorIT AG eine Sicherheitsmeldung mit technischen Details veröffentlichen und, falls zutreffend, den meldenden Forscher nennen.
7. Ausnahmen
Diese Richtlinie gilt nicht für:
- Theoretische oder nicht reproduzierbare Probleme
- Angriffe auf Systeme von Drittanbietern oder Kunden
- Physische Sicherheitslücken oder Social-Engineering-Angriffe
- Jede Aktivität, die geltendes Recht verletzt oder den Missbrauch entdeckter Sicherheitslücken beinhaltet