Security

Security Assessments und Tests

Vorgaben für Security Assessments und technische Tests

TailorIT AG unterstützt technische Security Assessments und Tests, sofern diese vorgängig genehmigt wurden und kontrolliert durchgeführt werden. Damit der sichere und stabile Betrieb der Systeme, Netzwerke und Services gewährleistet bleibt, gelten für alle Assessments die nachfolgenden Anforderungen und Einschränkungen.

Genehmigungspflicht

Sämtliche technischen Security Assessments und Tests, welche Systeme, Services, Applikationen, Netzwerke oder Infrastrukturen von TailorIT AG betreffen oder beeinflussen können, bedürfen einer vorgängigen schriftlichen Genehmigung durch TailorIT AG.

Das Gesuch ist mindestens 30 Kalendertage vor dem geplanten Beginn des Assessments oder Tests schriftlich einzureichen.

Mindestangaben im Gesuch

Dem Gesuch sind mindestens die folgenden Informationen beizulegen:

  1. Art des Assessments oder Tests
  2. Scope des Assessments
  3. Zielsysteme, zum Beispiel IP-Adressen, FQDNs, Applikationen oder Services
  4. Geplanter Zeitraum des Assessments
  5. Kontaktangaben des Assessmentdienstleisters beziehungsweise der projektverantwortlichen Person
  6. Source-IP-Adressen des Assessmentdienstleisters
Untersagte Techniken und Vorgehensweisen

Die folgenden Techniken und Vorgehensweisen sind ausdrücklich in jeglicher Form untersagt:

  • Volumenbasierte Angriffssimulationen auf Public IP-Adressen (z.  DDoS)
  • Jegliche Beeinflussung oder Angriffe auf Managed Services der TailorIT AG
  • Phishing- oder andere Social-Engineering-Angriffe gegenüber Mitarbeitenden der TailorIT AG
  • Der Zugriff auf Daten, die nicht ausschliesslich unter der Herrschaft der jeweiligen Partei sind
  • Netzwerkintensives Fuzzing mit beliebigen Assest ausserhalb der eigenen virtuellen Maschinen
  • Automatisierte IaaS-interne Tests, die erhebliche Datenverkehrslasten verursachen
Durchführung und Abbruchrecht

Die Durchführung darf ausschliesslich innerhalb des genehmigten Zeitfensters und Scopes erfolgen. Der Kunde beziehungsweise der beauftragte Assessmentdienstleister hat sicherzustellen, dass während des gesamten Tests eine verantwortliche Kontaktperson erreichbar ist.

TailorIT AG behält sich vor, ein laufendes Assessment jederzeit einzuschränken, zu unterbrechen oder abzubrechen, sofern Risiken für den Betrieb, die Sicherheit, die Verfügbarkeit oder Daten Dritter entstehen oder entstehen könnten.

Coordinated Vulnerability Disclosure (Responsible Disclosure Policy)

(English)

1. Purpose

TailorIT AG supports the responsible reporting and coordinated disclosure of security vulnerabilities.
This policy ensures that vulnerabilities in our systems and services are reported, assessed, and resolved in a secure, structured, and cooperative manner.
Our goal is to minimize risks to our customers, partners, and the overall IT ecosystem.

This policy follows internationally recognized standards such as ISO/IEC 29147, ISO/IEC 30111, and guidance from ENISA.

2. Scope

This CVD policy applies to all systems, applications, and services operated or provided by TailorIT AG, including:

  • Web and cloud applications
  • API interfaces and management portals
  • Hosting, networking, and datacenter infrastructure

It does not apply to third-party or customer systems that are outside TailorIT AG’s administrative control.

3. Reporting Procedure

Please report discovered vulnerabilities confidentially via email to:
soc@tailorit.ch

You will receive an acknowledgment of receipt within 3 business days.
An initial assessment or follow-up communication will be provided within 10 business days after acknowledgment.
Your report should ideally include the following details:

  • Description of the vulnerability and affected systems (including URLs, versions, components)
  • Steps to reproduce (Proof of Concept)
  • Assessment of potential impact
  • Date and time of discovery
  • IP addresses used during testing (optional – helps reduce false positives)
  • Your contact information for follow-up communication
4. Rules for Security Researchers

To maintain system stability and protect user data, the following rules apply during vulnerability research and reporting:

  1. Discuss the discovered vulnerability only with TailorIT AG or the legitimate system owner.
  2. Do not publicly disclose the vulnerability before the affected parties have had sufficient time to resolve the issue, or before an agreed-upon disclosure date has been set.
  3. Do not continue to interact with the system after submitting your report during the ongoing CVD process.
  4. Use vulnerabilities only to the extent necessary to demonstrate proof of concept – do not download, modify, or delete any data.
  5. Do not attempt privilege escalation or explore systems beyond what is necessary for demonstrating the issue.
  6. Do not exfiltrate data belonging to other users – test only with your own accounts or data.
  7. Do not use brute-force attacks or social-engineering techniques.
  8. Do not perform denial-of-service (DoS) attacks.
  9. Do not install or distribute malware, viruses, or any harmful code.
  10. Whenever possible, include the IP addresses used during testing to help us analyze and verify your report.
  11. Inform TailorIT AG if you plan to make your findings public (e.g., through a paper, talk, or article).
5. TailorIT AG Commitments

TailorIT AG commits to:

  • Acknowledge and handle all reports confidentially and promptly.
  • Assess vulnerabilities based on criticality and impact (e.g., using CVSS).
  • Communicate transparently with the reporting researcher.
  • Coordinate the disclosure timeline jointly with the researcher.
  • Publish a security advisory or notice after the issue has been resolved.
  • Acknowledge the researcher publicly in our “Hall of Thanks,” if desired.

As long as the above rules are followed, TailorIT AG guarantees a Safe Harbor: No legal action will be taken against researchers who act in good faith, responsibly, and within the scope of this policy.

6. Disclosure Timeline

Public disclosure of a reported vulnerability will occur after coordination with all parties involved and typically within 90 days of the initial report.

In urgent cases (e.g., active exploitation), earlier disclosure may be agreed upon with TailorIT AG.

Once resolved, TailorIT AG may publish a security advisory containing technical details and, where applicable, credit the reporting researcher.

7. Exclusions

This policy does not apply to:

  • Theoretical or non-reproducible issues
  • Attacks on third-party or customer systems
  • Physical security vulnerabilities or social-engineering attacks
  • Any activity that violates applicable law or involves misuse of discovered vulnerabilities

Hall of Thanks

We would like to thank all security researchers who help us improve the security of our systems and services through responsible disclosure.

Current entries:

No entries at this time.

Coordinated Vulnerability Disclosure (Responsible Disclosure Policy)

(Deutsch)

1. Zweck

TailorIT AG unterstützt die verantwortungsvolle Meldung und koordinierte Offenlegung von Sicherheitslücken.
Diese Richtlinie stellt sicher, dass Sicherheitslücken in unseren Systemen und Diensten auf eine sichere, strukturierte und kooperative Weise gemeldet, bewertet und behoben werden.
Unser Ziel ist es, Risiken für unsere Kunden, Partner und das gesamte IT-Ökosystem zu minimieren.

Diese Richtlinie folgt international anerkannten Standards wie ISO/IEC 29147, ISO/IEC 30111 und Leitlinien von ENISA.

2. Geltungsbereich

Diese CVD-Richtlinie gilt für alle Systeme, Anwendungen und Dienste, die von TailorIT AG betrieben oder bereitgestellt werden, einschliesslich:

  • Web- und Cloud-Anwendungen
  • API-Schnittstellen und Verwaltungsportale
  • Hosting-, Netzwerk- und Rechenzentrumsinfrastruktur

Sie gilt nicht für Systeme von Drittanbietern oder Kunden, die ausserhalb der administrativen Kontrolle von TailorIT AG liegen.

3. Meldeverfahren

Bitte melden Sie entdeckte Sicherheitslücken vertraulich per E-Mail an:
soc@tailorit.ch

Sie erhalten innerhalb von 3 Werktagen eine Empfangsbestätigung.
Eine erste Bewertung oder eine Folgekommunikation wird innerhalb von 10 Werktagen nach der Empfangsbestätigung bereitgestellt.
Ihre Meldung sollte idealerweise die folgenden Details enthalten:

  • Beschreibung der Sicherheitslücke und betroffene Systeme (einschliesslich URLs, Versionen, Komponenten)
  • Schritte zur Reproduktion (Proof of Concept)
  • Beurteilung der möglichen Auswirkungen
  • Datum und Uhrzeit der Entdeckung
  • IP-Adressen, die während des Tests verwendet wurden (optional – hilft, Fehlalarme zu reduzieren)
  • Ihre Kontaktdaten für Folgekommunikation
4. Regeln für Sicherheitsforscher

Um die Systemstabilität zu gewährleisten und Nutzerdaten zu schützen, gelten folgende Regeln während der Forschung und Meldung von Sicherheitslücken:

  1. Besprechen Sie die entdeckte Sicherheitslücke während des CVD-Prozesses nur mit TailorIT AG oder dem berechtigten Systembesitzer.
  2. Machen Sie die Schwachstelle nicht öffentlich, bevor TailorIT AG oder die betroffenen Parteien ausreichend Zeit hatten, das Problem zu beheben, oder eine gemeinsame Vereinbarung über den Offenlegungszeitpunkt getroffen wurde.
  3. Interagieren Sie nach der Meldung einer Schwachstelle während des CVD-Prozesses nicht erneut mit dem System, es sei denn, dies wird ausdrücklich von TailorIT AG oder den zuständigen Parteien verlangt.
  4. Nutzen Sie Schwachstellen nur im notwendigen Umfang, um einen Proof of Concept zu demonstrieren – laden Sie keine Daten herunter, ändern oder löschen Sie keine Daten.
  5. Versuchen Sie nicht, die Privilegien zu erhöhen oder das System über das erforderliche Mass hinaus zu erkunden, um das Problem zu veranschaulichen.
  6. Exfiltrieren Sie keine Daten anderer Nutzer – testen Sie nur mit Ihren eigenen Daten oder Konten.
  7. Verwenden Sie keine Brute-Force-Angriffe oder Social-Engineering-Techniken, um Zugang zu einem System zu verschaffen.
  8. Führen Sie keine Denial-of-Service-Angriffe (DoS) durch.
  9. Installieren oder verbreiten Sie keine Malware oder Viren.
  10. Geben Sie, wenn möglich, in Ihrer Meldung an, welche IP-Adressen Sie während des Tests verwendet haben, um potenzielle Ausnutzungen besser beurteilen und Fehlalarme reduzieren zu können.
  11. Teilen Sie TailorIT AG mit, wenn Sie beabsichtigen, Ihre Ergebnisse öffentlich zu machen (z. B. durch einen Bericht, Vortrag, Artikel oder ähnliche Veröffentlichungen).
5. Verpflichtungen von TailorIT AG

TailorIT AG verpflichtet sich zu:

  • Die Meldung aller Berichte vertraulich und zügig zu bestätigen und zu bearbeiten.
  • Sicherheitslücken basierend auf ihrer Kritikalität und den Auswirkungen zu bewerten (z. B. unter Verwendung von CVSS).
  • Transparent mit dem meldenden Forscher zu kommunizieren.
  • Die Offenlegungsfrist gemeinsam mit dem Forscher zu koordinieren.
  • Eine Sicherheitsmeldung oder einen Hinweis zu veröffentlichen, nachdem das Problem behoben wurde.
  • Den Forscher öffentlich in unserer „Hall of Thanks“ anzuerkennen, wenn gewünscht.

Solange die oben genannten Regeln befolgt werden, garantiert TailorIT AG einen Safe Harbor: Es werden keine rechtlichen Schritte gegen Forscher eingeleitet, die in gutem Glauben, verantwortungsbewusst und im Rahmen dieser Richtlinie handeln.

6. Offenlegungszeitrahmen

Die öffentliche Offenlegung einer gemeldeten Sicherheitslücke erfolgt nach Abstimmung mit allen beteiligten Parteien und in der Regel innerhalb von 90 Tagen nach der ersten Meldung.

In dringenden Fällen (z. B. bei aktiver Ausnutzung) kann eine frühere Offenlegung mit TailorIT AG vereinbart werden.

Nach Behebung des Problems kann TailorIT AG eine Sicherheitsmeldung mit technischen Details veröffentlichen und, falls zutreffend, den meldenden Forscher nennen.

7. Ausnahmen

Diese Richtlinie gilt nicht für:

  • Theoretische oder nicht reproduzierbare Probleme
  • Angriffe auf Systeme von Drittanbietern oder Kunden
  • Physische Sicherheitslücken oder Social-Engineering-Angriffe
  • Jede Aktivität, die geltendes Recht verletzt oder den Missbrauch entdeckter Sicherheitslücken beinhaltet

Hall of Thanks

Wir möchten allen Sicherheitsforschern danken, die uns helfen, die Sicherheit unserer Systeme und Dienste durch verantwortungsvolle Offenlegung zu verbessern.

Aktuelle Einträge:

Derzeit keine Einträge.

Alles rund um den aktuellen Status finden Sie hier: