Responsible Disclosure Policy
Meldung von Sicherheitslücken
Die DRS Deutsche Retail Services AG nimmt die Sicherheit ihrer Systeme, Produkte und Dienstleistungen sehr ernst.
Kontakt
Bitte senden Sie Ihre Meldung an:
security@drs-ag.de
Wenn möglich, fügen Sie folgende Informationen bei:
-
Beschreibung der Schwachstelle
-
Betroffene Systeme, Anwendungen oder Dienste
-
Schritte zur Reproduktion
-
Potenzielle Auswirkungen
-
Screenshots oder Proof-of-Concepts (sofern vorhanden)
Unser Umgang mit Meldungen
Nach dem Eingang Ihrer Meldung werden wir:
-
den Eingang zeitnah bestätigen,
-
die Meldung bewerten,
-
ggf. Rückfragen stellen,
-
angemessene Maßnahmen zur Behebung einleiten.
Erwartetes Verhalten
Wir bitten Sicherheitsforscher darum,
-
die Vertraulichkeit der Schwachstelle zu wahren,
-
keine Daten einzusehen, zu verändern oder herunterzuladen, die nicht für den Nachweis der Schwachstelle erforderlich sind,
-
keine Verfügbarkeitseinschränkungen herbeizuführen,
-
keine Social-Engineering-Angriffe durchzuführen,
-
keine physischen Angriffe gegen Standorte oder Mitarbeitende durchzuführen.
Nicht autorisierte Handlungen
Nicht gestattet sind insbesondere:
-
Denial-of-Service-Angriffe (DoS/DDoS)
-
Spam-Kampagnen
-
Social Engineering
-
Phishing
-
Malware-Tests gegen unsere Systeme
-
Datenexfiltration
-
automatisierte Tests, die den Geschäftsbetrieb beeinträchtigen können
Offenlegung
Wir bitten darum, entdeckte Schwachstellen erst nach Abstimmung mit uns öffentlich bekanntzugeben, damit ausreichend Zeit für die Analyse und Behebung verbleibt sowie das Risiko einer missbräuchlichen Ausnutzung durch Dritte vor der Bereitstellung entsprechender Gegenmaßnahmen minimiert wird.
Hinweis
Die Bereitstellung dieser Responsible-Disclosure-Richtlinie stellt keine Erlaubnis für aktive Sicherheitstests oder Penetrationstests dar. Für entsprechende Aktivitäten ist eine vorherige schriftliche Genehmigung erforderlich.