Security Incident Management

Warum ist Incident Management notwendig?

Sicherheitslücken in Software lassen sich nicht zu 100 % vermeiden. Wichtig ist es daher, dass wir Nutzer und Administratoren rechtzeitig über diese Lücken informieren, damit sie notwendige Gegenmaßnahmen ergreifen können, bevor ein Schaden entstehen kann. Damit dies geregelt funktioniert ist es wichtig ein entsprechendes Management inklusive eines Product Security Incident Response Team (PSIRT) im Unternehmen zu etablieren.

Was ist ein Security Advisory?

Ein Security-Advisory informiert über eine bestehende Sicherheitslücke in einem unserer Produkte und besteht typischerweise aus:

  • der Beschreibung der Schwachstelle,
  • einer Einschätzung der Kritikalität der Schwachstelle in Form eines CVSS*-Scores,
  • der Auflistung der betroffenen Produkte inklusive der Version,
  • möglichen Gegenmaßnahmen und ggf. Danksagungen diejenigen, die uns die Schwachstelle gemeldet haben.

*Das CVSS (Common Vulnerability Scoring System) ist ein weltweit anerkanntes Standardverfahren zur Bewertung der Kritikalität einer Schwachstelle. Aktuell liegt CVSS in der Version 3.0 vor. CVSSv3 definiert einen Score von 0-10. Mit 0 wird die niedrigste und mit 10 die höchste Kritikalität bewertet.

Security Advisory

Hier finden Sie die aktuellen Security Advisories.

Security Advisories

Das Pilz Product Security Incident Response Team (PSIRT)

Pilz Product Security Incident Response Team

Die Security-Experten des Pilz PSIRT analysieren, bewerten und bearbeiten potenzielle Sicherheitsschwachstellen sowie Security-Vorfälle in Zusammenhang mit Produkten und Lösungen von Pilz. Wurde eine Schwachstelle bestätigt, veröffentlicht das Pilz PSIRT Security Advisories mit Hinweisen zur Behebung dieser Schwachstelle.

Wir möchten Sicherheitsexperten, unabhängige Forscher, Kunden und andere Akteure, dazu ermutigen uns Sicherheitsprobleme bei unseren Produkten und Lösungen zu melden. Nur so ist es uns möglich, weitere Aktivitäten gemeinsam zu besprechen, abzustimmen und die Security unserer Produkte und Lösungen zu verbessern. Um unsere Kunden und Unbeteiligte nicht zu gefährden, bitten wir um eine koordinierte Veröffentlichung von Schwachstellen unter Einbeziehung unseres PSIRT.

So erreichen Sie das Pilz PSIRT

Die Security-Spezialisten des Pilz PSIRT bearbeiten und bewerten alle Meldungen zu möglichen Security-Schwachstellen von Pilz Produkten. Wenn Sie Fragen zu Security haben, die unsere Produkte oder Infrastruktur betreffen, oder Sicherheitslücken melden möchten, wenden Sie sich bitte an unsere Security Experten des PSIRT. Bitte benachrichtigen Sie das PSIRT auf Deutsch oder Englisch. Eine erste Reaktion können Sie typischerweise innerhalb von zwei Werktagen (CET) erwarten.

Bitte melden Sie Security-Probleme unserer Produkte, Lösungen und Online-Dienste an:

PSIRT Kontakt

Fügen Sie Ihrer Meldung bitte folgende Informationen bei:

  • Sachnummer des betroffenen Produkts
  • Geräte- und Firmware (soweit vorhanden)
  • Ggf. Exploit oder weitere Daten, die uns helfen das Problem nachzustellen
  • Hinweis darüber, ob die Verwundbarkeit bereits veröffentlicht wurde (durch Sie oder eine weitere Stelle)

Pilz Incident Management Prozess

1. Analysieren: Unser PSIRT untersucht die gemeldete Schwachstelle und wird bei Bedarf weitere Informationen vom Einreicher anfordern. Bitte beachten Sie, dass die Untersuchung je nach Komplexität der Schwachstelle und Art des Produkts einige Tage bis Wochen dauern kann. Unabhängig hiervon geben wir dem Einreicher spätestens nach 15 Werktagen die erste Rückmeldung.

2. Maßnahmen definieren: Abhängig von der Schwere der Schwachstelle und ggf. anderen Randbedingungen werden Updates vorbereitet. Im Falle einer gravierenden Schwachstelle bereitet Pilz ein Security Advisory vor. Während des Prozesses informieren wir den Einreicher regelmäßig über den Status.

3. Veröffentlichen: Das fertige Security Advisory und ggfs. zugehörige Patches werden hier veröffentlicht und stehen jedem Kunden zum Download zur Verfügung. Für den Download müssen Sie sich mit Ihrem Benutzernamen einloggen. Falls Sie noch kein Profil haben, können Sie sich hier kostenlos registrieren. Bitte beachten Sie, dass in Abhängigkeit der Schwere einer Schwachstelle Patches ggf. nur im Rahmen des produkttypischen Releasezyklus freigegeben werden.

Mehr zu Industrial Security

Stammhaus

Pilz GmbH & Co. KG
Felix-Wankel-Straße 2
73760 Ostfildern
Deutschland

Telefon: +49 711 3409-0
E-Mail: pilz.gmbh@pilz.de

Technischer Support

Telefon: +49 711 3409 444
E-Mail: support@pilz.com

Amerika

  • Mexiko: +52 55 5572 1300
  • Brasilien: + 55 11 4942-7032
  • Vereinigte Staaten (gebuehrenfrei): +1 877-PILZUSA (745-9872)
  • Kanada: +1 888-315-PILZ (315-7459)

Europa

  • Irland: +353 21 4804983
  • Österreich: +43 1 7986263-444
  • Finnland: +358 10 3224030 / +45 74436332
  • Italien: +39 0362 1826711
  • Russland: +7 495 6654993
  • Spanien: +34 938497433
  • Dänemark: +45 74436332
  • Schweiz: +41 62 889 79 32
  • Deutschland: +49 711 3409 444
  • Belgien: +32 9 321 75 70
  • Türkei: +90 216 5775552
  • Niederlande: +31 347 320477
  • Frankreich (gebuehrenfrei): +33 3 88104000
  • Schweden: +46 300 13990 / +45 74436332
  • Portugal: +351 229 407 594
  • Großbritannien: +44 1536 460866

Asien-Pazifik

  • Südkorea: +82 31 778 3390
  • Neuseeland: +64 9 6345350
  • Japan: +81 45 471 2281
  • Taiwan: +886 2 25700068
  • Singapur: +65 6829 2920
  • Thailand: +66 210 54613
  • China: +86 400-088-3566
  • Australien (gebuehrenfrei): +61 3 9560 0621 / 1300 723 334