Rechtliches/Sicherheit
Sicherheitslücken melden
Meldeweg und Regeln für Hinweise auf Schwachstellen in unseren Produkten.
Meldungen an:
security@auros-consulting.de
Wir entwickeln Software, die in Krankenhäusern läuft und mit Patientendaten umgeht. Sicherheit ist für uns keine Nebensache, und wir wissen, dass auch sorgfältig gebaute Software Fehler enthält. Wenn Sie einen gefunden haben, möchten wir davon erfahren.
So erreichen Sie uns
E-Mail: security@auros-consulting.de
Deutsch oder Englisch, beides ist willkommen.
Hilfreich für uns sind:
- Welches Produkt und, wenn bekannt, welche Version
- Was Sie beobachtet haben und wie es sich reproduzieren lässt
- Warum Sie es für ein Sicherheitsproblem halten
- Wie wir Sie erreichen können
Auch eine unvollständige Meldung ist besser als keine. Wenn Sie unsicher sind, ob Ihr Fund relevant ist: schreiben Sie uns trotzdem.
Was wir zusagen
- Eingangsbestätigung innerhalb von drei Arbeitstagen.
- Eine erste Bewertung innerhalb von zehn Arbeitstagen — ob wir das Problem bestätigen, wie wir es einschätzen, und wie wir weiter vorgehen.
- Statusmeldungen mindestens alle 30 Tage, solange die Bearbeitung läuft.
- Wir behandeln Ihre Meldung vertraulich und geben Ihre Angaben nicht ohne Ihr Einverständnis an Dritte weiter — ausgenommen, soweit wir gesetzlich zur Meldung an Behörden verpflichtet sind oder betroffene Kunden informieren müssen.
- Nach der Behebung legen wir die Schwachstelle offen: Beschreibung, betroffene Versionen, Schweregrad und Hinweise zur Behebung.
- Auf Wunsch nennen wir Sie namentlich in dieser Offenlegung. Wenn Sie anonym bleiben möchten, ist das ebenso in Ordnung.
Wir streben eine Veröffentlichung innerhalb von 90 Tagen ab Ihrer Meldung an. Wenn eine Behebung länger dauert — etwa weil Kunden ein Update erst einplanen müssen — sprechen wir das mit Ihnen ab, statt Sie vor vollendete Tatsachen zu stellen.
Was wir von Ihnen erwarten
Damit Ihre Untersuchung von dieser Politik gedeckt ist:
- Greifen Sie nicht auf fremde Daten zu, und laden Sie keine herunter. Sollten Sie unbeabsichtigt personenbezogene Daten oder Patientendaten sehen, brechen Sie ab und sagen Sie es uns.
- Keine Denial-of-Service-Tests, keine Lasttests, kein Spam.
- Kein Social Engineering gegenüber unseren Beschäftigten, Kunden oder Dienstleistern, kein physischer Zutritt.
- Verändern oder löschen Sie nichts, und legen Sie keine Hintertüren an.
- Geben Sie uns Zeit, das Problem zu beheben, bevor Sie darüber sprechen.
Wichtig: Kundeninstallationen dürfen Sie nicht testen
Unsere Produkte laufen auf Servern unserer Kunden, in Netzen von Krankenhäusern. Diese Systeme gehören nicht uns, und wir können Ihnen keine Erlaubnis geben, sie zu untersuchen. Ein Test dort ist ein unbefugter Zugriff auf die IT eines Krankenhauses — mit allem, was das rechtlich bedeutet, und mit dem Risiko, die Versorgung zu stören.
Untersuchen Sie ausschließlich Software, die Sie selbst rechtmäßig betreiben, oder Systeme, für die Ihnen der Betreiber eine ausdrückliche Erlaubnis erteilt hat.
Betrifft Ihr Fund eine konkrete Installation bei einem Krankenhaus, informieren Sie bitte auch dessen IT-Abteilung — deren Meldepflichten laufen unabhängig von unseren.
Sicherer Hafen
Halten Sie sich an diese Politik, dann betrachten wir Ihre Untersuchung als in guter Absicht vorgenommen. Wir werden keine rechtlichen Schritte gegen Sie einleiten und keine einleiten lassen, und wir werden Sie nicht bei Behörden anzeigen.
Sollte ein Dritter wegen Ihrer Untersuchung gegen Sie vorgehen, bestätigen wir auf Anfrage, dass sie von dieser Politik gedeckt war.
Diese Zusage können wir nur für uns selbst geben. Sie erstreckt sich nicht auf Ansprüche unserer Kunden — deshalb der Absatz oben.
Was wir nicht anbieten
Wir zahlen keine Prämien und betreiben kein Bug-Bounty-Programm. Wir sind ein kleines Unternehmen; was wir bieten können, ist eine ernsthafte, zügige Bearbeitung, Transparenz und Anerkennung. Wenn Sie eine Vergütung erwarten, sagen wir Ihnen das lieber vorher als nachher.
Geltungsbereich
Diese Politik gilt für die von uns entwickelte und lizenzierte Software sowie für unsere öffentlich erreichbaren Systeme.
Sie gilt nicht für Software Dritter, die neben unseren Produkten betrieben wird, für Module, die Kunden selbst entwickelt oder anderweitig beauftragt haben, und nicht für die IT unserer Kunden.