tdmsystems
X
Anmelden / Registrieren
Produkt-Finder

Wir helfen Ihnen!

Finden Sie die passende TDM-Lösung für Ihre Fertigung!

TDM ClassiX

On-premise Software mit hoher Funktionstiefe, hoher Integrationsfähigkeit & hoher Anpassungsfähigkeit.

Mehr Informationen

TDM Global Line

Software-On-premise-Lösung mit zahlreichen Modulen für mittlere bis große Fertigungen.

Mehr Informationen

Kostenlose Online Demo

Anfrage Online Demo

Folgen Sie uns

           

Produkt-Finder

Wir helfen Ihnen!

Finden Sie die passende TDM-Lösung für Ihre Fertigung!

TDM ClassiX

On-premise Software mit hoher Funktionstiefe, hoher Integrationsfähigkeit & hoher Anpassungsfähigkeit.

Mehr Informationen

TDM Global Line

Software-On-premise-Lösung mit zahlreichen Modulen für mittlere bis große Fertigungen.

Mehr Informationen

Kostenlose Online Demo

Anfrage Online Demo

Meldung einer Sicherheitslücke

TDM Systems GmbH ist Teil von Sandvik. Wir nehmen die Sicherheit unserer Produkte sehr ernst und begrüßen Meldungen von Kunden, Partnern und Sicherheitsexperten. Wenn Sie der Meinung sind, eine Sicherheitslücke in einem Produkt oder Service von TDM Systems entdeckt zu haben, informieren Sie uns bitte, bevor Sie diese öffentlich bekannt geben. Wir werden mit Ihnen zusammenarbeiten, um das Problem zu bestätigen und zu beheben.

E-Mail: tdm.security@tdmsystems.com – dies ist unsere zentrale Anlaufstelle für Meldungen von Sicherheitslücken und der schnellste Weg, uns zu erreichen. Sie können auch das Formular am Ende dieser Seite verwenden.

Was sollte die Meldung enthalten?

Je mehr Informationen Sie uns zur Verfügung stellen, desto schneller können wir das Problem bestätigen und beheben. Bitte geben Sie nach Möglichkeit Folgendes an:

  • Das betroffene Produkt oder die betroffene Komponente sowie die jeweilige Version
  • Eine Beschreibung der Sicherheitslücke und ihrer möglichen Auswirkungen
  • Schritte zur Reproduktion des Problems, einschließlich etwaiger Voraussetzungen
  • Ob Sie Hinweise darauf haben, dass die Sicherheitslücke aktiv ausgenutzt wird
  • Ob und in welcher Form Sie als Hinweisgeber genannt werden möchten

Bitte fügen Sie dem Formular keinen funktionierenden Exploit-Code bei. Wenn Sie Dateien oder andere Nachweise übermitteln müssen, senden Sie diese bitte stattdessen per E-Mail an tdm.security@tdmsystems.com.

Geltungsbereich

Sicherheitslücken, die TDM Systems-Produkte betreffen, einschließlich:

  • TDM Classics
  • TDM Global Line
  • TDMstoreasy
  • TDM appCom
  • TDM iCut
  • TDM WebCatalog
  • Alle zugehörigen Schnittstellen

Meldungen zu Abhängigkeiten von Drittanbietern sind ebenfalls willkommen und werden, sofern angemessen, an das zuständige Upstream-Projekt weitergeleitet.

Nicht im Geltungsbereich

  • Produkte, Services oder Infrastrukturen von Drittanbietern, die TDM Systems weder betreibt noch entwickelt
  • Volumetrische Denial-of-Service-Tests
  • Social-Engineering- oder Phishing-Angriffe gegen Mitarbeiter, Kunden oder Partner von TDM Systems
  • Ergebnisse automatisierter Scanner ohne nachgewiesene Auswirkungen auf die Sicherheit
  • Fehlende Security-Header oder Konfigurationseinstellungen ohne ausnutzbare sicherheitsrelevante Auswirkungen

Wie werden Meldungen bearbeitet?

Nach Eingang wird jede Meldung über einen einheitlichen Prozess zur Verwaltung von Sicherheitslücken bearbeitet:

  • Eingang – die Meldung wird erfasst und als Sicherheitsproblem klassifiziert.
  • Prüfung – wir prüfen die Anwendbarkeit (ob TDM Systems betroffen ist) und die Verifizierbarkeit (ob das Problem reproduziert werden kann).
  • Bewertung – wir klassifizieren den Schweregrad (CVSS), bewerten Auswirkungen und Ausnutzbarkeit und bestimmen die Priorität für die Behebung.
  • Behebung – wir beheben das Problem, überprüfen die Wirksamkeit der Korrektur und stimmen den Zeitpunkt einer Veröffentlichung mit dem Hinweisgeber ab.
  • Abschluss und Lernen – wir bestätigen den Abschluss und dokumentieren gewonnene Erkenntnisse.

Wenn eine Meldung eine Komponente eines Drittanbieters betrifft, koordinieren wir uns parallel zu unserer eigenen Behebungsplanung mit dem zuständigen Upstream-Maintainer.

Unser Anspruch

Phase

Ziel

Bestätigung des Eingangs

Innerhalb von 3 Werktagen

Erste Bewertung und Einstufung des Schweregrads (CVSS)

Innerhalb von 10 Werktagen

Status-Updates

Mindestens alle 2 Wochen bis zur Behebung

Behebung und koordinierte Veröffentlichung

Zeitplan in Abstimmung mit dem Hinweisgeber, priorisiert nach Schweregrad

Sobald ein Sicherheitsupdate verfügbar ist, stellen wir betroffenen Kunden Informationen über die behobene Sicherheitslücke zur Verfügung. Diese umfassen eine Beschreibung der Sicherheitslücke, die betroffenen Produkte und Versionen, die Auswirkungen sowie gegebenenfalls erforderliche Maßnahmen.

Safe Harbor

Wir werden keine rechtlichen Schritte gegen Personen einleiten oder unterstützen, die in gutem Glauben:

  • sich angemessen bemühen, eine Sicherheitslücke über den oben genannten Meldeweg zu melden,
  • Verletzungen der Privatsphäre, Datenzerstörung und Beeinträchtigungen der Verfügbarkeit oder Leistung von Services vermeiden und
  • nicht über das zur Demonstration des Problems erforderliche Mindestmaß hinaus auf Daten zugreifen oder diese verändern.

Aktivitäten, die im Einklang mit dieser Richtlinie durchgeführt werden, gelten als autorisiert. Wenn Sie unsicher sind, kontaktieren Sie uns bitte unter tdm.security@tdmsystems.com, bevor Sie fortfahren.

Bitte geben Sie uns außerdem eine angemessene Frist, um das Problem zu untersuchen und zu beheben, bevor Sie es öffentlich bekannt geben, und stimmen Sie den Zeitpunkt einer öffentlichen Veröffentlichung mit uns ab.

Unterstützte Versionen und Updates

Sicherheitsupdates werden für unterstützte Versionen während des jeweiligen Produkt-Supportzeitraums bereitgestellt.

Cloud-Bereitstellungen erhalten Sicherheitsupdates automatisch als Bestandteil unseres Managed Service. Für On-Premises-Bereitstellungen stellen wir Sicherheitsupdates zusammen mit einer klaren Beschreibung ihrer sicherheitsrelevanten Bedeutung zur Verfügung.

Wir bieten kein Bug-Bounty-Programm an

Wir bieten derzeit keine finanziellen Prämien für die Meldung von Sicherheitslücken an. Wir nennen Hinweisgeber gerne namentlich, sofern sie dies wünschen.

Kein Sicherheitsproblem?

Bei Fragen zu unseren Produkten, bei Fehlern ohne Sicherheitsauswirkungen oder bei Supportanfragen wenden Sie sich bitte an support@tdmsystems.com oder nutzen Sie Ihren üblichen Supportkanal – dort erreichen Sie schneller das zuständige Team.

Unser Sicherheitsprogramm

Penetrationstests durch Drittanbieter werden auf Anfrage und regelmäßig auf Grundlage der OWASP Top 10 und OWASP Desktop App Security Verification Standard (DASVS) durchgeführt. Automatisierte Scans auf Sicherheitslücken werden bei jedem Deployment als Bestandteil unserer CI/CD-Pipeline durchgeführt.

Unsere Sicherheitsaktivitäten sind an den Anforderungen des Cyber Resilience Act (CRA) der Europäischen Union ausgerichtet und unterstützen unsere kontinuierlichen Prozesse zur Verwaltung von Sicherheitslücken und für Security Testing.

Eine Meldung einreichen

Sie können eine Sicherheitslücke auch direkt per E-Mail an tdm.security@tdmsystems.com melden.

Die Angabe von Name und E-Mail-Adresse ist optional – Sie können die Felder leer lassen, um eine anonyme Meldung einzureichen.

Formular zur Erfassung von Sicherheitslücken

Ich habe die Datenschutzerklärung zur Kenntnis genommen. Ich stimme zu, dass meine Angaben zur Kontaktaufnahme und für Rückfragen gespeichert werden.

Datenschutzerklärung lesen