Unser Engagement für Cybersicherheit

TE Connectivity („TE") setzt sich für die Sicherheit, Zuverlässigkeit und Widerstandsfähigkeit unserer Produkte und digitalen Lösungen ein. Verantwortungsvolle Meldung von Schwachstellen trägt dazu bei, die Verbindungen zu schützen, die eine sicherere, nachhaltigere, produktivere und vernetzte Zukunft ermöglichen.

 

Wir begrüßen Meldungen in gutem Glauben von Kunden, Partnern, Mitarbeitenden und Sicherheitsforschern, damit potenzielle Schwachstellen bewertet und angemessen behoben werden können.

 

Sicherheit ist eine gemeinsame Verantwortung. TE wendet Sicherheitsprinzipien über den gesamten Produktlebenszyklus hinweg an und arbeitet mit Kunden, Partnern und Sicherheitsforschern zusammen, um potenzielle Schwachstellen zu identifizieren, zu bewerten und zu beheben. Wir kommunizieren validierte Erkenntnisse und Abhilfemaßnahmen, wenn dies erforderlich ist, und erfüllen die geltenden Cybersicherheitsanforderungen.

Was Sie melden sollten

Nutzen Sie den obigen Link oder senden Sie eine E-Mail an product.security@te.com, wenn eine potenzielle Schwachstelle Folgendes betrifft:

 

  • Ein aktiv unterstütztes TE-Produkt, eine TE-Firmware, -Software oder einen digitalen Dienst von TE.
  • Eine öffentlich zugängliche Website, Anwendung oder einen Dienst von TE innerhalb des unten festgelegten Geltungsbereichs.
  • Nachweise für eine aktive Ausnutzung oder ein Sicherheitsproblem, das den sicheren oder zuverlässigen Betrieb beeinträchtigen könnte. 

 

Für allgemeinen Produktsupport oder Qualitätsanliegen nutzen Sie bitte den entsprechenden TE-Supportkanal anstelle des Links zur Meldung von Schwachstellen.

Richtlinie zur verantwortungsvollen Offenlegung von Schwachstellen

Zweck und Geltungsbereich

TE legt großen Wert auf die verantwortungsvolle Meldung von Schwachstellen. Diese Richtlinie gilt für Cybersicherheitsschwachstellen, die vernetzbare TE-Produkte betreffen, wie zum Beispiel Produkte mit Bluetooth-, Modbus-, WLAN- oder Webschnittstellen. Nicht mehr unterstützte Produkte, Dienste Dritter sowie Support-Anliegen ohne Sicherheitsbezug fallen nicht in den Geltungsbereich, sofern TE nichts anderes angibt.

Wie Sie eine Meldung einreichen

Klicken Sie auf den Link zur Meldung von Schwachstellen, um eine E-Mail an das Product Security Incident Response Team (PSIRT) zu öffnen, in der Betreffzeile und Nachrichtentext bereits vorausgefüllt sind. Fügen Sie eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkungen bei, das betroffene Produkt, den betroffenen Dienst oder die betroffene URL sowie die Version, Schritte oder einen Machbarkeitsnachweis (Proof of Concept) zur Reproduktion des Problems sowie alle relevanten Screenshots, Protokolle oder Codeausschnitte. Wenn Sie namentlich genannt oder über den Fortgang informiert werden möchten, geben Sie bitte Ihren Namen an. Ohne Kontaktdaten kann TE keine Rückfragen stellen oder Statusaktualisierungen bereitstellen.

Erwartungen an Untersuchungen in gutem Glauben

  • Handeln Sie verantwortungsvoll.
  • Führen Sie Untersuchungen ausschließlich innerhalb des festgelegten Geltungsbereichs durch.
  • Melden Sie es umgehend, wenn Sie auf personenbezogene, kundenbezogene oder vertrauliche Informationen stoßen, für deren Zugriff Sie nicht autorisiert sind.
  • Beeinträchtigen Sie keine Dienste, beschädigen oder verändern Sie keine Daten, führen Sie keine Denial-of-Service-Angriffe oder Massenautomatisierungen durch, die Dienste beeinträchtigen könnten, versenden Sie kein Spam, nutzen Sie kein Social Engineering oder Phishing, manipulieren Sie Systeme nicht physisch, und extrahieren Sie keine Informationen.
  • Fordern Sie keine Zahlung und drohen Sie nicht, einschließlich des Zurückhaltens oder Veröffentlichens von Informationen. Legen Sie das Problem nicht öffentlich offen, bevor Sie sich mit TE abgestimmt haben.

Was TE

  • Das Postfach des Product Security Incident Response Team (PSIRT) erhält die Meldung. Wenn Sie Kontaktdaten angeben, sendet Ihnen PSIRT innerhalb von drei Werktagen eine erste Rückmeldung.
  • PSIRT sichtet die Meldung, bewertet deren Auswirkungen, fordert bei Bedarf zusätzliche Informationen an und priorisiert validierte Schwachstellen so schnell wie möglich, mit besonderem Fokus auf Sicherheit und Betriebskontinuität.
  • TE stellt bei vorliegenden Kontaktdaten Fortschrittsupdates bereit, insbesondere wenn eine Behebung oder Abhilfemaßnahme geplant oder umgesetzt wird; informiert den Meldenden, sobald die Schwachstelle behoben ist; und koordiniert bei Bedarf Sicherheitshinweise oder die Vergabe einer CVE-Kennung.

Koordinierte Offenlegung und Safe Harbor

Bitte geben Sie TE eine angemessene Gelegenheit, das Problem zu untersuchen und zu beheben, bevor Sie es öffentlich offenlegen. TE arbeitet mit Meldenden zusammen, um den Zeitpunkt der Offenlegung basierend auf dem Risiko, den betroffenen Nutzern und der Behebung abzustimmen. Wenn Sie der Ansicht sind, dass die Situation eine sofortige öffentliche Aufmerksamkeit erfordert, besprechen Sie dies zunächst mit TE. Wenn Sie in gutem Glauben handeln, diese Richtlinie befolgen und TE oder unseren Nutzern keinen Schaden zufügen, betrachtet TE Ihr Vorgehen als legitim und wird keine rechtlichen Schritte einleiten. Diese Zusicherung eines sicheren Rahmens (Safe Harbor) soll verantwortungsvolle Sicherheitsforschung schützen.

Anerkennung und Vergütung

TE bietet keine finanziellen Kopfgelder (Bug Bounties) für Schwachstellenmeldungen an. Mit Zustimmung des Meldenden kann TE einen validierten Beitrag nach Behebung des Problems öffentlich anerkennen, beispielsweise in einem veröffentlichten Sicherheitshinweis.

Fragen zum Prozess

Wenn Sie Fragen zu dieser Richtlinie haben oder eine Klärung benötigen, wenden Sie sich an product.security@te.com. Um eine Schwachstelle zu melden, klicken Sie auf den Meldelink, damit sich Ihre E-Mail mit dem erforderlichen Empfänger sowie vorausgefüllter Betreffzeile und Nachrichtentext öffnet.

Häufig gestellte Fragen

Was sollte ich melden?

Potenzielle Sicherheitsschwachstellen, die TE-Produkte, -Firmware, -Software, digitale Dienste oder öffentlich zugängliche Systeme innerhalb des Geltungsbereichs betreffen.

Was fällt nicht in den Geltungsbereich?

Allgemeiner Produktsupport, Qualitätsanliegen, Datenschutzanfragen, Spam- oder Phishing-Meldungen sowie Probleme bei nicht mehr unterstützten Produkten oder Produkten Dritter, sofern TE nichts anderes angibt.

Kann ich eine Meldung ohne Kontaktdaten einreichen?

Sie können sich dafür entscheiden, außer Ihrer E-Mail-Adresse keine weiteren Kontaktdaten anzugeben. TE kann dann jedoch keine Rückfragen stellen oder Statusaktualisierungen bereitstellen.

Was passiert nach meiner Meldung?

Nachdem Sie eine potenzielle Sicherheitsschwachstelle gemeldet haben, prüft das Product Security Incident Response Team (PSIRT) von TE die Meldung, fordert bei Bedarf weitere Informationen an und koordiniert die nächsten Schritte.

Wie schnell reagiert TE?

Wenn Sie Kontaktdaten angeben, sendet Ihnen das PSIRT innerhalb von drei Werktagen eine erste Rückmeldung. Die Zeit bis zur Behebung hängt von der Komplexität, dem Risiko und dem betroffenen Produkt oder System ab.

Wann darf ich das Problem öffentlich offenlegen?

Bitte stimmen Sie sich mit TE ab und geben Sie uns eine angemessene Zeit, um das Problem zu untersuchen und zu beheben, bevor Sie es öffentlich offenlegen.

Bietet TE ein Bug-Bounty-Programm an?

TE betreibt derzeit kein finanzielles Bug-Bounty-Programm. Mit Zustimmung des jeweiligen Meldenden kann TE validierte Beiträge in einem veröffentlichten Sicherheitshinweis anerkennen.