Vulnerability Handling & Product Security at Dunkermotoren
Overview
Dunkermotoren ist bestrebt, die Cybersicherheit seiner Produkte, Lösungen und Services über den gesamten Lebenszyklus hinweg sicherzustellen.
Zu diesem Zweck betreibt Dunkermotoren einen strukturierten PSIRT‑Prozess (Product Security Incident Response Team), der sich an etablierten Best Practices der Industrie orientiert.
Der Prozess stellt eine transparente, koordinierte und zeitnahe Bearbeitung von Sicherheitslücken sicher.
Vulnerability melden
Dunkermotoren ermutigt Kunden, Partner und Sicherheitsforscher, potenzielle Schwachstellen verantwortungsvoll zu melden.
Meldeweg
E-Mail: psirt.dunkermotoren@ametek.com
Optional: verschlüsselte Meldung (PGP)
Benötigte Informationen
- Beschreibung der Schwachstelle
- Betroffene Produkte / Versionen
- Reproduktionsschritte
- Mögliche Auswirkungen
Reaktionszeit
Eingangsbestätigung innerhalb von 2 Werktagen
Vulnerability Handling Prozess
Alle Meldungen werden nach einem standardisierten Ablauf bearbeitet:
Intake & Registrierung
- Erfassung im internen Tracking-System
- Erste Priorisierung
Analyse & Verifikation
- Technische Analyse und Reproduktion
- Überprüfung der Betroffenheit
- Klärung offener Fragen mit dem Melder
Risikobewertung
- Bewertung nach CVSS (Common Vulnerability Scoring System)
- Berücksichtigung von:
- Exploitierbarkeit
- Auswirkungen auf Verfügbarkeit, Integrität, Vertraulichkeit
- Einsatzumgebung (Industrie / IIoT)
Mitigation & Behebung
- Zusammenarbeit mit Entwicklungsteams
- Erstellung von:
- Patches / Firmware-Updates
- Workarounds / Maßnahmen zur Risikominimierung
Koordinierte Offenlegung
Abstimmung mit dem Melder
Veröffentlichung
Veröffentlichung eines Security Advisories beim BSI nach Verfügbarkeit eines Fixes oder geeigneter Mitigationen
Security Advisory Struktur
Dunkermotoren veröffentlicht standardisierte Security Advisories mit:
- Advisory Title – Kurzbeschreibung
- Advisory ID – eindeutige Kennung
- Revision History – Änderungen
- Vulnerability Description – technische Beschreibung
- Affected Products – betroffene Produkte
- Impact – mögliche Auswirkungen
- Severity (CVSS) – Score und Vector
- Mitigations – temporäre Maßnahmen
- Remediation – Updates / Fixes
- References – z. B. CVE
- Acknowledgement – Nennung des Melders
- Contact – PSIRT Kontakt
Disclosure Policy
Dunkermotoren verfolgt einen Coordinated Vulnerability Disclosure (CVD) Ansatz:
- Keine Veröffentlichung ohne Fix oder Mitigation
- Abstimmung mit Meldern und Partnern
- Schutz von Kunden und Anlagen im Fokus
Integration in den Produktlebenszyklus
- Secure Development (SSDLC)
- SBOM & Komponenten-Tracking
- Monitoring von Schwachstellen (intern & extern)
- Incident Response