Vulnerability Handling & Product Security at Dunkermotoren

Overview

Dunkermotoren ist bestrebt, die Cybersicherheit seiner Produkte, Lösungen und Services über den gesamten Lebenszyklus hinweg sicherzustellen.

Zu diesem Zweck betreibt Dunkermotoren einen strukturierten PSIRT‑Prozess (Product Security Incident Response Team), der sich an etablierten Best Practices der Industrie orientiert.

Der Prozess stellt eine transparente, koordinierte und zeitnahe Bearbeitung von Sicherheitslücken sicher.

Vulnerability melden

Dunkermotoren ermutigt Kunden, Partner und Sicherheitsforscher, potenzielle Schwachstellen verantwortungsvoll zu melden.

Meldeweg

E-Mail: psirt.dunkermotoren@ametek.com
Optional: verschlüsselte Meldung (PGP)

Benötigte Informationen

  • Beschreibung der Schwachstelle
  • Betroffene Produkte / Versionen
  • Reproduktionsschritte
  • Mögliche Auswirkungen

Reaktionszeit

Eingangsbestätigung innerhalb von 2 Werktagen

Vulnerability Handling Prozess

Alle Meldungen werden nach einem standardisierten Ablauf bearbeitet:

Intake & Registrierung

  • Erfassung im internen Tracking-System
  • Erste Priorisierung

Analyse & Verifikation

  • Technische Analyse und Reproduktion
  • Überprüfung der Betroffenheit
  • Klärung offener Fragen mit dem Melder

Risikobewertung

  • Bewertung nach CVSS (Common Vulnerability Scoring System)
  • Berücksichtigung von:
    • Exploitierbarkeit
    • Auswirkungen auf Verfügbarkeit, Integrität, Vertraulichkeit
    • Einsatzumgebung (Industrie / IIoT)

Mitigation & Behebung

  • Zusammenarbeit mit Entwicklungsteams
  • Erstellung von:
    • Patches / Firmware-Updates
    • Workarounds / Maßnahmen zur Risikominimierung

Koordinierte Offenlegung

Abstimmung mit dem Melder

Veröffentlichung

Veröffentlichung eines Security Advisories beim BSI nach Verfügbarkeit eines Fixes oder geeigneter Mitigationen

Security Advisory Struktur

Dunkermotoren veröffentlicht standardisierte Security Advisories mit:

  • Advisory Title – Kurzbeschreibung
  • Advisory ID – eindeutige Kennung
  • Revision History – Änderungen
  • Vulnerability Description – technische Beschreibung
  • Affected Products – betroffene Produkte
  • Impact – mögliche Auswirkungen
  • Severity (CVSS) – Score und Vector
  • Mitigations – temporäre Maßnahmen
  • Remediation – Updates / Fixes
  • References – z. B. CVE
  • Acknowledgement – Nennung des Melders
  • Contact – PSIRT Kontakt

Disclosure Policy

Dunkermotoren verfolgt einen Coordinated Vulnerability Disclosure (CVD) Ansatz:

  • Keine Veröffentlichung ohne Fix oder Mitigation
  • Abstimmung mit Meldern und Partnern
  • Schutz von Kunden und Anlagen im Fokus

Integration in den Produktlebenszyklus

  • Secure Development (SSDLC)
  • SBOM & Komponenten-Tracking
  • Monitoring von Schwachstellen (intern & extern)
  • Incident Response