MENU

SECURITY

Sichere Embedded- und IoT-Lösungen für eine vernetzte Welt.



Security Advisories

In diesem Abschnitt sind alle öffentlichen Sicherheitshinweise, Schwachstellenmeldungen und maschinenlesbaren CSAF 2.0-Datensätze für COLIGO-, BE.services- und eTSN-Produkte aufgeführt.

Derzeit liegen keine aktiven Sicherheitshinweise vor. Sobald Sicherheitshinweise veröffentlicht werden, werden sie hier in menschenlesbarer Form sowie als herunterladbare CSAF 2.0-JSON-Datensätze aufgeführt.




Erklärung

Die BE.services GmbH (einschließlich COLIGO und eTSN) unterhält ein Programm zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure, CVD), das mit dem EU-Cyber-Resilience-Gesetz (Verordnung (EU) 2024/2847) und der Norm ISO/IEC 29147 im Einklang steht.

Diese Richtlinie regelt, wie wir Sicherheitslücken in unseren digitalen Produkten und unserer eingebetteten Software entgegennehmen, untersuchen, koordinieren und beheben. Sie gilt für Sicherheitsforscher, Industriepartner, Kunden und alle Dritten, die potenzielle Schwachstellen melden.


Geltungsbereich

Diese Richtlinie gilt für alle digitalen und vernetzten Produkte, die von der BE.services GmbH hergestellt oder aktiv gewartet werden, darunter


  • COLIGO SYNA EdgeBox (Hardware und Firmware des Basissystems)
  • COLIGO EdgeStack & COLIGO Apps
  • eTSN SDK (OPC UA FX-/TSN-Stacks und Integrationskomponenten)
  • Offizielle Cloud-Dienste, Verwaltungsportale und öffentliche APIs unter unserer direkten Kontrolle


Vom Geltungsbereich ausgenommen

  • Produkte und Softwareversionen, deren angekündigtes Lebensende (End-of-Life, EOL) erreicht ist oder die nicht mehr aktiv unterstützt werden.
  • Cloud-Infrastrukturen oder -Dienste von Drittanbietern, die nicht von BE.services betrieben werden.
  • Denial-of-Service-Angriffe (DoS/DDoS) auf öffentliche Web-Infrastrukturen oder industrielle Produktionslinien von Kunden.

So melden Sie eine Sicherheitslücke

Wenn Sie eine Sicherheitslücke entdeckt haben, melden Sie diese bitte direkt an unser Produktsicherheitsteam.

PGP Encryption


Fingerprint: CB2B C14B 8896 C23F B663 265A C078 7487 A9E3 D4EF


Wir nehmen Meldungen auf Englisch und Deutsch entgegen. Bitte reichen Sie Sicherheitslücken nicht über öffentliche Ticket-Systeme, Kundensupport-Chats oder soziale Medien ein.

Was sollte Ihr Bericht enthalten?

Damit wir Ihre Einreichung zügig prüfen und validieren können, fügen Sie bitte Folgendes bei

  • Betroffenes Produkt: Genaue Produktbezeichnung, Hardware-Revision und Software-/Firmware-Version.
  • Klassifizierung: Vermuteter CWE-Typ (z. B. CWE-78, CWE-120) und CVSS-Wert (sofern berechnet).
  • Zusammenfassung der Sicherheitslücke: Klare Erläuterung der Schwachstelle und der potenziellen industriellen/betrieblichen Auswirkungen.
  • Schritte zur Reproduktion: Schritt-für-Schritt-Anleitung oder minimaler, nicht-destruktiver Proof-of-Concept (PoC)-Code/Skripte.
  • Komponenten: Falls das Problem in einer vorgelagerten Open-Source- oder kommerziellen Bibliothek liegt, geben Sie den Namen und die Version der Komponente an.
  • Offenlegungsstatus: Geben Sie an, ob die Sicherheitslücke bereits öffentlich bekannt ist oder in der Praxis beobachtet wurde.
  • Ihre Angaben: Bevorzugter Name oder Pseudonym für die Nennung in unserem Sicherheitshinweis (oder geben Sie an, wenn Sie anonym bleiben möchten).

Verpflichtungen zur Reaktion

BE.services verpflichtet sich zu einer zeitnahen und professionellen Kommunikation während des gesamten Offenlegungszyklus

Phase


Bestätigung

Triage und Validierung

Statusaktualisierungen

Sicherheitsupdates

Security Advisory

Geplanter Zeitrahmen


Innerhalb von 48 Stunden nach Eingang

Innerhalb von 5 Werktagen

Mindestens alle 30 Kalendertage bis zur Behebung

So schnell wie möglich und kostenlos bereitgestellt

Gleichzeitig mit der Verfügbarkeit des Patches oder unmittelbar danach veröffentlicht



Sicherheit

BE.services schätzt konstruktive Sicherheitsforschung, die in gutem Glauben durchgeführt wird. Wir werden keine zivilrechtlichen Klagen einleiten oder Strafanzeigen gegen Forscher erstatten, die:

  • Halten Sie sich strikt an diese Richtlinie zur koordinierten Offenlegung von Sicherheitslücken.
  • Beschränken Sie Tests auf das erforderliche Minimum, um die Sicherheitslücke nachzuweisen, ohne Betriebsausfälle, Beeinträchtigungen der Dienstqualität oder Sicherheitsrisiken in industriellen Umgebungen zu verursachen.
  • Greifen Sie nicht auf personenbezogene Daten (gemäß EU-DSGVO) oder geschützte Produktionsdaten von Kunden zu, ändern, entwenden oder löschen Sie diese nicht.
  • Wahren Sie die Vertraulichkeit und gewähren Sie uns eine angemessene Frist zur Behebung, bevor Sie Details öffentlich oder an Dritte weitergeben.



Koordinierte Offenlegung und Hinweise

Wir halten uns an die koordinierte Offenlegung von Sicherheitslücken und bitten um eine standardmäßige Sperrfrist von 90 Tagen ab der bestätigten Validierung bis zur Veröffentlichung des Patches, bevor eine öffentliche Bekanntgabe erfolgt.

Sobald die Sicherheitslücke behoben ist, veröffentlichen wir auf dieser Seite öffentliche Sicherheitshinweise (sowie maschinenlesbare CSAF 2.0-JSON-Datensätze). Unsere Sicherheitshinweise enthalten

  • CVE-Kennung (sofern von der CNA vergeben)
  • CVSS v3.1 / v4.0 Schweregrad und Vektor
  • Betroffene und behobene Produktversionen
  • Anweisungen zur Behebung, Workarounds und Links zum kostenlosen Download von Patches
  • Nennung des meldenden Forschers (sofern keine Anonymität gewünscht wurde)

If an actively exploited flaw requires user intervention to protect systems before a permanent patch can be deployed, we will issue early customer guidance and mitigation notices without undue delay in accordance with CRA requirements.



Koordination der Lieferkette

Stammt eine bestätigte Sicherheitslücke aus einer integrierten Komponente eines Drittanbieters oder einer Open-Source-Komponente, wird BE.services

  • Benachrichtigen Sie den Hersteller oder Betreuer der Upstream-Komponente innerhalb von 5 Werktagen nach Bestätigung der Sicherheitslücke.
  • Koordinieren Sie Zeitpläne für die Offenlegung und Sperrfristen, um eine vorzeitige Bekanntgabe von Upstream-Projekten zu verhindern.
  • Geben Sie alle relevanten Patches zur Behebung, Modifikationen oder technische Dokumentation gemäß CRA-Artikel 13(6) an den Upstream weiter.
  • Verweisen Sie in Ihrem eigenen veröffentlichten Sicherheitshinweis auf Sicherheitshinweise und CVEs der vorgelagerten Projekte.