4,7 / 5 Sterne aus rund 800.000 Bewertungen unserer Online-Dienste

Mehr

Schwachstelle melden

Die Anstalt für Kommunale Datenverarbeitung in Bayern (AKDB) betreibt und entwickelt informationstechnische Systeme und digitale Dienste für öffentliche Verwaltungen und weitere Kunden. Der Schutz der Verfügbarkeit, Integrität, Vertraulichkeit und Authentizität dieser Systeme und der darin verarbeiteten Informationen besitzt hohe Bedeutung.

Trotz angemessener technischer und organisatorischer Sicherheitsmaßnahmen können Schwachstellen in IT-Systemen nicht vollständig ausgeschlossen werden. Hinweise auf Schwachstellen tragen zur Verbesserung der Informationssicherheit bei. Die AKDB unterstützt daher die verantwortungsvolle Meldung von Schwachstellen („Responsible Disclosure“) durch externe Hinweisgebende, Sicherheitsforschende, Kundinnen und Kunden sowie sonstige Dritte.

Personen, die potenzielle Schwachstellen feststellen, werden gebeten, diese unverzüglich über die von der AKDB vorgesehenen Meldewege anzuzeigen. 

Meldungen sollen nach Möglichkeit insbesondere folgende Informationen enthalten:

  • Titel oder Bezeichnung der Schwachstelle,
  • Art der Schwachstelle,
  • betroffene Systeme, Dienste oder Produktversionen,
  • technische Beschreibung,
  • Schritte zur Reproduktion,
  • mögliche Auswirkungen,
  • Authentifizierungsanforderungen,
  • erforderliche Benutzerinteraktion,
  • Nachweis der Ausnutzbarkeit (Proof of Concept),
  • gegebenenfalls Vorschläge zur Risikominderung,
  • Kontaktinformationen für Rückfragen.

Die Bearbeitung eingehender Meldungen (wie in Richtlinie zur Meldung von Schwachstellen beschrieben ist) erfolgt risikoorientiert und unter Berücksichtigung technischer, organisatorischer sowie regulatorischer Anforderungen. Die AKDB wird die Meldungen dokumentieren und die gemeldeten Schwachstellen unverzüglich prüfen und bei Bedarf behandeln und beheben.  

Die AKDB informiert die meldenden Personen über:

  • den Eingang der Meldung,
  • die Validierung der Schwachstelle,
  • wesentliche Bearbeitungsschritte,
  • sowie – soweit möglich – den Abschluss der Bearbeitung.

Sofern im Rahmen einer Prüfung unbeabsichtigt Zugriff auf produktive, vertrauliche oder personenbezogene Daten erfolgt, sind sämtliche Aktivitäten unverzüglich einzustellen und die AKDB hierüber ohne schuldhaftes Zögern zu informieren. Eine Speicherung, Verarbeitung, Weitergabe oder Veröffentlichung solcher Daten ist unzulässig.

Die AKDB behält sich vor, Meldungen insbesondere dann nicht weiter zu bearbeiten, wenn:

  • die Meldung außerhalb des definierten Geltungsbereichs liegt,
  • kein tatsächliches Sicherheitsrisiko erkennbar ist,
  • ausschließlich theoretische Auswirkungen ohne praktische Relevanz beschrieben werden,
  • die Meldung bereits bekannt ist,
  • gesetzliche oder regulatorische Gründe entgegenstehen.

Die AKDB verfolgt einen kontinuierlichen Sicherheits- und Qualitätsansatz und orientiert sich dabei an etablierten Standards der Informationssicherheit. Hinweise aus der Sicherheits-Community leisten einen wichtigen Beitrag zur sicheren Weiterentwicklung unserer digitalen Lösungen.

Vielen Dank für Ihre Unterstützung.

Bitte kontaktieren Sie uns zu diesem Thema über cert@akdb.de 

Weitere Informationen finden Sie hier:

Richtlinien zur Meldung von Schwachstellen