4,7 / 5 Sterne aus rund 800.000 Bewertungen unserer Online-Dienste

Mehr

Richtlinie zur Meldung von Schwachstellen

1. Zweck der Richtlinie

Die Anstalt für Kommunale Datenverarbeitung in Bayern (AKDB) betreibt und entwickelt informationstechnische Systeme und digitale Dienste für öffentliche Verwaltungen und weitere Kunden. Der Schutz der Verfügbarkeit, Integrität, Vertraulichkeit und Authentizität dieser Systeme und der darin verarbeiteten Informationen besitzt hohe Bedeutung.

Trotz angemessener technischer und organisatorischer Sicherheitsmaßnahmen können Schwachstellen in IT-Systemen nicht vollständig ausgeschlossen werden. Hinweise auf Schwachstellen tragen zur Verbesserung der Informationssicherheit bei.

Diese Richtlinie definiert Verfahren und Rahmenbedingungen zur verantwortungsvollen Meldung von Schwachstellen in öffentlich erreichbaren Systemen, Anwendungen und Diensten der AKDB.

Die Richtlinie orientiert sich insbesondere an:

  • der Richtlinie (EU) 2022/2555 (NIS2),
  • dem Cyber Resilience Act (CRA),
  • ISO/IEC 27001,
  • ISO/IEC 29147 „Vulnerability Disclosure“,
  • ISO/IEC 30111 „Vulnerability Handling Processes“,
  • den Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik (BSI),
  • sowie anerkannten Verfahren der koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure – CVD).

Diese Richtlinie stellt kein Bug-Bounty-Programm dar und begründet keinen Anspruch auf Vergütung oder sonstige finanzielle Leistungen.

2. Geltungsbereich

Diese Richtlinie gilt für öffentlich erreichbare digitale Systeme, Anwendungen, Dienste und IT-Ressourcen, die durch die AKDB entwickelt oder bereitgestellt werden. Diese Richtlinie gilt ausschließlich für aktuell unterstützte und aktiv gewartete Systeme, Anwendungen und Produktversionen. Diese Richtlinie begründet keine vertraglichen oder sonstigen Rechte zur Durchführung weitergehender Sicherheitsprüfungen oder Penetrationstests.

3. Nicht vom Geltungsbereich erfasste Sachverhalte

Nicht vom Geltungsbereich dieser Richtlinie erfasst sind insbesondere:

  • End-of-Life-(EOL-) oder nicht mehr unterstützte Produktversionen,
  • interne Entwicklungs-, Labor- oder Testsysteme ohne ausdrückliche Freigabe,
  • Vorab-, Beta- oder Preview-Versionen,
  • Systeme, Anwendungen oder Infrastrukturen Dritter außerhalb des Verantwortungsbereichs der AKDB,
  • Systeme von Kunden, Kommunen oder Partnerorganisationen, soweit diese durch die AKDB in einem RZ betrieben werden,
  • Schwachstellen ausschließlich in Produkten oder Komponenten Dritter ohne unmittelbaren Bezug zur AKDB-Implementierung,
  • Social-Engineering-Angriffe,
  • Phishing-Kampagnen,
  • physische Angriffe auf Gebäude, Infrastruktur oder Personen,
  • Denial-of-Service-Angriffe oder Belastungstests (DoS/DDoS),
  • automatisierte Massenscans mit potenzieller Betriebsbeeinträchtigung,
  • Spam-, Bot- oder Massenregistrierungsaktivitäten,
  • Maßnahmen zur Datenexfiltration,
  • Veränderungen, Löschungen oder Manipulationen produktiver Daten,
  • persistente Zugriffe oder Privilegieneskalationen über das zur Nachweisführung erforderliche Maß hinaus.

Nicht qualifizierte Meldungen umfassen insbesondere:

  • Berichte automatisierter Tools oder Scanner ohne nachvollziehbare technische Bewertung,
  • fehlende Security Header ohne unmittelbare Ausnutzbarkeit,
  • allgemeine Hinweise auf fehlende Best Practices ohne konkrete Sicherheitsauswirkung,
  • Hinweise auf bekannte verwundbare Bibliotheken ohne Nachweis einer tatsächlichen Ausnutzbarkeit,
  • rein theoretische Schwachstellen ohne reproduzierbaren Nachweis.

4. Grundsätze der Schwachstellenmeldung

Festgestellte Schwachstellen sind unverzüglich über die vorgesehenen Meldewege an die AKDB zu übermitteln.

Sicherheitsprüfungen dürfen ausschließlich:

  • verhältnismäßig,
  • datenschutzkonform,
  • ohne Betriebsbeeinträchtigung,
  • sowie innerhalb des definierten Geltungsbereichs

durchgeführt werden.

Die Ausnutzung festgestellter Schwachstellen ist unzulässig. Insbesondere dürfen Daten nicht heruntergeladen, verändert, gelöscht, veröffentlicht oder an Dritte weitergegeben werden, soweit dies nicht zur technischen Verifikation der Schwachstelle zwingend erforderlich ist.

Falls im Rahmen der Prüfung unbeabsichtigt auf produktive Daten oder personenbezogene Informationen zugegriffen wird, sind weitere Zugriffe unverzüglich einzustellen und der Sachverhalt der AKDB zu melden.

Die Speicherung, Weitergabe oder Veröffentlichung vertraulicher Informationen ist unzulässig, soweit hierfür keine gesetzliche Grundlage oder ausdrückliche Genehmigung besteht.

Meldende Personen handeln eigenverantwortlich und unter Beachtung der geltenden gesetzlichen Vorschriften. 

5. Qualifizierte Schwachstellenmeldungen

Gemeldet werden können reproduzierbare Schwachstellen mit Auswirkungen auf die Informationssicherheit oder den Schutz von Daten und IT-Systemen.

Hierzu zählen insbesondere:

  • Cross-Site-Scripting (XSS),
  • Cross-Site-Request-Forgery (CSRF),
  • Injection-Schwachstellen,
  • Remote Code Execution (RCE),
  • Insecure Direct Object References,
  • Authentifizierungs- oder Autorisierungsschwachstellen,
  • unberechtigte Zugriffe auf Daten oder Benutzerkonten,
  • Informationsabflüsse oder Datenlecks,
  • Fehlkonfigurationen mit sicherheitsrelevanten Auswirkungen,
  • aktiv ausnutzbare Backdoors,
  • unzureichende Fehlerbehandlung oder Informationsoffenlegung,
  • Möglichkeiten zur unberechtigten Systemnutzung oder Datenexfiltration.

6. Erwartungen an meldende Personen

Von meldenden Personen wird erwartet, dass:

  • geltende gesetzliche Vorschriften eingehalten werden,
  • ausschließlich die vorgesehenen Meldewege genutzt werden,
  • ausreichende Informationen zur Nachvollziehbarkeit und Reproduktion der Schwachstelle bereitgestellt werden,
  • die Vertraulichkeit der Schwachstelle bis zur abgestimmten Offenlegung gewahrt bleibt,
  • keine Handlungen durchgeführt werden, die Systeme, Daten, Dienste oder Personen beeinträchtigen könnten,
  • keine ungelösten Schwachstellen an Dritte weitergegeben oder veröffentlicht werden,
  • keine finanziellen Forderungen oder Erpressungsversuche erfolgen.

7. Meldung von Schwachstellen

Schwachstellenmeldungen sind an folgende Kontaktstelle zu übermitteln:

E-Mail: cert@akdb.de  
Webseite: https://www.akdb.de 

Zur Bearbeitung der Meldung sollen insbesondere folgende Informationen übermittelt werden:

  • Titel oder Bezeichnung der Schwachstelle,
  • Art der Schwachstelle,
  • betroffene Systeme, Dienste oder Produktversionen,
  • technische Beschreibung,
  • Schritte zur Reproduktion,
  • mögliche Auswirkungen,
  • Authentifizierungsanforderungen,
  • erforderliche Benutzerinteraktion,
  • Nachweis der Ausnutzbarkeit (Proof of Concept),
  • gegebenenfalls Vorschläge zur Risikominderung,
  • Kontaktinformationen für Rückfragen.

Personenbezogene Daten Dritter sind nur zu übermitteln, soweit dies zur Beschreibung der Schwachstelle zwingend erforderlich ist. 

8. Reaktionszeiten und Bearbeitung

Die Bearbeitung eingehender Meldungen erfolgt risikoorientiert und unter Berücksichtigung technischer, organisatorischer sowie regulatorischer Anforderungen. Die AKDB wird die Meldungen dokumentieren und die gemeldeten Schwachstellen unverzüglich prüfen und bei Bedarf behandeln und beheben.

Die AKDB informiert die meldenden Personen über:

  • den Eingang der Meldung,
  • die Validierung der Schwachstelle,
  • wesentliche Bearbeitungsschritte,
  • sowie – soweit möglich – den Abschluss der Bearbeitung.

9. Koordinierte Offenlegung von Schwachstellen

Die AKDB unterstützt Verfahren der koordinierten Offenlegung von Schwachstellen. Vor einer öffentlichen Offenlegung ist der AKDB eine angemessene Frist zur Analyse, Bewertung und Behandlung der Schwachstelle einzuräumen. Dem Ergebnis der Analyse folgend orientiert sich die AKDB an den gesetzlich vorgeschriebenen Melde- / Offenlegungsfristen des Cyber Resiliance Act.

10. Datenschutz und Vertraulichkeit

Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zum Zweck:

  • der Prüfung und Bearbeitung gemeldeter Schwachstellen,
  • der IT-Sicherheitsanalyse,
  • der Gefahrenabwehr,
  • der Einhaltung regulatorischer Anforderungen,
  • sowie der Verbesserung der Informationssicherheit.

Die Verarbeitung erfolgt unter Beachtung:

  • der Datenschutz-Grundverordnung (DSGVO),
  • des Bayerischen Datenschutzgesetzes (BayDSG),
  • sowie weiterer einschlägiger gesetzlicher Vorschriften.

Personenbezogene Daten werden nur im erforderlichen Umfang verarbeitet und ausschließlich befugten Stellen zugänglich gemacht. Die AKDB behandelt eingehende Meldungen vertraulich und gibt personenbezogene Daten meldender Personen nicht ohne deren Zustimmung an Dritte weiter. Dies gilt nicht, soweit gesetzliche Offenlegungs-, Melde- oder Auskunftspflichten bestehen.

11. Safe Harbor

Sicherheitsprüfungen im Rahmen dieser Richtlinie werden durch die AKDB grundsätzlich als zulässig betrachtet, soweit:

  • diese in gutem Glauben erfolgen,
  • keine Schädigungsabsicht vorliegt,
  • die Vorgaben dieser Richtlinie eingehalten werden,
  • und keine gesetzlichen Vorschriften verletzt werden.

In diesen Fällen beabsichtigt die AKDB grundsätzlich nicht:

  • zivilrechtliche Ansprüche wegen richtlinienkonformer Sicherheitsprüfungen geltend zu machen,
  • Strafanzeige zu erstatten,
  • oder technische Prüfhandlungen im erforderlichen Umfang als unzulässige Nutzung zu bewerten.

Dies gilt nicht bei:

  • missbräuchlichen Handlungen,
  • kriminellen oder nachrichtendienstlichen Absichten,
  • vorsätzlicher Schädigung,
  • oder Handlungen außerhalb des definierten Geltungsbereichs.

Zwingende gesetzliche Verpflichtungen, behördliche Maßnahmen sowie Rechte Dritter bleiben unberührt. Die vorstehende Regelung gilt ausschließlich für Ansprüche, die dem Einflussbereich der AKDB unterliegen.

12. Haftung

Die AKDB übernimmt keine Haftung für Handlungen meldender Personen, die außerhalb dieser Richtlinie erfolgen. Meldende Personen handeln eigenverantwortlich und unter Beachtung der geltenden gesetzlichen Vorschriften.

13. Zuständigkeiten

Eigentümerin dieser Richtlinie ist die AKDB. Die operative Verantwortung für die Bearbeitung von Schwachstellenmeldungen liegt bei der AKDB.

14. Kein Vergütungsanspruch

Die Meldung von Schwachstellen begründet keinen Anspruch auf Vergütung, Prämienzahlung oder sonstige finanzielle Entschädigung, sofern keine ausdrückliche schriftliche Vereinbarung getroffen wurde.

15. Änderungen der Richtlinie

Die AKDB behält sich vor, diese Richtlinie jederzeit anzupassen oder zu ändern. Es gilt die jeweils veröffentlichte Fassung.

16. Inkrafttreten

Diese Richtlinie tritt mit Veröffentlichung in Kraft und ersetzt alle vorherigen Fassungen zur Meldung von Schwachstellen.