Die Sicherheit unserer Produkte und unserer eigenen IT ist für uns ein fester Bestandteil der Produktentwicklung und des Betriebs. Auf dieser Seite finden Sie alle Informationen, die Sie brauchen, um uns eine Schwachstelle zu melden, unsere Security Advisories zu verfolgen und unsere Sicherheitsorganisation zu erreichen.
Wenn Sie eine mögliche Sicherheitslücke in einem unserer Produkte, in unserer Software oder in unserer öffentlich erreichbaren Infrastruktur gefunden haben, melden Sie sie uns bitte direkt:
| security[at]klotz[dot]de | |
| PGP-Schlüssel | https://www.klotz.de/pgp-key.txt |
| Erreichbarkeit | Mo–Fr, 08:00–17:00 Uhr (MEZ/MESZ), außer an gesetzlichen Feiertagen in Bayern |
| Sprachen | Deutsch, Englisch |
Diese Adresse ist unser zentraler Ansprechpartner (Single Point of Contact) für alle sicherheitsrelevanten Meldungen zu unseren Maschinen und der darin eingesetzten Software.
Die Kontaktdaten sind zusätzlich in unserer security.txt nach RFC 9116 hinterlegt.
Bitte melden Sie Sicherheitslücken nicht über den allgemeinen Support, das Kontaktformular oder soziale Medien.
Für Schwachstellenmeldungen bitten wir um verschlüsselte Übermittlung. Unseren PGP-Schlüssel finden Sie unter www.klotz.de/pgp-key.txt. Verschlüsseln Sie insbesondere technische Details, Proof-of-Concept-Code, Log-Auszüge und Angaben zu betroffenen Anlagen.
Sollte Ihnen eine Verschlüsselung nicht möglich sein, nehmen Sie bitte zunächst unverschlüsselt und ohne technische Details Kontakt zu uns auf. Wir stimmen dann kurzfristig einen sicheren Übermittlungsweg mit Ihnen ab. Eine unverschlüsselte Meldung ist uns in jedem Fall lieber als eine unterbliebene.
Anonyme Meldungen sind möglich; in diesem Fall können wir allerdings keine Rückfragen stellen und Sie nicht über den Fortgang informieren.
Wir betreiben derzeit kein Bug-Bounty-Programm; Meldungen werden nicht vergütet.
Bitte halten Sie sich bei Ihren Untersuchungen an folgende Grundsätze:
Erwünscht
Nicht erwünscht
Im Geltungsbereich
Außerhalb des Geltungsbereichs
Meldungen werden von unserem Product Security Incident Response Team (PSIRT) nach einem festgelegten Prozess bearbeitet:
Ist für eine Schwachstelle eine öffentliche Kennung (CVE) angebracht, veranlassen wir deren Vergabe über die zuständige Stelle. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir den zuständigen Behörden innerhalb der gesetzlich vorgeschriebenen Fristen.
Behobene Schwachstellen in unseren Produkten veröffentlichen wir gemeinsam mit dem zugehörigen Sicherheitsupdate:
Ein Advisory enthält mindestens: betroffene Produkte und Versionen, eine Beschreibung der Schwachstelle, die Auswirkung, die Schwere, die verfügbare Korrektur sowie – sofern vorhanden – Übergangsmaßnahmen.
Für Kunden mit automatisiertem Schwachstellenmanagement prüfen wir die zusätzliche Bereitstellung in maschinenlesbarer Form. Sprechen Sie uns bei Bedarf an.
Bitte teilen Sie uns Änderungen Ihrer Ansprechpartner mit, damit Sicherheitsinformationen die richtigen Personen erreichen.
Bereitstellung von Updates: Sicherheitsupdates stellen wir bereit. Für Anlagen ohne Netzwerkanbindung liefern wir Updates als signiertes Offline-Paket mit Prüfsumme und Installationsanleitung aus.
Integrität: Alle Update-Pakete sind digital signiert. Prüfsummen und Signaturen veröffentlichen wir gemeinsam mit dem Paket. Bitte prüfen Sie diese vor der Installation.
Stückliste (SBOM): Für unsere Produkte führen wir eine Software-Stückliste im Format CycloneDX. Kunden erhalten die SBOM auf Anfrage über security[at]klotz[dot]de bzw. Ihren Ansprechpartner im Vertrieb.
Sicherer Betrieb: Hinweise zur sicheren Inbetriebnahme und Härtung unserer Anlagen (Netzsegmentierung, Zugänge, Fernwartung, Passwortwechsel) finden Sie in der jeweiligen Betriebsanleitung. Die Absicherung der Betriebsumgebung liegt in der Verantwortung des Betreibers.
Unterstützungszeitraum: Für jedes unserer Produkte mit digitalen Elementen gewährleisten wir einen Unterstützungszeitraum von mindestens fünf Jahren ab Inverkehrbringen. In dieser Zeit behandeln wir Schwachstellen wirksam und stellen Sicherheitsupdates kostenlos bereit. Für viele unserer Anlagen gilt entsprechend ihrer erwarteten Nutzungsdauer ein längerer Unterstützungszeitraum; den für Ihr Produkt verbindlichen Zeitraum finden Sie in der zugehörigen Produktdokumentation. Auskunft zum Unterstützungszeitraum Ihrer Anlage erhalten Sie jederzeit über security[at]klotz[dot]de. Nach Ablauf des Unterstützungszeitraums nehmen wir Meldungen weiterhin entgegen, können eine Behebung jedoch nicht mehr zusagen.
Cyber Resilience Act (Verordnung (EU) 2024/2847). Wir stellen Sondermaschinen einschließlich der darin eingesetzten Steuerungs- und Bediensoftware her und sind damit Hersteller von Produkten mit digitalen Elementen im Sinne des CRA. Die auf dieser Seite beschriebene Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure) sowie der zentrale Ansprechpartner für Schwachstellenmeldungen sind Bestandteil unserer CRA-Pflichten und werden zusätzlich in der Produktdokumentation ausgewiesen. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir gemäß den Fristen des CRA (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen bzw. einem Monat).
NIS2 / BSIG. Als Unternehmen betreiben wir ein Managementsystem für Informationssicherheit, dessen Maßnahmen sich an ISO/IEC 27001 orientieren. Dazu gehören Risikomanagement, Vorfallbehandlung, Notfall- und Wiederanlaufplanung, Zugriffskontrolle mit Mehr-Faktor-Authentifizierung, Kryptografie sowie die Sicherheit unserer Lieferkette.
Wenn ein Sicherheitsvorfall in unserem Unternehmen Auswirkungen auf unsere Kunden, deren Anlagen oder deren Daten haben kann, informieren wir die betroffenen Kunden aktiv über die hinterlegten Ansprechpartner und, sofern erforderlich, über diese Seite.
Möchten Sie uns einen Vorfall melden, der uns als Unternehmen betrifft – etwa den Missbrauch unseres Namens, gefälschte Rechnungen oder kompromittierte Zugänge –, nutzen Sie bitte ebenfalls security[at]klotz[dot]de.
Sicherheit endet nicht am Werkstor. Von Lieferanten von Software, Komponenten und IT-Dienstleistungen erwarten wir:
Details regeln wir vertraglich. Fragen dazu beantwortet security[at]klotz[dot]de.
Zur Bearbeitung Ihrer Meldung verarbeiten wir die von Ihnen übermittelten Daten, insbesondere Kontaktdaten und technische Angaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c und f DSGVO in Verbindung mit unseren gesetzlichen Pflichten zur Schwachstellenbehandlung. Wir speichern die Daten für den gesetzlich vorgesehenen Zeitraum zu Nachweiszwecken. Eine Weitergabe erfolgt nur, soweit dies zur Behebung erforderlich oder gesetzlich vorgeschrieben ist. Weitere Informationen finden Sie Datenschutzerklärung.
Verwaltung:
Empfang
Tel: +49 8221 905-0
E-Mail: info@klotz.de
Vertrieb:
Kristina Esch
Assistentin der Vertriebsleitung
Tel: +49 8221 905-565
E-Mail: sales@klotz.de
Recruiting:
Linda Kircher
Personalreferentin
Tel: +49 8221 905-577
E-Mail: karriere@klotz.de
Geschäftsleitung:
E-Mail: info@klotz.de
*Pflichtangaben
KLOTZ GmbH Robert-Bosch-Straße 1 | 89359 Kötz | Germany
Wir sind Ihr erfahrener Partner für die Entwicklung und Umsetzung von hochkomplexen Sondermaschinen, -anlagen sowie technischer Software in Kötz bei Günzburg und in Shanghai, China.
© 2024 Copyright by KLOTZ GmbH. Site designed & programmed by metavers GmbH & Alpha Design