Product Security Incident Response Team (PSIRT)

  • CRA Compliance
  • Effektiver Schutz Ihres Know-how und mehr
  • Schützende Verfügbarkeit von Geräten und Dienstleistungen
  • Cybersecurity-Retrofitting für Ihre Geräte im Feld

Security ist ein zentraler Bestandteil der Produktentwicklung. Der EU Cyber Resilience Act (CRA) und die Radio Equipment Directive (RED) legen verbindliche Standards für Cybersicherheit und Sicherheit für vernetzte digitale Produkte und Funkanlagen fest.

Unser Product Security Incident Response Team (PSIRT) ist für die Entgegennahme, Analyse und Bearbeitung von Sicherheitslücken verantwortlich, die Embedded-Produkte betreffen.

Wir setzen auf eine enge und vertrauensvolle Zusammenarbeit mit Sicherheitsforschern, Kunden und Partnern.

Welche Produktsicherheitsvorfälle können Sie hier melden?

Bei den folgenden Fällen handelt es sich um Produktsicherheitsvorfälle:

Sicherheitsvorfälle in unserer Hardware wie

  • System on Modules
  • Single Board Computers 
  • OEM-Produkte
  • Embedded Vision Lösungen
  • Low Power Solutions

Fehler in unserer Dokumentation zu

  • Sicherheitsinformationen
  • Handlungsempfehlungen

Nicht authorisierte Veröffentlichung

  • von sicherheitskritischen  PHYTEC-Dokumenten
  • sicherheitsrelevanter Informationen über PHYTEC

Ihr Problem ist nicht aufgeführt? Bei generellen Produktproblemen melden Sie sich gerne bei unserem Help Desk.

Was sind Ihre nächsten Schritte?

Wenn Sie glauben, eine Sicherheitslücke in einem PHYTEC-Produkt entdeckt zu haben, melden Sie diese bitte verantwortungsbewusst an uns.
Wir benötigen einige Informationen von Ihnen, um Ihnen schnell eine Lösung an die Hand geben zu können.  Dabei behandeln wir die von Ihnen bereitgestellten Informationen vertraulich und ausschließlich zur Lösung des Problems. Eine Weitergabe erfolgt nur, wenn dies gesetzlich erforderlich ist.

Wir benötigen mindestens die notwendigen Informationen. Ohne sie können wir Ihre Meldung nicht vollumfänglich bearbeiten:

Notwendige Informationen

  • Beschreibung der Schwachstelle
  • Datum und Uhrzeit der Entdeckung
  • Betroffene(s) Produkt(e) und Version(en)
  • Betriebssystem der betroffenen Komponente(n)
  • Schritt-für-Schritt-Anleitung zur Reproduktion

Zusätzliche Informationen

  • Proof-of-Concept oder der Exploit-Code (falls vorhanden)
  • Nennung beteiligter Dritter (falls möglich)
  • Erste Einschätzung der Auswirkungen

So können Sie uns sicher und schnell kontaktieren:

 E-Mail: psirt@phytec.de

Nutzen Sie unseren PGP Key zur Verschlüsselung Ihrer Nachricht: 
www.phytec.de/.well-known/phytec-de-eu-psirt_public.asc

Fingerabdruck des  PHYTEC PSIRT PGP Key:
 0x5A2B 757E 6974 8EFD AD44 33D2 C916 C1DC 561B A882

Hier erhalten Sie die dafür nötige Software:
GnuPG (free)

Häufig gestellte Fragen

Wir bewerten Schwachstellen anhand des Common Vulnerability Scoring System (CVSS). Der CVSS-Score gibt den Schweregrad einer Schwachstelle auf einer Skala von 0,1 bis 10,0 an.

  • Kritisch: 9,0–10,0
  • Hoch: 7,0–8,9
  • Mittel: 4,0–6,9
  • Niedrig: 0,1–3,9

Mehr Informationen zum CVSS erhalten Sie hier: www.first.org/cvss/calculator/4.0 

Für bestätigte Schwachstellen veröffentlicht PHYTEC Security Advisories. Diese enthalten die wichtigsten Informationen zur Bewertung und Behebung der Schwachstelle, darunter:

  • Beschreibung der Schwachstelle
  • betroffene Produkte
  • Einstufung des Schweregrads
  • verfügbare Fehlerbehebung oder Workarounds
  • CVE-Referenzen, sofern vorhanden

Sicherheitsrelevante Aktualisierungen werden je nach Produkt über Software-Releases bzw. BSP-Updates, Firmware-Updates und direkte Kundeninformationen bereitgestellt.

Wir empfehlen grundsätzlich, die aktuellste unterstützte Version zu verwenden.