Für maximale Produktsicherheit.
Neuberger-PSIRT.
Das Neuberger-PSIRT (Product Security Incident Response Team) ist Ihre zentrale Anlaufstelle für eine vertrauensvolle Meldung von Schwachstellen und potenziellen Sicherheitslücken in unseren Produkten.
Sicherheit ist für uns kein Zustand, sondern ein kontinuierlicher Anspruch. Deshalb kümmern sich unsere spezialisierten Sicherheitsexperten um jeden gemeldeten Hinweis – schnell, transparent und mit höchster Sorgfalt. Jede Meldung wird umgehend bestätigt sowie präzise bewertet und analysiert. Wir entwickeln Sicherheitsupdates zur Behebung der gemeldeten Schwachstelle oder Sicherheitslücke. Transparenz ist dabei für uns selbstverständlich: Über Security Advisories informieren wir proaktiv und stellen klare Handlungsempfehlungen zur Verfügung.

Getreu unserer Philosophie „Maximale Qualität und bester Service“ arbeiten wir konsequent daran, die Sicherheit und Zuverlässigkeit unserer Produkte stetig weiterzuentwickeln – für Vertrauen, das bleibt, und sichere Produkte, auf die Sie sich verlassen können.
Wir sind daher auch Mitglied in der Allianz für Cyber-Sicherheit beim Bundesamt für Sicherheit in der Informationstechnik (BSI). Damit stärken wir bewusst unser Netzwerk und die Zusammenarbeit mit Unternehmen, Verbänden, Behörden und Organisationen mit dem gemeinsamen Ziel für mehr Cyber-Sicherheit.
Sicherheitslücken und Schwachstellen.
Ihre Möglichkeiten der Kontaktaufnahme.
Wie können Sie Sicherheitslücken und Schwachstellen an das Neuberger-PSIRT melden?
Wenn Sie eine Sicherheitslücke oder eine Schwachstelle in einem Neuberger-Produkt entdeckt haben, nutzen Sie vorzugsweise bitte das folgende Kontaktformular.
Alternativ können Sie uns auch eine E-Mail senden an: psirt@neuberger.net.
Bitte fügen Sie folgende Informationen Ihrer Meldung bei:
- Betroffenes Produkt: Name und Software-/Firmwareversion
- Beschreibung des Problems: Kurze und verständliche Erklärung der Schwachstelle
- Auswirkungen: Was könnte durch die Sicherheitslücke geschehen?
- Schritte zur Reproduktion: Wie kann das Problem nachvollzogen werden?
- Ihre Kontaktdaten: Name, E-Mail und Telefonnummer für Rückfragen.
Neuberger unterstützt zudem die verschlüsselte Kommunikation per PGP. Den öffentlichen PGP-Schlüssel finden Sie in unserer Security.txt-Datei.
Meldende werden gebeten, Meldungen nur in deutscher oder englischer Sprache an das Neuberger PSIRT zu übermitteln.
Incident Management Prozess.
Bei Neuberger.

1. Bestätigung
Sie erhalten eine automatische Bestätigung mit einer Ticket-ID und einer Kontaktnummer. Bewahren Sie diese auf, um zukünftige Rückfragen zu referenzieren.

2. Bewertung und Analyse
Unser PSIRT-Team analysiert die Meldung und bewertet:
- Den Schweregrad der Sicherheitslücke/Schwachstelle
- Die potenziellen Auswirkungen auf Nutzer
- Welche Produkte und Versionen betroffen sind

3. Behebung und Sicherheitsupdate
Wir entwickeln ein Sicherheitsupdate und stellen ihn den Nutzern zur Verfügung. In bestimmten Fällen können wir auch Workarounds anbieten, bis ein vollständiges Sicherheitsupdate verfügbar ist.

4. Abschlussmitteilung
Sie erhalten eine detaillierte Zusammenfassung der durchgeführten Maßnahmen und Informationen zur Verfügbarkeit der Sicherheitsaktualisierung.
Security Advisories
FAQs.
PSIRT.
Derzeit bieten wir kein formales Bug-Bounty-Programm. Allerdings schätzen wir die Zusammenarbeit mit Sicherheitsforschern und stehen einem Austausch zu diesem Thema offen gegenüber.
Bitte warten Sie, bis wir ein Sicherheitsupdate veröffentlicht haben oder einen festen Zeitplan vereinbart haben. Dies schützt Nutzer vor Ausnutzung. Wir koordinieren die Veröffentlichung mit Ihnen.
Melden Sie es trotzdem! Es ist besser, eine potenziell falsche Meldung zu erhalten als eine echte Sicherheitslücke zu übersehen. Unser Team wird das bewerten.
Nein, Sie werden nicht ohne Ihre Zustimmung namentlich genannt.
Nur Mitglieder des PSIRT-Teams und die unmittelbar betroffenen Entwicklungsteams erhalten Zugriff auf die Details. Dies erfolgt auf „Need-to-Know"-Basis.
Ein Penetration-Test ist eine autorisierter und kontrollierte Sicherheitstestung. Dies zählt nicht als eine "aktive Ausnutzung" durch Böswillige. Bitte melden Sie trotzdem alle gefundenen Schwachstellen.
Vertraulichkeit und Datenschutz:
Bitte teilen Sie Sicherheitslücken nicht öffentlich mit, bevor Sie uns benachrichtigt haben. Wir werden uns mit Ihnen abstimmen, bevor wir weitere Informationen veröffentlichen.
Ihre Meldung wird vertraulich behandelt. Wir geben Ihre Daten nicht an Dritte weiter, ohne Sie vorher zu informieren – es sei denn, dies ist erforderlich, um die Sicherheit unserer Produkte zu verbessern oder um gesetzliche Anforderungen zu erfüllen.

