Mitutoyo PSIRT

 

Das Mitutoyo PSIRT (Product Security Incident Response Team) ist das Team, das für die Behebung von Sicherheitslücken im Zusammenhang mit den von der Mitutoyo Corporation angebotenen Produkten und Dienstleistungen zuständig ist.

 

Die Mitutoyo Corporation hat es sich zum Ziel gesetzt, allen Interessengruppen sichere und zuverlässige Produkte zu liefern, wobei die Cybersicherheit fest als zentraler Aspekt der Produktqualität verankert ist.

Richtlinie zur Produktsicherheit

Die Mitutoyo Corporation trägt durch hochpräzise Messgeräte zum Vertrauen und zur Entwicklung der Gesellschaft bei und orientiert sich dabei an ihrer Unternehmensphilosophie «Gute Umwelt», «Gute Menschen» und «Gute Technologie». Gemäss unseren Richtlinien zum ethischen Verhalten verpflichten wir uns, allen Interessengruppen sichere und zuverlässige Produkte anzubieten, indem wir die Cybersicherheit als integralen Bestandteil der Produktqualität ernst nehmen.

 

1. System zur Reaktion auf Produktsicherheitsvorfälle

Wir haben das Mitutoyo PSIRT (Product Security Incident Response Team) als globales System eingerichtet, das für die Bearbeitung von Sicherheitsvorfällen und Schwachstellen im Zusammenhang mit unseren Produkten spezialisiert ist.


2. Einhaltung von Gesetzen und Vorschriften 

Wir halten uns an nationale und internationale Gesetze, Vorschriften und Branchenstandards im Bereich der Cybersicherheit. Wir überprüfen und überarbeiten unsere Richtlinien und Betriebssysteme laufend, soweit dies erforderlich ist, um die Sicherheitsqualität aufrechtzuerhalten und zu verbessern. Darüber hinaus verlangen wir von unseren Lieferanten und Entwicklungspartnern, dass sie sich an angemessene Sicherheitsstandards halten.


3. Entwicklung sicherer Produkte 

Wir gehen mit Produktsicherheitsrisiken während des gesamten Produktlebenszyklus (Planung, Entwicklung, Herstellung, Wartung und Entsorgung) angemessen um. Wir praktizieren eine sichere Entwicklung auf der Grundlage der Prinzipien von «Secure by Design» und ergreifen Massnahmen, um unsere Produkte vor Bedrohungen wie Cyberangriffen, unbefugtem Zugriff und Informationslecks zu schützen.


4. Umgang mit Produktsicherheitslücken 

Wir haben ein Reaktionskonzept in Übereinstimmung mit ISO/IEC 29147 (Offenlegung von Sicherheitslücken) und ISO/IEC 30111 (Umgang mit Sicherheitslücken) eingerichtet, um entdeckte Sicherheitslücken zu beheben. Sicherheitslücken in unseren Produkten sowie in der in unseren Produkten verwendeten Software werden in Abstimmung mit externen Organisationen auf der Grundlage unserer Richtlinie zur Offenlegung von Sicherheitslücken aktiv offengelegt.


5. Reaktion auf Cyberangriffe 

Im Falle eines Cyberangriffs, der die Bereitstellung unserer Produkte beeinträchtigt, arbeiten wir mit unserem CSIRT (Mitutoyo CSIRT) zusammen, um den Schaden umgehend zu minimieren und die Dienste wiederherzustellen.


6. Kontinuierliche Verbesserung

Wir verbessern kontinuierlich unser Reaktionskonzept und unsere Prozesse im Bereich der Produktsicherheit und sind bestrebt, die Reife des PSIRT weiter zu steigern. Darüber hinaus führen wir regelmässige Schulungen und Weiterbildungen durch, um das Sicherheitsbewusstsein aller an der Produktentwicklung und Qualitätssicherung beteiligten Mitarbeitenden zu stärken.

Richtlinie zur Offenlegung von Sicherheitslücken

Richtlinie zur Offenlegung von Produktsicherheitslücken 

Die Mitutoyo Corporation nimmt Meldungen über Sicherheitslücken von externen Quellen entgegen und geht verantwortungsbewusst damit um, um die Sicherheit unserer Produkte und Dienstleistungen zu verbessern.

 

1. Mitutoyo PSIRT

Wir haben ein PSIRT (Product Security Incident Response Team) eingerichtet, um die Sicherheit unserer Produkte und Dienstleistungen zu gewährleisten. Das PSIRT ist für die gesamte Abwicklung zuständig – vom Eingang von Sicherheitslückenmeldungen bis zum Abschluss der Massnahmen – und arbeitet dabei zügig und in Abstimmung mit den zuständigen Abteilungen.


2. Geltungsbereich

Diese Richtlinie gilt für die Produkte und Dienstleistungen, die wir unseren Kunden anbieten.


3. Zulässige Tests und Verbote 

Schwachstellentests an unseren Systemen sollten rechtmässig und nach Treu und Glauben durchgeführt werden. Insbesondere sind die folgenden Handlungen strengstens untersagt:

Unbefugter Zugriff: Eindringen in oder Umgehen der Authentifizierung bei Systemen, die nicht ausdrücklich von unserem Unternehmen zugelassen sind.

Dienstunterbrechung (DoS/DDoS): Massenzugriff oder Überlastungsangriffe mit dem Ziel, das System lahmzulegen.

Unsachgemässes Umgang mit Personendaten: Weitergabe von während der Tests erlangten personenbezogenen Daten an Dritte.

Sonstige rechtswidrige Handlungen: Aktivitäten, die Urheberrechtsverletzungen, Verletzungen des Persönlichkeitsrechts, unbefugte Handlungen usw. beinhalten.


4. Berichtsmethode 

Sicherheitslücken werden über das von unserem Unternehmen eingerichtete Webformular (MELDEFORMULAR) entgegengenommen. Bitte geben Sie bei der Meldung so viele der folgenden Informationen wie möglich an:

 

Angaben zum Melder: Name, Zugehörigkeit, Kontaktdaten usw.

Überblick über die Sicherheitslücke: Beschreibung des Problems und der Umstände der Entdeckung.

Name und Version des betroffenen Produkts/Dienstes: Identifizierung des betroffenen Systems.

Schritte zur Reproduktion und technische Informationen: Schritte zur Reproduktion der Sicherheitslücke, Beispielcode usw.

Mögliche Auswirkungen: Risiko oder Folgen, falls die Sicherheitslücke ausgenutzt wird.

 

Die oben genannten Informationen sind für eine rasche Analyse und Reaktion erforderlich.


5. Massnahmen nach dem Bericht

Nach Eingang einer Meldung senden wir grundsätzlich innert drei Geschäftstagen eine Empfangsbestätigung. Während der Untersuchung und der Umsetzung von Korrekturmassnahmen bemühen wir uns, den Melder so weit wie möglich über den Fortschritt auf dem Laufenden zu halten und dabei transparent vorzugehen. Sollte sich das Vorliegen der Sicherheitslücke bestätigen, werden geeignete Korrekturmassnahmen (wie Produkt-Updates oder Konfigurations-änderungen) ergriffen und, falls erforderlich, Warnungen und Vermeidungsmassnahmen auf unserer Website veröffentlicht. Nach Abschluss der Behebung wird der Melder über die Einzelheiten der Behebung und den Ausmass der Auswirkungen informiert.


6. Rechtsschutz 

Wir werden keine rechtlichen Schritte gegen Melder empfehlen oder einleiten, die Sicherheitstests in gutem Glauben und in Übereinstimmung mit dieser Richtlinie durchführen. Von den Meldern wird erwartet, dass sie die Tests auf eigenes Risiko durchführen und ihre Meldungen in Übereinstimmung mit dieser Richtlinie vornehmen. Informationen, die durch von uns nicht zugelassene Methoden gewonnen wurden, gelten nicht als im Rahmen dieser Richtlinie gemeldet.


7. Bug-Bounty-Programm und Nennung

Wir betreiben kein Bug-Bounty-Programm, und für die Meldung von Sicherheitslücken gibt es keine finanzielle Belohnung. Ausserdem veröffentlichen wir weder den Namen noch die Organisation der Melder in öffentlichen Hinweisen oder Berichten. Wir bedanken uns herzlich bei den Meldern, bitten jedoch um Verständnis dafür, dass keine Belohnung gewährt und keine Nennung erfolgt.


8. Aktualisierungen der Richtlinien 

Diese Richtlinie kann bei Bedarf überprüft und überarbeitet werden. Die aktuellste Version wird auf unserer Website veröffentlicht und enthält alle Aktualisierungen. Auf der Grundlage der oben genannten Richtlinie sind wir bestrebt, in Zusammenarbeit mit dem Meldenden sichere Produkte und Dienstleistungen anzubieten.

Hinweise und Mitteilungen

Hinweise und Mitteilungen
 

Derzeit liegen keine Informationen vor, über die berichtet werden könnte.

EIN PRODUKTSICHERHEITSPROBLEM MELDEN

 

Sie können Informationen zu potenziellen Sicherheitslücken in der von Mitutoyo unterstützten Software, Firmware und den digitalen Diensten an das Mitutoyo Product Security Incident Response Team (Mitutoyo PSIRT) melden.

 

Wenn Sie glauben, eine Sicherheitslücke in unseren Produkten oder Diensten entdeckt zu haben, lesen Sie bitte unsere «Richtlinie zur Offenlegung von Sicherheitslücken» und unsere «Datenschutzerklärung» durch und nutzen Sie das untenstehende Formular, um diese zu melden.

 

Dieses Meldeformular ist ausschliesslich für die Meldung von Sicherheitslücken vorgesehen. Bitte beachten Sie, dass Anfragen zu Produktspezifikationen, zur Nutzung, zu Geschäftsverhandlungen und anderen Produktreklamationen nicht entgegengenommen werden.

 

Datenschutz ist eine Frage des Vertrauens – und Ihr Vertrauen ist uns wichtig. Die Mitutoyo Europe GmbH respektiert Ihre Privatsphäre und die persönliche Nutzung unserer Produkte. Der Schutz sowie die rechtmässige Erhebung, Bearbeitung und Nutzung Ihrer Personendaten sind uns ein wichtiges Anliegen. Damit Sie sich beim Besuch unserer Website sicher fühlen, halten wir uns bei der Bearbeitung Ihrer Personendaten strikt an die gesetzlichen Vorschriften und möchten Sie über unsere Datenerhebung und -nutzung informieren. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

MELDEFORMULAR