As of April 1, 2024, all Ivanti operations in your region will be assumed by IVM EME. For sales questions please visit https://www.ivmeme.com
Wir bei Ivanti setzen alles daran, die Sicherheit und Integrität unserer Unternehmenssoftwareprodukte zu gewährleisten. Wir erkennen die wichtige Rolle an, die Sicherheitsforscher, ethische Hacker und die gesamte Sicherheits-Community beim Aufspüren und Melden von Sicherheitslücken spielen. Diese Richtlinie zur Offenlegung von Sicherheitslücken beschreibt unsere Entschlossenheit, mit Sicherheitsforschern zusammenzuarbeiten, um die Sicherheit unserer Software zu verbessern. Sie beschreibt die Schritte zur Meldung von Sicherheitslücken, was wir erwarten und was Sie von uns erwarten können.
Wenn Sie auf sicherheitsrelevante Probleme mit Ivanti-Produkten oder -Lösungen stoßen, einschließlich solcher, die mit Produkten von Unternehmen zusammenhängen, die von Ivanti übernommen wurden (z. B. Pulse Secure, Cherwell und MobileIron), oder wenn Sie Sicherheitsprobleme im Zusammenhang mit der Ivanti-Infrastruktur feststellen, empfehlen wir Ihnen, diese über einen der unter 'Berichtskanäle' beschriebenen Kanäle zu melden. Ihre wachsamen Augen und Ihre Mitwirkung tragen entscheidend dazu bei, die Sicherheit unserer Produkte zu gewährleisten und die Integrität unserer Infrastruktur zu erhalten. Wir schätzen Ihr Engagement für die Verbesserung der Sicherheitsmaßnahmen von Ivanti. Vielen Dank, dass Sie uns bei diesem wichtigen Unterfangen unterstützen.
Teil des Umfangs
Die Richtlinie zur Offenlegung von Sicherheitslücken gilt für alle digitalen Assets, die sich im Besitz von Ivanti befinden und von Ivanti betrieben oder gewartet werden, einschließlich der Produkte und Dienstleistungen von Ivanti sowie der IT- und OT-Infrastruktur von Ivanti (einschließlich der Systeme und des Netzwerks).
Nicht Teil des Umfangs
Die folgenden Arten von Angriffen werden nicht als Teil unseres Programms zur Offenlegung von Sicherheitslücken betrachtet:
Zusätzlich zu diesem Programm zur Offenlegung von Sicherheitslücken betreibt Ivanti auf HackerOne ein spezielles Bug-Bounty-Programm für ausgewählte Ivanti-Produkte. Dieses exklusive Programm ist nur auf Einladung zugänglich und gewährt Sicherheitsforschern Zugang zu speziellen Umgebungen, in denen Ivanti-Produkte gehostet werden.
Wenn Ihre Meldung einer Sicherheitslücke ein Produkt betrifft, das in den Geltungsbereich des Bug-Bounty-Programms von Ivanti fällt, wird Ihre Meldung in das Bug-Bounty-Programm von Ivanti verschoben, und Sie können eine Prämie erhalten. Weitere Informationen finden Sie unter https://hackerone.com/ivanti.
Ivanti behält sich das ausschließliche Recht vor, Einreichungen für Prämien nach eigenem Ermessen zu bewerten und zu qualifizieren.
Wenn Sie eine Sicherheitslücke in einem Produkt oder einer Dienstleistung von Ivanti Enterprise Software entdeckt haben, bitten wir Sie, uns diese auf verantwortungsvolle und koordinierte Weise über einen dieser Wege zu melden:
1. Das einfach zu verwendende Formular zur Übermittlung von Sicherheitslücken.
2. E-Mail an responsible.disclosure@ivanti.com. Ihr Bericht sollte die folgenden Informationen enthalten:
Wenn Sie die Kommunikation verschlüsseln möchten, verwenden Sie bitte unseren PGP-Schlüssel hier (Fingerprint: 5A86 C77C A361 B145 8A2C D672 DBF5 C7A9 FE96 C03D).
3. Für allgemeine Sicherheitsanfragen schreiben Sie bitte an security@ivanti.com.
Um die Forschung und die verantwortungsvolle Offenlegung von Sicherheitslücken zu fördern, wird Ivanti keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die sich in gutem Glauben bemühen, Sicherheitslücken in Übereinstimmung mit diesem Programm zur Offenlegung von Sicherheitslücken einzuhalten und zu melden.
Bitte haben Sie Verständnis dafür, dass wir, wenn Ihre Sicherheitsrecherche die Netzwerke, Systeme, Informationen, Anwendungen, Produkte oder Dienstleistungen einer dritten Partei (bei der es sich nicht um uns handelt) betrifft, diese dritte Partei nicht binden können und diese möglicherweise rechtliche Schritte einleitet oder die Strafverfolgungsbehörden informiert. Wir können und werden keine Sicherheitsrecherchen im Namen anderer Unternehmen genehmigen und können in keiner Weise anbieten, Sie zu verteidigen, zu entschädigen oder anderweitig vor Klagen Dritter zu schützen, die auf Ihren Handlungen beruhen.
Es wird von Ihnen erwartet, dass Sie wie immer alle für Sie geltenden Gesetze einhalten und keine Daten stören oder gefährden, die über das hinausgehen, was unser Programm zur Offenlegung von Sicherheitslücken erlaubt.
Bitte nehmen Sie Kontakt mit uns auf, bevor Sie Handlungen vornehmen, die mit dieser Richtlinie unvereinbar sind oder von ihr nicht abgedeckt werden. Wir behalten uns das alleinige Recht vor, zu entscheiden, ob Sie sich nach Treu und Glauben bemüht haben, Sicherheitslücken in Übereinstimmung mit diesem Programm zur Offenlegung von Sicherheitslücken zu befolgen und zu melden, und ein proaktiver Kontakt mit uns vor der Durchführung von Maßnahmen ist ein wichtiger Faktor bei dieser Entscheidung. Fragen Sie uns im Zweifelsfall zuerst!
Nachfolgend finden Sie unser Formular zur Übermittlung von Sicherheitslücken (powered by HackerOne). Um das Formular nutzen zu können, müssen Sie Cookies von Drittanbietern akzeptieren, indem Sie auf „Cookies zulassen“ klicken. Sie können dieses Formular auch hier finden.
Version 2.0 (März 2024). Die Richtlinie zur Offenlegung von Sicherheitslücken steht ebenfalls zum Download zur Verfügung.