Produktsicherheit bei Elastic
Überblick
Der Schutz unserer Kund:innen und Community hat für uns oberste Priorität – sie stehen im Mittelpunkt unserer Arbeit. Wir wissen unsere Partnerschaft mit der Security-Community sehr zu schätzen und teilen das gemeinsame Ziel, unsere Nutzer:innen und das Internet allgemein zu schützen.
Es ist entscheidend, dass wir so früh wie möglich über alle Sicherheitsprobleme in unseren Produkten und Dienstleistungen informiert werden. Diese Seite beschreibt die Richtlinien und Verfahren zur Meldung von Schwachstellen in der Software und den Services von Elastic.
Verantwortungsvolle Meldung von Schwachstellen
Um die Sicherheit unserer Nutzer:innen und Elastic sowie eine ordnungsgemäße Nachverfolgung und Triage zu gewährleisten, akzeptieren oder bearbeiten wir keine Fehlermeldungen zu Schwachstellen, die per GitHub Issues, E-Mails, sozialen Medien oder anderen Plattformen eingereicht werden. Bitte wählen Sie den Meldekanal, der am besten zu Ihrer Beziehung zu Elastic passt:
Einzelpersonen:
Voraussetzungen für die Prämienberechtigung: Wenn Sie für eine Prämie in Betracht gezogen werden möchten, können Sie Ihren Bericht ausschließlich über unser offizielles Bug-Bounty-Programm einreichen.
- Einreichungskanal: https://hackerone.com/elastic
- Direkte Berichterstattung: Wenn Sie das Bug-Bounty-Programm nicht nutzen möchten, können Sie uns direkt unter security@elastic.co eine E-Mail senden. Sie können Ihre Nachricht mit dem PGP-Schlüssel verschlüsseln (siehe PGP-Schlüssel-Fingerabdruck unten). Bitte beachten Sie, dass per E-Mail eingereichte Berichte zu Schwachstellen NICHT für eine Prämie oder finanzielle Belohnung in Frage kommen.
Kund:innen & Partner:innen: Alle von bestehenden Kund:innen und Partner:innen von Elastic identifizierten, sicherheitsbezogenen Anliegen werden über etablierte direkte Kanäle bearbeitet. Kund:innen wird daher empfohlen, sich über diese Kommunikationskanäle an uns zu wenden.
Richtlinie zur koordinierten Offenlegung
Nach den Prinzipien der Coordinated Vulnerability Disclosure analysiert das Elastic Product Security-Team, das mit Elastic Engineering zusammenarbeitet, gemeldete Schwachstellen, um empfohlene Abhilfemaßnahmen oder Produktupdates zu identifizieren.
Bitte beachten Sie: Wir bitten Sie, keine Informationen über potenzielle Schwachstellen in öffentlichen Foren zu posten oder zu teilen, solange wir das Problem nicht untersucht und über unsere offiziellen Kanäle darauf reagiert haben.
Security Advisories
Wenn eine Schwachstelle bestätigt und behoben ist, veröffentlichen wir eine Elastic Security Advisory (ESA). Dies dient als offizielle Ankündigung zu Sicherheitsproblemen bei Elastic-Produkten.
Elastic ist eine autorisierte CVE-Nummerierungsbehörde, bei der wir CVE-IDs an Schwachstellen vergeben und Common Vulnerability Enumeration (CVE) Einträge veröffentlichen, wobei unsere Richtlinie davon abhängt, woher die Schwachstelle stammt:
- Elastic-Software: Für Schwachstellen, die in von Elastic erstelltem Code identifiziert werden, weisen wir eine eindeutige CVE-ID zu und veröffentlichen den CVE-Datensatz in der NVD-Datenbank zusammen mit der ESA in unserem eigenen Portal auf discuss.elastic.co.
- Abhängigkeiten von Drittanbietern: Wenn eine Schwachstelle in einer Drittanbieter-Bibliothek oder Abhängigkeit besteht, die mit unserer Software gebündelt ist, weisen wir keine neue CVE-ID zu. Stattdessen verweist die ESA auf die bestehende Upstream-CVE-ID, die vom Drittanbieter definiert wurde.
Jede Sicherheitsmeldung beinhaltet:
Eine ESA-Kennung
- Die zutreffende CVE-ID (entweder von Elastic zugewiesen oder vom Upstream-Anbieter)
- Eine Zusammenfassung des Problems
- Betroffene Versionen
- Einzelheiten zu Problembehebung und Schadensbegrenzung
- Bewertung des Schweregrads mithilfe des Common Vulnerability Scoring System (CVSS)
So bleiben Sie auf dem Laufenden:
- Advisories anzeigen: Elastic Security-Ankündigungen
- Abonnieren über „Diskussion“: Klicken Sie auf das Glockensymbol und wählen Sie „Beobachten“ oben auf der Seite
- Abonnieren Sie den Elastic Security RSS-Feed für Ankündigungen: Elastic Security RSS-Feed für Ankündigungen
Andere Sicherheitsanfragen
Wenn Sie eine sicherheitsrelevante Anfrage haben, die kein Bericht über eine Schwachstelle ist, z. B. Fragen zu unseren Verschlüsselungsstandards, Compliance, Ergebnissen von Schwachstellenscannern oder Anfragen zu veröffentlichten CVEs, können Sie sich direkt an das Produktsicherheitsteam wenden.
- E-Mail: security@elastic.co
PGP-Schlüssel-Fingerabdruck:
1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2
Hinweis: Sie können Ihre Nachrichten mit dem oben genannten PGP-Schlüssel verschlüsseln, falls sich sensible Informationen in der E-Mail befinden. Dieser Schlüssel ist über Keyserver verfügbar, z. B. OpenPGP