background-top

Sicherheit. Transparenz. Vertrauen.

con terra Trustcenter

Sicherheit bei con terra

Die Sicherheit unserer Produkte, Services und der uns anvertrauten Daten hat für con terra einen hohen Stellenwert. Als Anbieter von Geo-IT-Lösungen wissen wir, dass unsere Kundinnen und Kunden sich darauf verlassen, dass unsere Software zuverlässig und sicher arbeitet. Wir betrachten Informationssicherheit deshalb nicht als einmaliges Projekt, sondern als kontinuierlichen Prozess, der fest in unserer Arbeit verankert ist.

Dass wir diesen Anspruch systematisch verfolgen, belegt unser nach ISO/IEC 27001 zertifiziertes Informationssicherheits-Managementsystem (ISMS). Es bildet den Rahmen für den strukturierten und nachvollziehbaren Umgang mit Sicherheitsrisiken – von der Prävention über die Erkennung bis hin zur Reaktion auf Sicherheitsvorfälle und deren Nachbereitung.

Trotz aller Sorgfalt lassen sich Schwachstellen in komplexer Software nie vollständig ausschließen. Wir sind daher dankbar für die Zusammenarbeit mit Sicherheitsforscherinnen und -forschern, Kundinnen und Kunden sowie der interessierten Öffentlichkeit, die uns dabei helfen, potenzielle Sicherheitslücken zu erkennen und zu beheben. Mit diesem Vorgehen zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) geben wir Ihnen einen klaren und verlässlichen Weg, uns Sicherheitsprobleme zu melden.

Informationssicherheitsmanagement

ISO 27001

Zunehmend komplexe Systeme erfordern höchste Expertise und Präzision in Planung, Umsetzung und kontinuierlichem Betrieb. Dabei spielt Sicherheit eine zentrale Rolle, um sensible Daten zu schützen, Systemstabilität zu gewährleisten und Gefahren abzuwehren. con terra ist sich des Themas bewusst und besitzt die Zertifizierung gemäß ISO 27001, um ein striktes Informationssicherheitsmanagement kontinuierlich zu gewährleisten.

con terra ISO 27001 Zertifikat
Was ist eine Schwachstelle und wie melde ich sie?

Als Sicherheitsschwachstelle verstehen wir einen Fehler oder eine Schwäche in einem unserer Produkte, Lösungen, Dienste oder in der zugrunde liegenden technischen Infrastruktur, durch die die Schutzziele der Informationssicherheit gefährdet werden können – also die Vertraulichkeit, Integrität oder Verfügbarkeit von Systemen und Daten. 

Gemeldet werden sollten nur Schwachstellen, die tatsächlich ausnutzbar sind und ein erkennbares Sicherheitsrisiko darstellen. Hierzu zählen beispielsweise Fälle, in denen

  • ein unbefugter Zugriff auf Daten oder Funktionen ermöglicht wird – etwa durch fehlende oder fehlerhafte Authentifizierung bzw. Autorisierung,
  • fremder Code ausgeführt oder eingeschleust werden kann – etwa durch Injection-Schwachstellen, unsichere Uploads oder unsichere Schnittstellen,
  • Daten manipuliert, gelöscht oder offengelegt werden können – etwa durch unsichere API-Endpunkte, fehlerhafte Rechteprüfungen oder Zugriff auf fremde Mandanten-/Kundendaten.

Nicht jede Auffälligkeit stellt automatisch eine meldewürdige Schwachstelle dar. Damit wir eine Meldung bewerten können, benötigen wir in der Regel einen konkreten und nachvollziehbaren Nachweis, wie sich die Schwachstelle ausnutzen lässt.

Insbesondere die folgenden Punkte zählen in der Regel nicht zu meldewürdigen Schwachstellen:

  • Social Engineering, Phishing oder physische Angriffe gegen Mitarbeitende, Rechenzentren oder Büros
  • Probleme, die ausschließlich Nutzerinnen und Nutzer veralteter oder nicht gepatchter Browser bzw. Plattformen betreffen.
  • automatisiert erzeugte Scan-Ergebnisse ohne manuell verifizierten, reproduzierbaren Sachverhalt.
  • Angriffe, die die Verfügbarkeit beeinträchtigen (z. B. Denial-of-Service, DoS/DDoS) oder Lasttests
  • Spam, Fragen zur Software-Nutzung oder allgemeine Support-Anfragen

Wenn Sie unsicher sind, ob Ihr Fund eine Schwachstelle darstellt, melden Sie ihn uns bitte trotzdem – wir prüfen das gemeinsam mit Ihnen.

Diese Richtlinie gilt für die von con terra betriebenen und bereitgestellten Produkte, Lösungen, Dienste und öffentlich erreichbaren Systeme, insbesondere:

  • Software und Produkte, die von con terra entwickelt und vertrieben werden
  • von con terra betriebene Online-Dienste sowie die Website(s) unter den con terra Domains
  • die zur Bereitstellung dieser Dienste genutzte Infrastruktur, soweit sie con terra zuzurechnen ist

Wenn Sie unsicher sind, ob ein System in den Geltungsbereich fällt, melden Sie uns Ihren Fund bitte trotzdem – wir prüfen das gerne gemeinsam mit Ihnen.

Bitte melden Sie vermutete Sicherheitslücken über unser Meldeformular oder per E-Mail an security@conterra.de 

Damit wir Ihre Meldung schnell bearbeiten können, geben Sie bitte – soweit möglich – an:

  • eine Beschreibung der Schwachstelle und der möglichen Auswirkungen
  • das betroffene Produkt, den betroffenen Dienst oder die betroffene URL
  • eine nachvollziehbare Schritt-für-Schritt-Anleitung zur Reproduktion (Proof of Concept)
  • relevante technische Details (z. B. Versionen, Zeitpunkt, verwendete Werkzeuge)
  • optional: Ihre Kontaktdaten für Rückfragen
  • optional: Ihre Einschätzung der Kritikalität

Nach Eingang Ihrer Meldung reagieren wir umgehend. Wir arbeiten mit Ihnen zusammen, um die Meldung zu verstehen und zu analysieren, und behandeln die Schwachstelle anschließend mit der angemessenen Priorität.

Zur Bewertung des Schweregrads orientieren wir uns an etablierten Standards (z. B. CVSS). Die Priorität für die Behebung ergibt sich aus Auswirkung, Schweregrad und Komplexität der Ausnutzbarkeit. Wir bemühen uns, Sie über den Fortschritt der Bearbeitung auf dem Laufenden zu halten.

Wenn Sie im Rahmen dieser Richtlinie mit uns zusammenarbeiten, sagen wir Ihnen zu:

  • Ihre Meldung zeitnah zu beantworten und gemeinsam mit Ihnen zu verstehen und zu validieren,
  • Sie über den Fortschritt bei der Bearbeitung auf dem Laufenden zu halten,
  • erkannte Schwachstellen im Rahmen unserer betrieblichen Möglichkeiten zeitnah zu beheben.

Soweit eine Meldung ein Produkt mit digitalen Elementen betrifft, für das con terra rechtlich verantwortlich ist, prüfen wir, ob gesetzliche Meldepflichten bestehen. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit solcher Produkte melden wir – soweit gesetzlich erforderlich – fristgerecht an die zuständigen Stellen.

Damit die Zusammenarbeit für alle Seiten fair und wirksam ist, bitten wir Sie:

  • gefundene Schwachstellen zeitnah zu melden,
  • die Privatsphäre anderer zu wahren und Systeme, Daten oder die Nutzererfahrung nicht zu beeinträchtigen oder zu zerstören,
  • ausschließlich den offiziellen Meldeweg  zu nutzen,
  • potenzielle Schwachstellen vertraulich zu behandeln, bis wir sie beheben konnten, und uns eine angemessene Frist zur Behebung einzuräumen, bevor Sie sie öffentlich machen,
  • Ihre Tests nur auf Systemen im Geltungsbereich durchzuführen und Systeme außerhalb des Geltungsbereichs zu respektieren,
  • bei unbeabsichtigtem Zugriff auf Daten nur so viele Daten einzusehen, wie zum Nachweis (Proof of Concept) zwingend nötig ist, und das Testen sofort einzustellen sowie uns zu informieren, falls Sie auf personenbezogene oder sensible Daten stoßen,
  • während Ihrer Recherche erlangte Daten sicher zu löschen, sobald sie nicht mehr benötigt werden,
  • keine Denial-of-Service- (DoS/DDoS-) Angriffe durchzuführen,
  • ausschließlich mit Testkonten zu interagieren, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben
  • und auf Erpressung oder die Forderung von Gegenleistungen zu verzichten.

Mit dem Absenden einer Schwachstellenmeldung erklären Sie sich damit einverstanden,

  • Informationen über die Schwachstelle nicht öffentlich zu machen und nicht an unbeteiligte Dritte weiterzugeben, bis wir die Schwachstelle geprüft und angemessene Maßnahmen ergriffen haben oder eine mit uns abgestimmte Offenlegungsfrist abgelaufen ist. Zulässig bleiben gesetzlich erforderliche Offenlegungen sowie Offenlegungen gegenüber der eigenen Rechtsberatung und zuständigen Behörden;
  • die Schwachstelle nicht über das zur Feststellung und Meldung erforderliche Maß hinaus zu nutzen und insbesondere keine Daten oder Datensätze einzusehen, zu verändern, herunterzuladen oder zu löschen, soweit dies nicht für einen minimalen und unschädlichen Nachweis zwingend erforderlich ist;
  • die an Ihrem Standort geltenden Gesetze und Vorschriften einzuhalten;
  • die geltenden Datenschutzbestimmungen zu beachten und insbesondere personenbezogene Daten Dritter nicht ohne gültige Rechtsgrundlage offenzulegen;
  • nach bestem Wissen berechtigt zu sein, die übermittelten Informationen und Anhänge an con terra zu übermitteln, und keine bewusst rechtswidrigen oder rechtsverletzenden Inhalte einzureichen.

Sie behalten alle Rechte an den von Ihnen übermittelten Inhalten. Sie räumen con terra jedoch ein einfaches, unentgeltliches Nutzungsrecht ein, die übermittelten Informationen zu speichern, zu analysieren, intern und mit zur Bearbeitung erforderlichen Stellen zu teilen, zu vervielfältigen und zu bearbeiten, soweit dies zur Prüfung, Behebung, Dokumentation, Erfüllung gesetzlicher Pflichten, Kommunikation mit betroffenen Kunden, Herstellern, Maintainerinnen und Maintainern, Dienstleistern, Behörden sowie zur Verbesserung der Sicherheit unserer Produkte, Lösungen, Dienste und Prozesse erforderlich ist.

Soweit Ihre Meldung technische Erkenntnisse, Ideen, Konzepte oder Verfahren zur Behebung oder Vermeidung von Schwachstellen enthält, dürfen wir diese im vorgenannten Umfang zur Verbesserung der Sicherheit unserer Produkte, Lösungen, Dienste und Prozesse verwenden. Rechte an geschützten Inhalten bleiben unberührt.

So schützen wir gemeinsam die Nutzenden unserer Produkte. Gerne stimmen wir mit Ihnen einen Zeitpunkt für eine koordinierte Veröffentlichung ab und nennen Sie – wenn Sie das wünschen – als Entdeckerin oder Entdecker.