Eine Software-Sicherheitslücke ist eine Schwachstelle, die, wenn sie ausgenutzt wird, zu einer Sicherheitsverletzung und einem Verlust der Vertraulichkeit, Datenintegrität und Verfügbarkeit führen kann. Keine Software ist völlig frei von Sicherheitslücken. Schwachstellenmanagement ist ein kontinuierlicher Prozess, der die kontinuierliche Identifizierung und Behebung von Schwachstellen umfasst.
Das Schwachstellenmanagement stärkt die Sicherheit und Zuverlässigkeit von Axis Produkten und Diensten und ermöglicht den Kunden einen möglichst sicheren Betrieb. Wir sind davon überzeugt, dass Transparenz im Umgang mit Schwachstellen und deren Offenlegung Sicherheit und Verantwortlichkeit stärkt und damit zur Risikominderung und Vertrauensbildung beiträgt.
Eine weit verbreiteter Irrtum besteht darin, dass Schwachstellen ein Zeichen für schlechte Qualität darstellen. Keine Software ist völlig frei von Fehlern oder Bugs. Daher sagt die Existenz von Schwachstellen nicht viel über die Qualität eines Produkts oder Anbieters aus. Entscheidender ist der Ansatz, den ein Anbieter beim Umgang mit Schwachstellen verfolgt. Bei Axis verfolgen wir einen proaktiven Ansatz, um Schwachstellen während des gesamten Lebenszyklus unserer Produkte zu erkennen und zu beheben. Wir integrieren Sicherheitsaktivitäten in unseren Entwicklungsprozess, um Fehler von Anfang an zu minimieren. Nach der Veröffentlichung arbeiten wir transparent mit externen Partnern zusammen, um neu entdeckte Schwachstellen zu verwalten und zu beheben sowie einen verantwortungsvollen Offenlegungsprozess sicherzustellen.
Diese Bemühungen werden durch das Axis Security Development Model (ASDM) , das weiter unten auf dieser Seite beschrieben wird, umrissen und geleitet.
Ein weiterer weit verbreiteter Irrtum ist, dass Hacker durch die Offenlegung von Schwachstellen diese ungehindert ausnutzen können - und diese daher nicht offengelegt werden sollten. Wenn wir Schwachstellen in den Sicherheitshinweisen von Axis offenlegen, geben wir nur ein absolutes Minimum an Details bekannt. Dies schützt Kunden, indem es das Risiko minimiert, dass ein Angreifer eine Schwachstelle ausnutzt. Unser Ziel ist es, einen Patch für eine Sicherheitslücke bereitzustellen, bevor wir sie offenlegen.
Seit 2015 entwickelt Axis Prozesse und Tools für das Schwachstellenmanagement. Da das Schwachstellenmanagement eine nie endende Aufgabe ist, sind wir ständig bestrebt, unsere Prozesse im Einklang mit den Best Practices der Branche zu verbessern. Um Schwachstellen zu identifizieren, zu beheben und zu veröffentlichen, arbeiten wir transparent, verantwortungsvoll und koordiniert mit externen Parteien wie Forschern, ethischen Hackern, Endbenutzern und Partnern zusammen. Da wir Best Practices für die koordinierte Offenlegung von Schwachstellen befolgen, können uns Schwachstellen sicher gemeldet werden.
Der Zweck von ASDM besteht darin, Schwachstellen und Entwicklungskosten zu reduzieren, indem Anleitungen gegeben und eine Grundlage für die Cybersicherheit geschaffen werden. Wir haben ASDM selbst entwickelt, um es an unsere Produkte und Dienstleistungen anzupassen. Es hilft uns, Tausende von Schwachstellen vor der Produktfreigabe proaktiv zu finden und zu beseitigen und uns während des gesamten Produktlebenszyklus weiterhin um Schwachstellen zu kümmern. Unser Ziel ist die Verbesserung der Cybersicherheit – und nicht nur die Einhaltung von Prozessen oder Zertifizierungsanforderungen. Daher entscheiden die Axis Entwicklungsteams je nach der Art der von ihnen entwickelten Software, welche Aktivitäten sie durchführen.
Unsere Bug-Bounty-Programme mit Bugcrowd helfen uns, die Sicherheit unserer Produkte und Lösungen erheblich zu verbessern, indem wir Zugang zu einer globalen Gemeinschaft von vertrauenswürdigen Forschern und ethischen Hackern bieten. Wenn eine Schwachstelle identifiziert wird, zahlen wir eine Geldprämie (eine Prämie). Die Höhe der Prämie richtet sich nach der Schwere der Gefährdung. Wir überprüfen regelmäßig die Höhe unserer Geldprämien, um unsere Programme attraktiv und wettbewerbsfähig zu halten.
Viele unserer CVE-Offenlegungen sind das Ergebnis von Erkenntnissen aus einem Bug-Bounty-Programm von Axis.
Möchten Sie mehr über unsere Partnerschaft mit Bugcrowd erfahren? Ein aufgezeichnetes Live-Fragen-und-Antworten-Webinar vom Oktober 2024 können Sie sich hier anschauen.
Externe Penetrationstests liefern Informationen und Gewissheit darüber, wie sicher ein Produkt zu einem bestimmten Zeitpunkt ist. Sie werden jährlich von spezialisierten Drittunternehmen durchgeführt. Kundenaussagen finden Sie auf der Seite mit Ressourcen zur Cybersicherheit .
Axis bietet Software an, die es Kunden erleichtert, Patches für Schwachstellen und neue Softwareversionen mit Sicherheitsupdates auf vielen verschiedenen Geräten bereitzustellen. Axis Video Management Software wie AXIS Companion, AXIS Camera Station und Video Management Software von Partnern wie Milestone XProtect® und Genetec™ Security Center weisen Benutzer auf neue AXIS OS-Versionen für im Einsatz befindliche Produkte hin. AXIS Device Manager und AXIS Device Manager Extend geben außerdem Warnmeldungen aus und ermöglichen es Kunden unter anderem, das Betriebssystem mehrerer Geräte gleichzeitig zu aktualisieren.
Um zur Stärkung der Sicherheit beizutragen, teilen Sie Ihre Erkenntnisse und Entdeckungen bitte mit uns. Sicherheitsrelevante Inhalte können mit unserem öffentlichen PGP-Schlüssel verschlüsselt werden.
Axis dokumentiert und legt Schwachstellen für Axis Produkte und Dienste transparent offen.
Axis bietet einen Benachrichtigungsdienst für Informationen über Schwachstellen und andere sicherheitsrelevante Angelegenheiten für Axis Produkte.
In der Axis Security Hall of Fame würdigen wir die Beiträge unabhängiger Forscher und Unternehmen, die mit uns zusammenarbeiten, um die Sicherheit der Axis Kunden zu gewährleisten.
Gemeinsam für einen besseren Cyberschutz.
Greifen Sie auf einmal auf eine Vielzahl von Cybersicherheitsressourcen zu, darunter Leitfäden zur Systemhärtung und Richtliniendokumente.