Sicherheitsphilosophie & Technische Maßnahmen (Art. 32 DSGVO)
Sicherheit ist bei Alkentar ein integraler Bestandteil jedes Architektur-Blueprints. Wir implementieren die Anforderungen der NIS2-Richtlinie (Richtlinie (EU) 2022/2555) und Art. 32 DSGVO:
• Zero-Trust-Netzwerkarchitektur mit strikter Trennung von Staging-, Test- und Produktionssystemen.
• FIDO2 WebAuthn Hardware-MFA für sämtliche Mitarbeiterzugänge und Cloud-Konsolen.
• Durchgängige Verschlüsselung: TLS 1.3 mit HSTS bei der Datenübertragung; AES-256-GCM bei ruhenden Daten.
• Automatisierte SAST/DAST-Pipelines und Secret-Scanning bei jedem Git-Commit.
Legal Safe Harbor für ethische Sicherheitsforscher
Alkentar schützt ethische Sicherheitsforscher durch eine verbindliche Safe-Harbor-Zusage:
• Handeln im Rahmen dieser Richtlinie gilt als autorisiert im Sinne des § 202a StGB und verwandter europäischer Gesetze.
• Wir leiten keine zivil- oder strafrechtlichen Schritte gegen Forscher ein, die Schwachstellen verantwortungsvoll melden.
Keine Abmahnungen, keine Klagen: Wir schätzen die Arbeit unabhängiger Sicherheitsforscher und kooperieren eng bei der Schließung von Sicherheitslücken.
Geltungsbereich (Scope-Matrix)
Untersuchungen müssen sich ausschließlich auf autorisierte Systeme beschränken:
| Ziel | Bezeichnung | Status |
|---|---|---|
| Öffentliche Webpräsenzen | alkentar.com und www.alkentar.com | IN-SCOPE |
| Öffentliche API-Gateways | api.alkentar.com | IN-SCOPE |
| Subdomains | *.alkentar.com | IN-SCOPE |
| DDoS-Angriffe / Lasttests | Jegliche Beeinträchtigung der Verfügbarkeit | AUSDRÜCKLICH UNZULÄSSIG |
| Social Engineering / Phishing | Angriffe auf Mitarbeiter oder Partner | AUSDRÜCKLICH UNZULÄSSIG |
| Kundensysteme | Private Kunden-Tenants oder Kunden-Repositories | AUSDRÜCKLICH UNZULÄSSIG |
Meldeweg & PGP-Schlüssel
Bitte senden Sie Schwachstellenberichte verschlüsselt an security@alkentar.com:
• PGP Key ID: 0x7A4C8E29B190F623
• PGP Fingerprint: 9F82 41A7 62D0 8E11 B4F9 3C90 7A4C 8E29 B190 F623
Der Bericht sollte enthalten: Schritt-für-Schritt-Anleitung zur Reproduktion, Proof-of-Concept, CVSS v3.1 Bewertung und Lösungsvorschläge.
Reaktionszeiten & Bearbeitungs-SLA
Unser Incident-Response-Team garantiert folgende Bearbeitungszeiten:
| Phase | Frist | Maßnahme |
|---|---|---|
| Eingangsbestätigung | < 24 Stunden | Ticket-Erstellung und Bestätigung per E-Mail |
| Triage & Validierung | < 72 Stunden | Prüfung des PoC durch Senior-Sicherheitsingenieure |
| Status-Updates | Alle 5 Werktage | Zwischenbericht über den Entwicklungsfortschritt |
| Behebung & Freigabe | < 30 bis 90 Tage | Bereitstellung des Patches und Forscher-Verifikation |
Meldepflicht bei Sicherheitsvorfällen (Art. 33 DSGVO / NIS2)
Alkentar unterhält ein protokolliertes CSIRP-Verfahren. Im Falle eines relevanten Sicherheitsvorfalls erfolgt innerhalb von 72 Stunden eine Meldung an die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO sowie eine unverzügliche Unterrichtung betroffener Kunden.
Fragen zu unseren rechtlichen Bedingungen?
Unsere europäischen Datenschutzbeauftragten und Rechtsexperten stehen Ihnen zur Verfügung.