Sicherheit
Produktsicherheit bei Ibexa
Das 21. Jahrhundert hat uns allen gezeigt, dass Informationssicherheit wichtig ist und nicht auf die leichte Schulter genommen werden darf. Das ist nichts, was man nebenbei oder im Nachhinein erledigen kann. Es muss ein zentrales Anliegen jedes IT-Unternehmens sein – und welches Unternehmen beschäftigt sich heutzutage nicht mit Informationstechnologie? Mit Unternehmenskunden aus Branchen wie Handel, Finanzwesen, Einzelhandel und Verteidigung kennen wir die Anforderungen an Sicherheit so gut wie kaum jemand sonst.
Sicherheit und Datenschutz
Es besteht ein enger Zusammenhang zwischen Sicherheit und Datenschutz. Manchmal stehen sie im Widerspruch zueinander: Wenn ein Dienst keine Protokolle und keine Anmeldung vorsieht, ist die Privatsphäre der Nutzer zwar gut geschützt, doch sind Angriffe und Missbrauch schwer zu bekämpfen. In anderen Fällen ergänzen sie sich gegenseitig: Ein sicheres Anmeldesystem schützt die Privatsphäre seiner Nutzer vor Angriffen. Ibexa betrachtet Sicherheit als eine notwendige Voraussetzung für den Datenschutz. „Privacy by Design“ (PbD) ist ein guter Katalog allgemeiner Grundsätze, den Ibexa unterstützt. Er ist jedoch vage und enthält nur wenige technische Details, sodass schwer zu sagen ist, ob ein bestimmtes Produkt konform ist oder nicht. Die DSGVO der EU geht detaillierter auf die PbD-Grundsätze ein. Ibexa ist bestrebt, unseren Kunden und unserer Community durch Produktfunktionen und Dokumentation die Einhaltung der DSGVO und von PbD zu ermöglichen, da der entscheidende Faktor für die Konformität darin liegt, wie unsere Produkte von ihnen implementiert und konfiguriert werden.
Sicherheit zieht sich durch das gesamte Unternehmen
Bei Ibexa arbeiten wir intensiv daran, hohe Sicherheitsstandards in unseren Produkten aufrechtzuerhalten. Das Support-Team nimmt von Partnern und Kunden gemeldete Probleme entgegen und arbeitet gemeinsam mit ihnen an der Ermittlung der Ursache. Das Customer-Success-Team steht im Austausch mit den Kunden, um Schwachstellen zu identifizieren, und vertritt die übergeordneten Interessen der Kunden intern im Unternehmen. Die Entwicklungsabteilung behebt die festgestellten Probleme und ist für Best Practices verantwortlich, um das Risiko von Problemen von vornherein zu minimieren. Das Qualitätssicherungsteam überprüft, ob behobene Probleme tatsächlich vollständig behoben sind, und spielt durch gründliche Tests eine zentrale Rolle bei der Aufdeckung neuer Probleme. Die Wartungsabteilung verteilt die Korrekturen, informiert über den Schweregrad und mögliche Folgen und empfiehlt Maßnahmen zur Behebung der Probleme. Die Sicherheitsabteilung entwickelt gemeinsam mit der Entwicklungsabteilung Best Practices, erforscht neue Wege zur Erkennung von Problemen und tauscht intern und extern Informationen über sichere Entwicklungs- und Nutzungspraktiken aus.
So bemühen wir uns, unsere Produkte sicherer zu machen:
Prävention
Die besten Sicherheitsprobleme sind die, die gar nicht erst auftreten. Ibexa DXP basiert auf führenden Tools wie Symfony, das über eigene strenge Sicherheitsroutinen verfügt. Wo Symfony in puncto Sicherheit bereits „das Rad erfunden“ hat, müssen wir es nicht neu erfinden. Wir profitieren zudem von der bewährten Sicherheit des LAMP-Stacks, einschließlich Linux/Unix, Apache/Nginx, MySQL/MariaDB und PHP. Zu unseren Best Practices in der Entwicklung gehört eine strenge, obligatorische Peer-Review innerhalb des Entwicklerteams. Wo immer möglich, ist der Überprüfungsprozess vollständig offen, sodass wir auch von Überprüfungen durch Kollegen in unserer großen und vielfältigen Community und unserem Partner-Ökosystem profitieren. Darüber hinaus setzen wir in großem Umfang automatisierte Tests ein, um Probleme zu erkennen, bevor sie in unsere Codebasis übernommen werden, sowie Tests durch unser Qualitätssicherungsteam.
Erkennung
Die Entdeckung von Problemen kann verschiedene Ursachen haben. Sie kann intern durch unsere eigenen Teams erfolgen. Sie kann von Partnern stammen, sowohl aus dem Upstream- als auch aus dem Downstream-Bereich (beispielsweise sind wir in den Sicherheitsprozess von Symfony eingebunden, was bedeutet, dass Symfony Informationen mit uns teilt, sodass wir Korrekturen zeitgleich mit Symfony veröffentlichen können).
Wir ermutigen die Community, Forscher und andere Interessierte, uns ihre Entdeckungen auf sichere und verantwortungsbewusste Weise mitzuteilen, siehe https://doc.ibexa.co/en/latest/infrastructure_and_maintenance/security/reporting_issues/
Hinweis: Wir schätzen die Arbeit und das Engagement, die in die Sicherheitsforschung und -meldung fließen, und werden diese weder mit Klagen noch auf andere Weise ahnden. Wir sind der Ansicht, dass behobene Sicherheitslücken in öffentlich zugänglichem Code allgemein bekannt sein sollten; daher verlangen wir von den Meldenden keine Unterzeichnung von Geheimhaltungsvereinbarungen. Wir bitten lediglich darum, dass Sicherheitslücken über unsere sicheren Kanäle gemeldet werden und dass uns vor der Veröffentlichung eine angemessene Frist zur Behebung des Problems eingeräumt wird.
Lösung
Unser Prozess zur Behebung von Problemen läuft wie folgt ab:
- Wurde das Problem von einer externen Partei entdeckt, halten wir den Melder während der Entwicklungs- und Testphasen auf dem Laufenden und lassen ihn das Problem vor der Veröffentlichung überprüfen.
- Wir arbeiten bei Bedarf mit vor- und nachgelagerten Projekten zusammen, z. B. mit Symfony.
- Sicherheitsprobleme haben innerhalb der Entwicklungsabteilung höchste Priorität, es sei denn, sie werden als sehr geringes Risiko bzw. sehr geringer Schweregrad eingestuft.
- Informationen über das Problem werden intern zurückgehalten (außer bei der Unterrichtung externer Melder), bis eine Lösung verfügbar ist.
- Nach der Freigabe wenden wir den Fix auf alle gepflegten Versionen unserer kommerziellen Produkte an und veröffentlichen ihn.
Veröffentlichung
Ibexa DXP verteilt neue Releases über Composer. Abonnierte Unternehmenskunden werden über das Service-Portal und per E-Mail (in einigen Fällen auch durch direktere Kontaktaufnahme) über Sicherheitskorrekturen informiert. Die öffentliche Bekanntgabe erfolgt über folgende Kanäle: https://developers.ibexa.co/security-advisories und GitHub-Sicherheitshinweise für öffentliche Repositorys.
Wenn der Melder eine externe Partei ist, werden wir ihn auf Wunsch im Sicherheitshinweis, im GitHub-Hinweis und in der „Hall of Fame“ namentlich nennen. Wir vermeiden die Veröffentlichung von Sicherheitsupdates während oder kurz vor Wochenenden und wichtigen Feiertagen, um Website-Administratoren möglichst viel Zeit zu geben, ihre Websites schnell zu patchen bzw. zu aktualisieren. Zero-Day-Probleme können jederzeit veröffentlicht werden.