Working with Redlings

So laufen Security-Assessments bei Redlings ab.

Sie geben uns ein unveröffentlichtes, vertrauliches Produkt. Source Code, Firmware, Architektur, Credentials, Geräte. Diese Seite beschreibt konkret, wie wir damit umgehen: vor dem Assessment, während des Tests, im Report und danach.

PRODUKT / FRAGE NDA bei Bedarf TECHNISCHES SCOPING ZUGANG / GERÄTE / CODE ASSESSMENT REPORT & REVIEW RETEST
WER ARBEITET AN IHREM PROJEKT

Sie arbeiten mit der Person, deren Name auf dem Bericht steht.

Redlings ist eine senior-geführte Boutique, gegründet und geführt von Dr. Ewan Fleischmann. Jedes Assessment wird von einem erfahrenen Senior-Berater geleitet, vom Scoping bis zur finalen Review. Es gibt kein Junior-Staffing und keine Zwischenebene zwischen Ihnen und dem Tester.

Für spezielle Domänen, etwa Protokoll-Reverse-Engineering oder Side-Channel-Analyse, ziehen wir geprüfte Spezialisten hinzu. Der Einsatz wird im Scope dokumentiert und mit Ihnen abgestimmt.

STARTPUNKT

Eine kurze technische Beschreibung genügt für den Anfang.

Nützliche Erstinformation, mehr braucht es nicht, das detaillierte Scoping folgt mit einer technischen Person:

  • Produkt bzw. Plattform
  • Architektur auf hoher Ebene
  • Phase im Lebenszyklus
  • Interfaces und Komponenten im Scope
  • Was sich geändert hat oder Sorgen bereitet
  • Grober Zeitrahmen
  • NDA-Anforderung
Vor dem Assessment

Erst der Rahmen, dann das Material.

Nichts Sensibles wird geteilt, bevor NDA und Scope stehen.

NDA

Ein NDA kann abgeschlossen werden, bevor Architektur, Source Code oder Findings geteilt werden, auf Wunsch mit Ihrer Vorlage.

Scoping mit Engineering

Architektur, Vertrauensgrenzen und Angreifer-Annahmen werden gemeinsam mit Ihrem Engineering-Team definiert, nicht über ein Formular.

Zugänge und Umgebungen

Benötigte Zugänge, Testgeräte und Testumgebungen werden vor Projektstart festgelegt. Produktionssysteme werden nur nach ausdrücklicher Vereinbarung einbezogen.

Hardwareversand

Falls Geräte benötigt werden: Versandadresse und Verfahren werden nach NDA mitgeteilt und im Scope dokumentiert.

Ansprechpartner

Ein technischer Ansprechpartner auf jeder Seite. Entscheidungen während des Tests brauchen keine Vermittlungsschicht.

Umgang mit sensiblem Material

Source Code, Firmware, Credentials, Daten.

Wie Material zu uns kommt und wer damit arbeitet.

Sichere Übertragung

Source Code, Firmware-Images und andere sensible Artefakte werden nie per normaler E-Mail übertragen. Nach Kontakt stellen wir einen angemessenen sicheren Übertragungsweg bereit.

Credentials

Zugangsdaten werden ausschließlich für den vereinbarten Zweck verwendet, verschlossen gespeichert und nach Projektabschluss gelöscht oder entzogen.

Kundendaten

Produktions- und personenbezogene Daten werden nach Möglichkeit nicht benötigt. Wo Testdaten nötig sind, werden synthetische Daten vereinbart oder der Umgang explizit geregelt.

Zugriff

Zugriff auf Ihr Material erhalten ausschließlich die für das Projekt benannten Personen. Keine Weitergabe an Dritte, keine Nutzung für andere Zwecke.

Speicherung

Projektmaterial wird getrennt vom übrigen Betrieb gespeichert. Löschung bzw. Rückgabe nach Projektende wird vereinbart und dokumentiert.

Geräte

Ihre Hardware bleibt Ihre Hardware.

Versand und Kennzeichnung

Geräte werden nach Vereinbarung versendet, eindeutig gekennzeichnet und bei Eingang dokumentiert.

Lagerung

Geräte werden geschlossen und, soweit vereinbart, ohne Netzwerkanbindung gelagert.

Destruktive Tests

Eingriffe, die Geräte beschädigen können (z. B. Chip-Entfernung, Fault Injection), erfolgen nur mit ausdrücklicher schriftlicher Freigabe.

Rückgabe

Nach Projektabschluss werden Geräte zurückgesendet, inklusive abschließender Dokumentation zum Gerätezustand.

Während des Tests

Keine Überraschungen im laufenden Betrieb.

Kommunikation

Vereinbarter Kanal und regelmäßiger Status. Sie wissen, wo das Projekt steht.

Critical-Finding-Eskalation

Ein kritischer Befund mit unmittelbarem Risiko wird sofort gemeldet, nicht erst im Report.

Produktionsnahe Systeme

Tests gegen produktionsnahe Systeme erfolgen ausschließlich innerhalb der vereinbarten Rules of Engagement.

Remote und onsite

Remote- und Vor-Ort-Durchführung werden im Scope festgelegt, typischerweise Remote mit Gerätearbeit im Labor.

Reporting

Technisch reproduzierbar, nicht dekorativ.

Findings

Jeder Befund ist reproduzierbar dokumentiert: Angriffspfad, technische Auswirkung, Nachweis.

Severity und Impact

Bewertung nach technischer Auswirkung, nachvollziehbar begründet, nicht nur als Score.

Remediation-Kontext

Fix-Richtung je Befund, inklusive Varianten, die derselben Grundursache entspringen.

Abschlussbesprechung

Technischer Walkthrough mit Ihrem Engineering-Team; offene Fragen werden im Gespräch geklärt.

Danach

Retest, Löschung, Rückgabe, Fragen.

Retest

Behobene Befunde werden gegen den ursprünglichen Angriffspfad verifiziert, im Projektumfang oder als Folgeauftrag.

Aufbewahrung und Löschung

Umfang und Zeitpunkt der Löschung von Projektmaterial werden vereinbart und bestätigt.

Hardware-Rückgabe

Geräte werden vollständig zurückgegeben.

Folgefragen

Technische Rückfragen zu Befunden und Fixes sind nach Projektabschluss willkommen.

ZUGANGS-MODELLE

Wir arbeiten mit den Beweisen, die das Produkt liefert.

Nicht jede Eingabe ist erforderlich. Scope und Architektur bestimmen, was gebraucht wird.

Eingabe / Zugang Typische Verwendung
Physische Geräte Hardware, Debug, Boot, Firmware, Funk
Firmware-Images Extraktion, Update, Reverse Engineering
Source Code Fokussierter Review sicherheitskritischer Implementierungen
Testumgebung Applikations-/API-/Backend-Testing
Mobile-/Desktop-Clients Produkt-Kontrollpfade
Protokoll-Mitschnitte Protokoll-Rekonstruktion und -Testing
Architektur-Dokumentation Trust-Grenzen und Scope
Vulnerability-Report / PoC Reproduktion und Exploitability
VULNERABILITY RESPONSE

Wenn das Problem schon existiert: mit dem Report starten.

Bei gemeldeten oder vermuteten Produkt-Schwachstellen kann die Arbeit mit Reproduktion, Exploitability, betroffenen Versionen, Root Cause und Verifikation der Behebung beginnen.

Ein Response Retainer kann Kontakte, Produkt-Kontext und die kommerzielle Zusammenarbeit etablieren, bevor der nächste dringende Report eintrifft.

Vulnerability Response ansehen →

WISSENSTRANSFER

Die Befunde an das Team übergeben, das sie behebt.

Der Bericht landet beim Security-Lead, umgesetzt wird er von den Entwicklern, die die Firmware schreiben. Im Anschluss an ein Assessment bereiten wir Ihre Befunde als Workshop für Ihr Entwicklungsteam auf: jede Schwachstelle, ihr Zustandekommen, ihre Behebung, nachvollziehbar an echter Hardware.

1–2 Tage · 6–10 Teilnehmende · Deutsch oder Englisch · bei Ihnen vor Ort oder in Mannheim · dokumentierter Teilnahmenachweis für IEC 62443-4-1- und CRA-Unterlagen

Workshop anfragen →

FAQ

Häufige Fragen vor dem Erstkontakt.

Müssen wir wissen, welche Leistung wir brauchen?

Nein. Starten Sie mit dem Produkt und der Frage, den technischen Scope definieren wir gemeinsam.

Kann zuerst ein NDA abgeschlossen werden?

Ja. NDA und kommerzieller Rahmen können vor jedem Detailaustausch stehen.

Brauchen Sie Source Code?

Nicht zwingend. Source Code ist eine mögliche Eingabe. Assessments laufen auch mit Geräten, Firmware-Images, Testumgebungen und Dokumentation.

Können Sie ein Produkt in Entwicklung testen?

Ja. Entwicklungsstände sind typische Ausgangslage; relevante Einschränkungen werden im Scope dokumentiert.

Können wir Geräte zusenden?

Ja. Versandadresse und Verfahren nach NDA, dokumentiert im Scope.

Gibt es Retests?

Ja. Behobene Befunde werden gegen den ursprünglichen Angriffspfad verifiziert.

Arbeiten Sie auch vor Ort?

Remote- und Vor-Ort-Anteile werden im Scope festgelegt, typischerweise Remote mit Gerätearbeit im Labor.

Zertifizieren Sie CRA / IEC 62443?

Nein. Technisches Testing und Evidenz. Zertifizierung und rechtliche Bewertung liegen außerhalb des Scopes.

Sicheres Material

Für ein erstes Gespräch müssen Sie kein Material senden. Produkt, Umgebung und zwei Sätze genügen fürs Scoping. Source Code, Zugangsdaten oder unveröffentlichte sicherheitsrelevante Informationen bitte nicht unverschlüsselt per E-Mail senden; nach NDA stellen wir einen verschlüsselten Übertragungsweg bereit. Details auf der Kontaktseite.

Kontakt aufnehmen   Responsible Disclosure

Bereit, uns Ihr Produkt zu zeigen?

Beschreiben Sie kurz Ihr Anliegen. Wir melden uns in der Regel innerhalb eines Werktags.

Auf Wunsch zuerst NDA.