ADDENDUM WEBSITE Coördinated Vulnerability Disclosure
IVAREM vindt het belangrijk dat haar informatie en systemen veilig zijn.
Ondanks onze zorg voor de beveiliging van deze systemen, kan het gebeuren dat er toch een kwetsbaarheid is.
Als je een kwetsbaarheid in één van onze systemen hebt gevonden, dan horen wij dit graag zodat zo snel mogelijk maatregelen kan treffen. IVAREM wil graag met jou samenwerken om ons publiek en onze systemen beter te kunnen beschermen.
Daarom koos ze voor een beleid van gecoördineerde bekendmaking van kwetsbaarheden (ook gekend als ‘Responsible Disclosure Policy’), zodat je ons kan informeren wanneer je een kwetsbaarheid ontdekt.
Hoe een kwetsbaarheid melden?
Als je een kwetsbaarheid ontdekt in één van onze systemen, vragen wij om:
- De kwetsbaarheid zo snel mogelijk na de ontdekking te melden. Mail je bevindingen naar security@ivarem.be. Versleutel ze met onze PGP key (https://app.ivarem.be/.well-known/security_pgp_pubkey.txt) om te voorkomen dat de informatie in verkeerde handen valt.
- Geef voldoende informatie om het probleem te reproduceren zodat we het zo snel mogelijk kunnen oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij complexere kwetsbaarheden kan meer nodig zijn.
- Je contactgegevens achter te laten, zodat IVAREM met jou in contact kan treden om samen te werken aan een veilig resultaat. Laat minstens je naam, e-mailadres en/of telefoonnummer achter. Melden onder een pseudoniem is mogelijk, maar zorg ervoor dat IVAREM je kan contacteren als ze bijkomende vragen heeft.
Regels die je dient na te leven:
De kwetsbaarheid niet openbaar maken totdat IVAREM dit heeft kunnen corrigeren. Indien je, nadat de kwetsbaarheid is verwijderd, over de kwetsbaarheid wenst te publiceren, verzoeken wij je om ons dit minstens één maand voor de publicatie te melden en om ons de mogelijkheid te geven hierop te reageren. Ons identificeren, rechtstreeks of onrechtstreeks, in een publicatie kan slechts na ons uitdrukkelijk akkoord.
- De kwetsbaarheid niet misbruiken door onnodig data te kopiëren, te verwijderen, aan te passen of in te kijken. Of door bijvoorbeeld meer data te downloaden dan nodig is om de kwetsbaarheid aan te tonen.
- De volgende handelingen niet toepassen:
- Het plaatsen van malware (virus, worm, Trojaans paard...).
Het kopiëren, wijzigen of verwijderen van gegevens in een systeem. - Het aanbrengen van veranderingen in het systeem.
- Het herhaaldelijk toegang tot het systeem verkrijgen of de toegang delen met anderen.
- Het gebruikmaken van geautomatiseerde scantools.
- Het gebruikmaken van het zogeheten 'bruteforcen' van toegang tot systemen.
- Het gebruikmaken van denial-of-service of social engineering (phishing, vishing, spam...).
- Het plaatsen van malware (virus, worm, Trojaans paard...).
- Geen gebruikmaken van aanvallen op fysieke beveiliging, social engineering, distributed denial of service, spam of applicaties van derden.
- Alle gegevens die zijn verkregen via de kwetsbaarheid meteen wissen na de melding.
- Geen handelingen uitvoeren die een mogelijke impact kunnen hebben op de goede werking van het systeem, zowel naar beschikbaarheid als naar performantie toe, maar ook naar confidentialiteit en integriteit van de data toe.
Handelingen onder deze Responsible Disclosure Policy moeten beperkt blijven tot het uitvoeren van tests om potentiële kwetsbaarheden te identificeren, en het delen van deze informatie met IVAREM.
Wat wij beloven:
Als je je aan bovenstaande voorwaarden van de Responsible Disclosure Policy hebt gehouden en geen andere inbreuken hebt begaan, zal IVAREM geen juridische stappen tegen jou ondernemen.
- IVAREM reageert binnen een korte termijn, indien mogelijk binnen de 10 werkdagen, op jouw melding met onze beoordeling van de melding en een eventuele verwachte datum voor een oplossing.
- IVAREM behandelt jouw melding vertrouwelijk en deelt jouw persoonsgegevens niet zonder jouw toestemming met derden, tenzij dat noodzakelijk is om een wettelijke verplichting na te komen.
- IVAREM houdt je op de hoogte van de voortgang van het oplossen van het probleem.
- Als dank voor elke melding van een voor IVAREM nog onbekend beveiligingsprobleem, biedt IVAREM de mogelijkheid om vermeld te worden in onze 'Hall of Fame'.
- IVAREM streeft ernaar om alle problemen binnen een korte termijn op te lossen.
- IVAREM mag ervoor kiezen om meldingen van lagere kwaliteit te negeren.
Met vragen kun je terecht bij security@ivarem.be.
Gelieve bij twijfel over de toepasbaarheid van deze policy eerst contact op te nemen via dit e-mailadres, om expliciete toestemming te vragen.
Wij behouden ons het recht voor om de inhoud van deze Policy op elk gewenst moment te wijzigen, of om de Policy te beëindigen.
Deze tekst is een afgeleid werk van 'Responsible Disclosure' van Floor Terra, gebruikt onder een Creative Commons Naamsvermelding 3.0 licentie.
Hall Of Fame: