الإفصاح المنسق عن الثغرات الأمنية (CVD)

تولي بلدية أبيلدورن أهمية كبيرة لأمن أنظمتها. وفي إطار التزامنا بالأمن السيبراني وحماية أنظمتنا، ندرك أهمية الكشف عن الثغرات الأمنية والإبلاغ عنها. ويهدف نظام CVD إلى توفير إطار عمل منظم يتيح لخبراء الأمن الإبلاغ عن الثغرات الأمنية.

نطلب منكم ما يلي عند الإبلاغ عن حادث CVD

  • الإبلاغ
    يرجى إبلاغنا بهذه الثغرة الأمنية في أسرع وقت ممكن بعد اكتشافها. وترد طريقة الإبلاغ أدناه. ولا يمكن إبلاغ المنظمة بالنتائج إلا بهذه الطريقة.

    يرجى إرسال نتائجك عبر البريد الإلكتروني إلى cvd@apeldoorn.nl (يُستخدم فقط للإبلاغ عن حالات CVD). كما يمكنكم إرسال النتيجة بطريقة آمنة ومشفرة عبر الموقع الإلكتروني https://crypt.apeldoorn.nl/.

  • المعلومات
    بالإضافة إلى ذلك، نرجو منكم تقديم معلومات كافية تسمح لنا بتكرار المشكلة، حتى نتمكن من حلها بسرعة. ويكفي ذكر عنوان IP أو عنوان URL للنظام المعني ووصفًا للمشكلة الأمنية. ونرحب دائمًا بأي معلومات إضافية ذات صلة ونصائح من شأنها تسريع عملية حل المشكلة. لكن يرجى تجنب الترويج لأدوات (أمنية) محددة في هذا السياق.

    يجب عدم مشاركة المعلومات المتعلقة بالمشكلة الأمنية مع الآخرين حتى يتم حل المشكلة. وبعد معالجة المشكلة، يمكن نشر هذه الثغرة الأمنية، بالتشاور مع الأطراف المعنية.

  • اتصل بنا
    نرجو منكم ترك بيانات الاتصال الخاصة بكم حتى نتمكن معًا من مواصلة العمل على إيجاد حل لهذه المشكلة. يرجى ترك عنوان بريد إلكتروني واحد على الأقل أو رقم هاتف واحد. وبهذه الطريقة، سيتمكن مركز عمليات الأمن لدينا من التواصل معكم.

لا يُسمح بالقيام بالأعمال التالية

  • تركيب البرامج الضارة.
  • الـ الهجوم بالقوة الغاشمة الوصول إلى الأنظمة.
  • استخدام الهندسة الاجتماعية, ، ما لم يتبين أن ذلك ضروريٌّ للغاية لإثبات أن أحد الموظفين قد أخلّ بواجبه في التعامل بحذر مع المعلومات الحساسة.

ولا يجوز القيام بذلك إلا بطرق قانونية تمامًا، أي ليس عن طريق الابتزاز أو أي أعمال غير مشروعة أخرى. ويجب أن تهدف النتائج التي يتم التوصل إليها عن طريق الهندسة الاجتماعية إلى تحديد مشكلة أمنية في الإجراءات وأساليب العمل داخل البلدية، وليس إلى الإضرار بأحد موظفي البلدية.

  • نشر/الكشف عن المشكلة الأمنية قبل حلها.
  • القيام بأعمال غير ضرورية تتجاوز الحد الضروري للغاية لتحديد المشكلة الأمنية والإبلاغ عنها. ولا يُسمح أبدًا بتنزيل البيانات أو إعدادات النظام أو تعديلها أو حذفها.

هناك بديل آخر لذلك، وهو إنشاء قائمة بالمجلدات أو التقاط لقطة شاشة.

  • استخدام تقنيات، مثل هجوم DoS، تؤدي إلى تقييد توفر و/أو قابلية استخدام أنظمتنا أو خدماتنا.

ما يمكن أن تتوقعه أيضًا

الجانب القانوني

  • إذا استوفيت جميع الشروط المذكورة أعلاه، فلن نترتب أي عواقب قانونية على هذا الإبلاغ. أما إذا تبين أنك قد انتهكت الشروط المذكورة أعلاه، فيجوز لنا أن نقرر اتخاذ إجراءات قانونية ضدك.

الاتصال بخصوص البلاغ

  • سنرسل إليك إشعارًا (تلقائيًا) باستلام الطلب في غضون يوم عمل واحد.
  • سنرد على بلاغك في غضون ثلاثة أيام عمل، مع تقديم التقييم (الأولي) مصحوبًا بالتاريخ المتوقع لحل المشكلة.
  • سنبقيكم على اطلاع على التقدم المحرز بشأن البلاغ. سنعمل على حل المشكلة الأمنية التي لاحظتموها في أسرع وقت ممكن، ونسعى إلى ألا يستغرق حل المشكلة أكثر من 30 يومًا. وغالبًا ما يعتمد ذلك على الموردين.

التعامل معك ومع البلاغ

  • نحن نتعامل مع البلاغ بسرية تامة ولا نكشف عن بياناتك الشخصية دون موافقتك، ما لم نكن ملزمين بذلك بموجب القانون أو حكم قضائي.
  • نقوم دائمًا بمشاركة البلاغات الواردة مع «خدمة أمن المعلومات للبلديات» (IBD). وبذلك نضمن أن تتمكن البلديات من تبادل خبراتها في هذا المجال فيما بينها.
  • يمكن تحديد طريقة نشر الثغرة الأمنية بالتشاور. ولا يتم ذلك إلا بعد حل المشكلة.

المكافأة

  • يمكننا أن نقدم لك مكافأة تقديراً لمساعدتك. اعتمادًا على خطورة المشكلة الأمنية وجودة البلاغ، قد تتراوح هذه المكافأة بين مجرد ‘شكر’ بسيط ومبلغ يصل إلى 300 يورو كحد أقصى. ويجب أن تكون المشكلة الأمنية المبلغ عنها خطيرة وغير معروفة حتى الآن.

يمكن لبلدية أبلدورن، في حالة وجود ثغرة أمنية تنطوي على مخاطر منخفضة أو مقبولة، أن تقرر عدم منح مكافأة مقابل الإبلاغ عنها. وفيما يلي بعض الأمثلة على مثل هذه الثغرات الأمنية. وهذه القائمة ليست شاملة.

  • رموز HTTP 404 أو أي رموز أخرى غير رموز HTTP 200.
  • إضافة نص عادي إلى صفحات الخطأ 404.
  • لافتات الإصدارات على الخدمات العامة.
  • الملفات والمجلدات المتاحة للجمهور والتي تحتوي على معلومات غير حساسة.
  • الاختراق عن طريق النقر (Clickjacking) في الصفحات التي لا تحتوي على ميزة تسجيل الدخول.
  • الشهادات التي تحتوي على خوارزميات تشفير ضعيفة أو قديمة.
  • تزوير الطلبات عبر المواقع (CSRF) في النماذج التي يمكن الوصول إليها بشكل مجهول.
  • عدم وجود علامات ‘secure’ / ‘HTTP Only’ في ملفات تعريف الارتباط غير الحساسة.
  • استخدام طريقة HTTP OPTIONS.
  • حقن رأس المضيف.
  • عدم وجود سجلات SPF وDKIM وDMARC.
  • عدم وجود رأس أمان HTTP واحد أو أكثر.
  • توافر دعم وظيفة ‘الملء التلقائي’ أو ‘حفظ كلمة المرور’. لم يتم منع هجمات القوة الغاشمة على نموذج ‘نسيت كلمة المرور’ و‘قفل الحساب’.
  • عدم وجود سؤال للتأكيد، مثل إعادة إدخال كلمة المرور أو طلب تأكيد إضافي عبر البريد الإلكتروني.
  • عدم وجود ميزة تثبيت المفتاح العام لـ HTTP (HPKP).
  • تزوير المحتوى وإدخال نص في الصفحات التي تعرض رسالة خطأ.
  • الإبلاغ عن إصدارات قديمة من البرامج دون وجود دليل على صحة الفكرة أو ثغرة قابلة للاستغلال.
  • أسماء النطاقات منتهية الصلاحية أو غير النشطة.
  • برمجة نفس الموقع (Same Site Scripting) أو الاستخدام عبر قاعدة DNS لـ localhost.
  • عدم وجود DNSSEC.
  • إصدارات قديمة محتملة للخوادم أو التطبيقات (من جهات خارجية) دون وجود دليل على أن هذه الإصدارات معرضة للثغرات الأمنية ودون وجود دليل على استغلالها.
  • إصدارات قديمة محتملة للخوادم أو التطبيقات (من جهات خارجية) دون وجود دليل على أن هذه الإصدارات معرضة للثغرات الأمنية ودون وجود دليل على استغلالها.
  • رؤوس أمان HTTP المفقودة أو المطبقة بشكل غير صحيح، مثل:
    • أمان النقل الصارم (HSTS).
    • تثبيت المفتاح العام لـ HTTP (HPKP).
    • سياسة أمان المحتوى (CSP).
    • X-Content-Type-Options.
    • خيارات X-Frame.
    • X-WebKit-CSP.
    • X-XSS-Protection.

تم إعداد هذا النص استنادًا إلى المبادئ التوجيهية الصادرة عن المركز الوطني للأمن السيبراني (NCSC).