Divulgation coordonnée des vulnérabilités (CVD)

La municipalité d'Apeldoorn accorde une grande importance à la sécurité de ses systèmes. Dans le cadre de notre engagement en faveur de la cybersécurité et de la protection de nos systèmes, nous reconnaissons l'importance de la détection et du signalement des vulnérabilités. Le CVD a pour objectif de fournir un cadre structuré permettant aux experts en sécurité de signaler les vulnérabilités.

En cas de déclaration de CVD, nous vous demandons de bien vouloir fournir les informations suivantes

  • Signaler
    Nous signaler la vulnérabilité dès que possible après sa découverte. La procédure à suivre pour la signaler est décrite ci-dessous. Les découvertes ne peuvent être communiquées à l'organisation que de cette manière.

    Veuillez envoyer vos conclusions par e-mail à cvd@apeldoorn.nl (à utiliser uniquement pour les notifications CVD). Vous pouvez également envoyer le résultat de manière sécurisée et cryptée via le site web https://crypt.apeldoorn.nl/.

  • Informations
    Nous vous demandons également de fournir suffisamment d'informations pour nous permettre de reproduire le problème, afin que nous puissions le résoudre rapidement. L'adresse IP ou l'URL du système concerné, ainsi qu'une description du problème de sécurité, suffisent. Toute information complémentaire pertinente et tout conseil sont toujours les bienvenus afin de résoudre le problème plus rapidement. Veuillez toutefois éviter de faire la promotion d'outils (de sécurité) spécifiques.

    Les informations relatives au problème de sécurité ne doivent pas être communiquées à des tiers tant que le problème n'est pas résolu. Une fois le problème résolu, il est possible, d'un commun accord, de rendre publique cette vulnérabilité.

  • Contact
    Nous vous demandons de nous communiquer vos coordonnées afin que nous puissions continuer à travailler ensemble à la résolution de ce problème. Veuillez indiquer au moins une adresse e-mail ou un numéro de téléphone. Cela permettra à notre Centre des opérations de sécurité de vous contacter.

Les actions suivantes sont interdites

  • La mise en place de logiciel malveillant.
  • Le attaques par force brute d'accès aux systèmes.
  • L'utilisation de ingénierie sociale, sauf si cela s'avère strictement nécessaire pour démontrer qu'un collaborateur manque à son obligation de traiter les informations sensibles avec la diligence requise.

Cela ne doit se faire que de manière tout à fait légale, c'est-à-dire sans recourir au chantage ou à d'autres agissements malhonnêtes. Les conclusions tirées grâce à l'ingénierie sociale doivent avoir pour but de mettre en évidence un problème de sécurité dans les procédures et les méthodes de travail au sein de la commune, et non de nuire à un employé de la commune.

  • La publication ou la divulgation du problème de sécurité avant qu'il ne soit résolu.
  • Effectuer des actions inutiles allant au-delà de ce qui est strictement nécessaire pour identifier et signaler le problème de sécurité. Le téléchargement, la modification et la suppression de données ou de configurations d'un système ne sont en aucun cas autorisés.

Une alternative consiste à créer une liste de répertoires ou à faire une capture d'écran.

  • L'utilisation de techniques, telles qu'une attaque par déni de service (DoS), visant à limiter la disponibilité et/ou la fonctionnalité de nos systèmes ou services.

Ce à quoi vous pouvez vous attendre par la suite

Aspect juridique

  • Si vous remplissez toutes les conditions susmentionnées, nous n'attacherons aucune conséquence juridique à cette déclaration. S'il s'avère que vous avez néanmoins enfreint les conditions susmentionnées, nous pourrons néanmoins décider d'engager des poursuites judiciaires à votre encontre.

Contact concernant la déclaration

  • Nous vous enverrons un accusé de réception (automatique) dans un délai d'un jour ouvrable.
  • Nous répondrons à votre signalement dans un délai de trois jours ouvrables en vous communiquant notre (première) évaluation, accompagnée d'une date prévue de résolution.
  • Nous vous tiendrons informés de l'évolution de la situation concernant ce signalement. Nous résoudrons le problème de sécurité que vous avez constaté dans les plus brefs délais et nous nous efforcerons de ne pas dépasser un délai de 30 jours pour y remédier. À cet égard, nous dépendons souvent de nos fournisseurs.

Traitement de votre demande et de la notification

  • Nous traitons votre signalement de manière confidentielle et ne divulguons pas vos données personnelles sans votre consentement, sauf si la loi ou une décision de justice nous y oblige.
  • Nous transmettons systématiquement les signalements reçus au Service de sécurité de l'information des communes (IBD). Nous garantissons ainsi que les communes puissent partager entre elles leurs expériences dans ce domaine.
  • La manière dont la vulnérabilité sera rendue publique pourra être déterminée d'un commun accord. Cela ne se fera qu'une fois le problème résolu.

Rémunération

  • Nous pouvons vous offrir une récompense en remerciement de votre aide. En fonction de la gravité du problème de sécurité et de la qualité du signalement, cette récompense peut aller d’un simple ‘ merci ’ à un montant maximal de 300 €. Il doit toutefois s’agir d’un problème de sécurité grave et encore inconnu.

La municipalité d'Apeldoorn peut, s'il s'agit d'une vulnérabilité présentant un risque faible ou acceptable, décider de ne pas récompenser un signalement. Vous trouverez ci-dessous quelques exemples de telles vulnérabilités. Cette liste n'est pas exhaustive.

  • Codes HTTP 404 ou autres codes non HTTP 200.
  • Ajout de texte brut dans les pages 404.
  • Bannières de version sur les services publics.
  • Fichiers et dossiers accessibles au public contenant des informations non sensibles.
  • Le « clickjacking » sur les pages sans fonction de connexion.
  • Certificats utilisant des algorithmes de chiffrement faibles ou obsolètes.
  • Falsification de requêtes intersites (CSRF) sur les formulaires accessibles de manière anonyme.
  • Absence des indicateurs ‘ secure ’ / ‘ HTTP Only ’ sur les cookies non sensibles.
  • Utilisation de la méthode HTTP OPTIONS.
  • Injection dans l'en-tête de l'hôte.
  • Absence d'enregistrements SPF, DKIM et DMARC.
  • Absence d'un ou de plusieurs en-têtes de sécurité HTTP.
  • Prise en charge des fonctions ‘ saisie automatique ’ ou ‘ enregistrement du mot de passe ’. Les attaques par force brute sur le formulaire ‘ mot de passe oublié ’ et le ‘ verrouillage du compte ’ ne sont pas empêchées.
  • Absence d'une étape de confirmation, telle que la saisie du mot de passe ou la demande d'une confirmation supplémentaire par e-mail.
  • L'absence de HTTP Public Key Pinning (HPKP).
  • Usurpation de contenu et injection de texte sur les pages affichant un message d'erreur.
  • Signaler d'anciennes versions de logiciels sans preuve de concept ni exploit fonctionnel.
  • Noms de domaine expirés ou inactifs.
  • Same Site Scripting ou utilisation via une règle DNS localhost.
  • Absence de DNSSEC.
  • Versions potentiellement obsolètes de serveurs ou d'applications (provenant de tiers), sans preuve que ces versions présentent des vulnérabilités ni qu'elles ont été exploitées.
  • Versions potentiellement obsolètes de serveurs ou d'applications (provenant de tiers), sans preuve que ces versions présentent des vulnérabilités ni qu'elles ont été exploitées.
  • Des en-têtes de sécurité HTTP manquants ou mal configurés, tels que :
    • Strict-Transport-Security (HSTS).
    • HTTP Public Key Pinning (HPKP).
    • Politique de sécurité du contenu (CSP).
    • X-Content-Type-Options.
    • X-Frame-Options.
    • X-WebKit-CSP.
    • X-XSS-Protection.

Ce texte a été rédigé conformément aux lignes directrices du Centre national de cybersécurité (NCSC).