Bir CVD bildirimi durumunda sizden aşağıdakileri talep ediyoruz
- Raporlama
Güvenlik açığını tespit ettikten sonra mümkün olan en kısa sürede bize bildiriniz. Bildirim yöntemi aşağıda belirtilmiştir. Bulgular, yalnızca bu yolla kuruluşa iletilebilir.
Bulgularınızı şu e-posta adresine gönderin: cvd@apeldoorn.nl (yalnızca CVD bildirimleri için kullanılabilir). Ayrıca, bulguyu web sitesi üzerinden güvenli ve şifreli bir şekilde gönderebilirsiniz https://crypt.apeldoorn.nl/.
- Bilgi
Ayrıca, sorunu hızlı bir şekilde çözebilmemiz için sorunu yeniden canlandırmaya yetecek kadar bilgi vermenizi rica ederiz. İlgili sistemin IP adresi veya URL’si ile güvenlik sorununun açıklaması yeterlidir. Sorunu daha hızlı çözebilmemiz için ek ilgili bilgiler ve öneriler her zaman memnuniyetle karşılanır. Ancak bu süreçte belirli (güvenlik) araçlarının reklamını yapmaktan kaçının.
Güvenlik sorunu hakkındaki bilgiler, sorun çözülene kadar başkalarıyla paylaşılmamalıdır. Sorun çözüldükten sonra, karşılıklı mutabakat sağlanması halinde bu güvenlik açığı kamuoyuna duyurulabilir.
- İletişim
Bu bulgunun çözümüne yönelik olarak birlikte çalışmaya devam edebilmemiz için lütfen iletişim bilgilerinizi bırakın. En az bir e-posta adresi veya telefon numarası girin. Böylelikle Güvenlik Operasyon Merkezimiz sizinle iletişime geçebilir.
Aşağıdaki eylemler yasaktır
- Yerleştirme kötü amaçlı yazılım.
- Bu brute force saldırısı sistemlere erişim.
- Kullanımı sosyal mühendislik, ancak bir çalışanın hassas bilgileri özenle ele alma yükümlülüğünü yerine getirmediğini kanıtlamak için bunun kesinlikle gerekli olduğu durumlar hariç.
Bu, yalnızca tamamen yasal yollarla yapılabilir; yani şantaj veya diğer kötü niyetli eylemler yoluyla değil. Sosyal mühendislik yoluyla elde edilen bulgular, belediyedeki prosedürler ve çalışma yöntemlerindeki bir güvenlik sorununu tespit etmeyi amaçlamalı, belediye çalışanlarına zarar vermeyi amaçlamamalıdır.
- Güvenlik sorununun çözülmeden önce yayınlanması/açıklanması.
- Güvenlik sorununu tespit etmek ve bildirmek için kesinlikle gerekli olanın ötesine geçen gereksiz işlemlerin gerçekleştirilmesi. Bir sistemden veri veya yapılandırma bilgilerinin indirilmesi, değiştirilmesi ve silinmesi hiçbir koşulda izin verilmez.
Bunun bir alternatifi, bir dizin listesi oluşturmak veya ekran görüntüsü almaktır.
- DoS saldırısı gibi, sistemlerimizin veya hizmetlerimizin kullanılabilirliğini ve/veya işlevselliğini kısıtlayan tekniklerin kullanılması.
Bunun dışında neler bekleyebilirsiniz?
Hukuki boyut
- Yukarıdaki tüm koşulları yerine getirirseniz, bu bildirimden dolayı herhangi bir hukuki sonuç doğurmayacağız. Ancak, yukarıdaki koşulları ihlal ettiğinizin ortaya çıkması halinde, yine de aleyhinize hukuki işlem başlatmaya karar verebiliriz.
Bildirimle ilgili iletişim
- 1 iş günü içinde size (otomatik) bir alım onayı göndereceğiz.
- Bildiriminize üç iş günü içinde yanıt vereceğiz; yanıtımızda (ilk) değerlendirme ve bununla birlikte sorunun çözülmesi için öngörülen tarih yer alacaktır.
- Bildirimle ilgili gelişmeler hakkında sizi bilgilendireceğiz. Tespit ettiğiniz güvenlik sorununu mümkün olan en kısa sürede çözeceğiz ve sorunun çözülmesi için 30 günden fazla sürmemesi için çaba göstereceğiz. Bu süreçte genellikle tedarikçilerimize de bağlıyız.
Sizinle ilgili işlem ve bildirim
- Bildiriminizi gizlilik içinde ele alıyoruz ve yasalara veya mahkeme kararına göre zorunlu tutulmadıkça, kişisel verilerinizi izniniz olmadan paylaşmıyoruz.
- Aldığımız bildirimleri her zaman Belediyeler Bilgi Güvenliği Servisi (IBD) ile paylaşıyoruz. Böylelikle belediyelerin bu alandaki deneyimlerini birbirleriyle paylaşabilmelerini sağlıyoruz.
- Bu güvenlik açığının nasıl yayınlanacağı, karşılıklı görüşme sonucunda belirlenebilir. Bu, ancak sorun çözüldükten sonra gerçekleştirilir.
Ödül
- Yardımınız karşılığında size bir ödül sunabiliriz. Güvenlik sorununun ciddiyetine ve bildirimin kalitesine bağlı olarak, bu ödül basit bir ‘teşekkür ederiz’den en fazla 300 €’ya kadar değişebilir. Bunun için söz konusu sorunun henüz bilinmeyen ve ciddi bir güvenlik sorunu olması gerekir.