Ev | Bu web sitesi hakkında | Apeldoorn Belediyesi Gizlilik Beyanı | Koordineli Güvenlik Açığı Bildirimi (CVD)

Koordineli Güvenlik Açığı Bildirimi (CVD)

Apeldoorn Belediyesi, sistemlerinin güvenliğini son derece önemli görmektedir. Siber güvenlik ve sistemlerimizin korunmasına yönelik çabalarımızın bir parçası olarak, güvenlik açıklarının tespit edilmesinin ve bildirilmesinin önemini kabul ediyoruz. CVD, güvenlik uzmanlarının güvenlik açıklarını bildirebilecekleri yapılandırılmış bir çerçeve sunmayı amaçlamaktadır.

Bir CVD bildirimi durumunda sizden aşağıdakileri talep ediyoruz

  • Raporlama
    Güvenlik açığını tespit ettikten sonra mümkün olan en kısa sürede bize bildiriniz. Bildirim yöntemi aşağıda belirtilmiştir. Bulgular, yalnızca bu yolla kuruluşa iletilebilir.

    Bulgularınızı şu e-posta adresine gönderin: cvd@apeldoorn.nl (yalnızca CVD bildirimleri için kullanılabilir). Ayrıca, bulguyu web sitesi üzerinden güvenli ve şifreli bir şekilde gönderebilirsiniz https://crypt.apeldoorn.nl/.

  • Bilgi
    Ayrıca, sorunu hızlı bir şekilde çözebilmemiz için sorunu yeniden canlandırmaya yetecek kadar bilgi vermenizi rica ederiz. İlgili sistemin IP adresi veya URL’si ile güvenlik sorununun açıklaması yeterlidir. Sorunu daha hızlı çözebilmemiz için ek ilgili bilgiler ve öneriler her zaman memnuniyetle karşılanır. Ancak bu süreçte belirli (güvenlik) araçlarının reklamını yapmaktan kaçının.

    Güvenlik sorunu hakkındaki bilgiler, sorun çözülene kadar başkalarıyla paylaşılmamalıdır. Sorun çözüldükten sonra, karşılıklı mutabakat sağlanması halinde bu güvenlik açığı kamuoyuna duyurulabilir.

  • İletişim
    Bu bulgunun çözümüne yönelik olarak birlikte çalışmaya devam edebilmemiz için lütfen iletişim bilgilerinizi bırakın. En az bir e-posta adresi veya telefon numarası girin. Böylelikle Güvenlik Operasyon Merkezimiz sizinle iletişime geçebilir.

Aşağıdaki eylemler yasaktır

  • Yerleştirme kötü amaçlı yazılım.
  • Bu brute force saldırısı sistemlere erişim.
  • Kullanımı sosyal mühendislik, ancak bir çalışanın hassas bilgileri özenle ele alma yükümlülüğünü yerine getirmediğini kanıtlamak için bunun kesinlikle gerekli olduğu durumlar hariç.

Bu, yalnızca tamamen yasal yollarla yapılabilir; yani şantaj veya diğer kötü niyetli eylemler yoluyla değil. Sosyal mühendislik yoluyla elde edilen bulgular, belediyedeki prosedürler ve çalışma yöntemlerindeki bir güvenlik sorununu tespit etmeyi amaçlamalı, belediye çalışanlarına zarar vermeyi amaçlamamalıdır.

  • Güvenlik sorununun çözülmeden önce yayınlanması/açıklanması.
  • Güvenlik sorununu tespit etmek ve bildirmek için kesinlikle gerekli olanın ötesine geçen gereksiz işlemlerin gerçekleştirilmesi. Bir sistemden veri veya yapılandırma bilgilerinin indirilmesi, değiştirilmesi ve silinmesi hiçbir koşulda izin verilmez.

Bunun bir alternatifi, bir dizin listesi oluşturmak veya ekran görüntüsü almaktır.

  • DoS saldırısı gibi, sistemlerimizin veya hizmetlerimizin kullanılabilirliğini ve/veya işlevselliğini kısıtlayan tekniklerin kullanılması.

Bunun dışında neler bekleyebilirsiniz?

Hukuki boyut

  • Yukarıdaki tüm koşulları yerine getirirseniz, bu bildirimden dolayı herhangi bir hukuki sonuç doğurmayacağız. Ancak, yukarıdaki koşulları ihlal ettiğinizin ortaya çıkması halinde, yine de aleyhinize hukuki işlem başlatmaya karar verebiliriz.

Bildirimle ilgili iletişim

  • 1 iş günü içinde size (otomatik) bir alım onayı göndereceğiz.
  • Bildiriminize üç iş günü içinde yanıt vereceğiz; yanıtımızda (ilk) değerlendirme ve bununla birlikte sorunun çözülmesi için öngörülen tarih yer alacaktır.
  • Bildirimle ilgili gelişmeler hakkında sizi bilgilendireceğiz. Tespit ettiğiniz güvenlik sorununu mümkün olan en kısa sürede çözeceğiz ve sorunun çözülmesi için 30 günden fazla sürmemesi için çaba göstereceğiz. Bu süreçte genellikle tedarikçilerimize de bağlıyız.

Sizinle ilgili işlem ve bildirim

  • Bildiriminizi gizlilik içinde ele alıyoruz ve yasalara veya mahkeme kararına göre zorunlu tutulmadıkça, kişisel verilerinizi izniniz olmadan paylaşmıyoruz.
  • Aldığımız bildirimleri her zaman Belediyeler Bilgi Güvenliği Servisi (IBD) ile paylaşıyoruz. Böylelikle belediyelerin bu alandaki deneyimlerini birbirleriyle paylaşabilmelerini sağlıyoruz.
  • Bu güvenlik açığının nasıl yayınlanacağı, karşılıklı görüşme sonucunda belirlenebilir. Bu, ancak sorun çözüldükten sonra gerçekleştirilir.

Ödül

  • Yardımınız karşılığında size bir ödül sunabiliriz. Güvenlik sorununun ciddiyetine ve bildirimin kalitesine bağlı olarak, bu ödül basit bir ‘teşekkür ederiz’den en fazla 300 €’ya kadar değişebilir. Bunun için söz konusu sorunun henüz bilinmeyen ve ciddi bir güvenlik sorunu olması gerekir.

Apeldoorn Belediyesi, düşük veya kabul edilebilir risk içeren bir güvenlik açığı söz konusu olduğunda, bir bildirime ödül vermeme kararı alabilir. Aşağıda bu tür güvenlik açıklarına ilişkin bazı örnekler yer almaktadır. Bu liste kapsamlı değildir.

  • HTTP 404 kodları veya HTTP 200 kodları dışındaki diğer kodlar.
  • 404 sayfalarına düz metin ekleme.
  • Kamu hizmetlerinde sürüm afişleri.
  • Hassas olmayan bilgiler içeren, herkese açık dosyalar ve klasörler.
  • Giriş işlevi bulunmayan sayfalarda clickjacking.
  • Zayıf / güncel olmayan şifreleme algoritmalarına sahip sertifikalar.
  • Anonim olarak erişilebilen formlarda siteler arası istek sahteciliği (CSRF).
  • Hassas olmayan çerezlerde ‘secure’ / ‘HTTP Only’ bayraklarının bulunmaması.
  • HTTP OPTIONS Yönteminin Kullanımı.
  • Host Başlığı Enjeksiyonu.
  • SPF, DKIM ve DMARC kayıtlarının bulunmaması.
  • Bir veya daha fazla HTTP güvenlik başlığının eksik olması.
  • ‘Otomatik tamamlama’ veya ‘şifre kaydetme’ işlevlerinin desteklenmesi. ‘Şifremi unuttum’ formunda ve ‘hesap kilitlenmesi’ durumunda brute force saldırılarına karşı koruma sağlanmamıştır.
  • Şifreyi tekrar girmek veya ek bir e-posta onayı istemek gibi bir onay sorusunun bulunmaması.
  • HTTP Public Key Pinning (HPKP) özelliğinin bulunmaması.
  • Hata mesajı içeren sayfalarda içerik sahteciliği ve metin enjeksiyonu.
  • Kanıt niteliğinde bir örnek veya çalışan bir istismar olmadan eski yazılım sürümlerini bildirmek.
  • Süresi dolmuş veya aktif olmayan alan adları.
  • Aynı Site Komut Dosyası veya localhost DNS kuralı aracılığıyla kullanım.
  • DNSSEC'in bulunmaması.
  • (Üçüncü tarafların) muhtemelen güncel olmayan sunucu veya uygulama sürümleri; bu sürümlerin güvenlik açığı içerdiğine dair kanıt bulunmamakta ve bu açıkların istismar edildiğine dair kanıt da bulunmamaktadır.
  • (Üçüncü tarafların) muhtemelen güncel olmayan sunucu veya uygulama sürümleri; bu sürümlerin güvenlik açığı içerdiğine dair kanıt bulunmamakta ve bu açıkların istismar edildiğine dair kanıt da bulunmamaktadır.
  • Eksik veya yanlış uygulanmış HTTP güvenlik başlıkları, örneğin:
    • Strict-Transport-Security (HSTS).
    • HTTP Açık Anahtar Sabitleme (HPKP).
    • İçerik Güvenlik Politikası (CSP).
    • X-Content-Type-Options.
    • X-Frame-Options.
    • X-WebKit-CSP.
    • X-XSS-Koruma.

Bu metin, Ulusal Siber Güvenlik Merkezi’nin (NCSC) kılavuz ilkeleri doğrultusunda hazırlanmıştır.