Головна | Про цей веб-сайт | Політика конфіденційності муніципалітету Апелдорна | Координоване розкриття інформації про вразливості (CVD)

Координоване розкриття інформації про вразливості (CVD)

Муніципалітет Апелдорна надає великого значення безпеці своїх систем. У рамках наших зусиль щодо забезпечення кібербезпеки та захисту наших систем ми усвідомлюємо важливість виявлення та повідомлення про вразливості. Система CVD покликана забезпечити структуровану систему, за допомогою якої експерти з безпеки можуть повідомляти про вразливості.

У разі повідомлення про CVD ми просимо вас зробити наступне

  • Повідомлення
    Якнайшвидше після виявлення вразливості повідомте нам про це. Порядок повідомлення наведено нижче. Про виявлені проблеми можна повідомити організації лише у такий спосіб.

    Надішліть свої висновки на електронну адресу cvd@apeldoorn.nl (використовується виключно для повідомлень про серцево-судинні захворювання). Ви також можете надіслати результати обстеження безпечним та зашифрованим способом через веб-сайт https://crypt.apeldoorn.nl/.

  • Інформація
    Крім того, просимо вас надати достатньо інформації для відтворення проблеми, щоб ми могли швидко її вирішити. Достатньо вказати IP-адресу або URL відповідної системи та опис проблеми безпеки. Додаткова релевантна інформація та поради завжди вітаються, оскільки це може прискорити усунення проблеми. Однак просимо утримуватися від рекламування конкретних (захисних) інструментів.

    Інформацію про проблему безпеки не слід розголошувати іншим особам, доки проблема не буде вирішена. Після її усунення можна, за погодженням, оприлюднити інформацію про цю вразливість.

  • Контакти
    Просимо вас залишити свої контактні дані, щоб ми могли разом продовжити роботу над вирішенням виявленої проблеми. Вкажіть принаймні одну адресу електронної пошти або номер телефону. Це дозволить нашому Центру оперативної безпеки зв’язатися з вами.

Наступні дії заборонені

  • Встановлення шкідливе програмне забезпечення.
  • Це брутфорс щодо доступу до систем.
  • Використання соціальна інженерія, за винятком випадків, коли це виявляється строго необхідним для доведення того, що співробітник не виконує свій обов’язок щодо дбайливого поводження з конфіденційною інформацією.

Це може відбуватися виключно цілком законним шляхом, тобто не шляхом шантажу чи інших недобросовісних дій. Результати, отримані за допомогою соціальної інженерії, мають бути спрямовані на виявлення проблем безпеки в процедурах та методах роботи муніципалітету, а не на заподіяння шкоди співробітнику муніципалітету.

  • Оприлюднення інформації про проблему безпеки до її усунення.
  • Виконання зайвих дій, що виходять за межі того, що є строго необхідним для виявлення та повідомлення про проблему безпеки. Завантаження, зміна та видалення даних або налаштувань системи категорично заборонені.

Альтернативним варіантом є створення списку файлів у каталозі або знімка екрана.

  • Використання таких методів, як DoS-атака, що обмежують доступність та/або працездатність наших систем або послуг.

Що ще вас чекає

Юридичний аспект

  • Якщо ви дотримуєтеся всіх вищезазначених умов, ми не будемо застосовувати до вас жодних правових санкцій у зв’язку з цим повідомленням. Якщо ж виявиться, що ви все-таки порушили вищезазначені умови, ми можемо все ж таки прийняти рішення про вжиття проти вас судових заходів.

Звернутися щодо повідомлення

  • Ми надішлемо вам (автоматичне) підтвердження отримання протягом 1 робочого дня.
  • Ми відповімо на ваше повідомлення протягом трьох робочих днів, надавши (попередню) оцінку ситуації та вказавши очікувану дату вирішення проблеми.
  • Ми будемо інформувати вас про хід розгляду вашого повідомлення. Ми усунемо виявлену вами проблему безпеки якомога швидше і прагнемо вирішити її не пізніше ніж за 30 днів. При цьому ми часто залежимо від постачальників.

Розгляд вашого звернення та повідомлення

  • Ми розглядаємо це повідомлення як конфіденційне і не передаємо ваші персональні дані без вашої згоди, за винятком випадків, коли ми зобов’язані це зробити відповідно до закону або судового рішення.
  • Ми завжди передаємо отримані повідомлення до Служби інформаційної безпеки для муніципалітетів (IBD). Таким чином ми забезпечуємо, щоб муніципалітети могли обмінюватися досвідом у цій сфері.
  • Шляхи оприлюднення інформації про вразливість можна визначити за результатами обговорення. Це відбувається лише після усунення проблеми.

Винагорода

  • Ми можемо запропонувати вам винагороду як подяку за допомогу. Залежно від серйозності проблеми безпеки та якості повідомлення, ця винагорода може варіюватися від простого ‘дякую’ до суми, що не перевищує 300 євро. При цьому має йтися про ще невідому та серйозну проблему безпеки.

Муніципалітет Апелдорна може, якщо мова йде про вразливість з низьким або прийнятним рівнем ризику, прийняти рішення не виплачувати винагороду за повідомлення. Нижче наведено кілька прикладів таких вразливостей. Цей перелік не є вичерпним.

  • Коди HTTP 404 або інші коди, що не є кодами HTTP 200.
  • Додавання простого тексту на сторінки 404.
  • Банери з інформацією про версії на державних веб-сайтах.
  • Файли та папки, доступні для загального користування, що містять інформацію, яка не є конфіденційною.
  • Клікджекінг на сторінках без функції входу в систему.
  • Сертифікати зі слабкими / застарілими алгоритмами шифрування.
  • Міжсайтова підробка запитів (CSRF) у формах, доступ до яких є анонімним.
  • Відсутність прапорців ‘secure’ / ‘HTTP Only’ у неконфіденційних файлах cookie.
  • Використання методу HTTP OPTIONS.
  • Введення даних у заголовок хоста.
  • Відсутність записів SPF, DKIM та DMARC.
  • Відсутність одного або декількох заголовків безпеки HTTP.
  • Підтримка функцій ‘автозаповнення’ або ‘збереження пароля’. Не забезпечено захист від атак методом грубої сили на форму ‘забули пароль’ та у разі ‘блокування облікового запису’.
  • Відсутність питання для підтвердження, наприклад, повторного введення пароля або запиту на додаткове підтвердження електронною поштою.
  • Відсутність функції HTTP Public Key Pinning (HPKP).
  • Підробка вмісту та вставлення тексту на сторінках із повідомленням про помилку.
  • Повідомлення про старі версії програмного забезпечення без підтвердження концепції (proof-of-concept) або діючого експлойта.
  • Доменні імена, термін дії яких закінчився або які є неактивними.
  • Same Site Scripting або використання через правило DNS для localhost.
  • Відсутність DNSSEC.
  • Можливо застарілі версії серверів або додатків (сторонніх розробників) без доказів того, що ці версії містять вразливості, та без доказів їхнього використання зловмисниками.
  • Можливо застарілі версії серверів або додатків (сторонніх розробників) без доказів того, що ці версії містять вразливості, та без доказів їхнього використання зловмисниками.
  • Відсутні або неправильно застосовані заголовки безпеки HTTP, такі як:
    • Strict-Transport-Security (HSTS).
    • HTTP Public Key Pinning (HPKP).
    • Політика безпеки вмісту (CSP).
    • X-Content-Type-Options.
    • X-Frame-Options.
    • X-WebKit-CSP.
    • X-XSS-Protection.

Цей текст складено відповідно до рекомендацій Національного центру кібербезпеки (NCSC).