У разі повідомлення про CVD ми просимо вас зробити наступне
- Повідомлення
Якнайшвидше після виявлення вразливості повідомте нам про це. Порядок повідомлення наведено нижче. Про виявлені проблеми можна повідомити організації лише у такий спосіб.
Надішліть свої висновки на електронну адресу cvd@apeldoorn.nl (використовується виключно для повідомлень про серцево-судинні захворювання). Ви також можете надіслати результати обстеження безпечним та зашифрованим способом через веб-сайт https://crypt.apeldoorn.nl/.
- Інформація
Крім того, просимо вас надати достатньо інформації для відтворення проблеми, щоб ми могли швидко її вирішити. Достатньо вказати IP-адресу або URL відповідної системи та опис проблеми безпеки. Додаткова релевантна інформація та поради завжди вітаються, оскільки це може прискорити усунення проблеми. Однак просимо утримуватися від рекламування конкретних (захисних) інструментів.
Інформацію про проблему безпеки не слід розголошувати іншим особам, доки проблема не буде вирішена. Після її усунення можна, за погодженням, оприлюднити інформацію про цю вразливість.
- Контакти
Просимо вас залишити свої контактні дані, щоб ми могли разом продовжити роботу над вирішенням виявленої проблеми. Вкажіть принаймні одну адресу електронної пошти або номер телефону. Це дозволить нашому Центру оперативної безпеки зв’язатися з вами.
Наступні дії заборонені
- Встановлення шкідливе програмне забезпечення.
- Це брутфорс щодо доступу до систем.
- Використання соціальна інженерія, за винятком випадків, коли це виявляється строго необхідним для доведення того, що співробітник не виконує свій обов’язок щодо дбайливого поводження з конфіденційною інформацією.
Це може відбуватися виключно цілком законним шляхом, тобто не шляхом шантажу чи інших недобросовісних дій. Результати, отримані за допомогою соціальної інженерії, мають бути спрямовані на виявлення проблем безпеки в процедурах та методах роботи муніципалітету, а не на заподіяння шкоди співробітнику муніципалітету.
- Оприлюднення інформації про проблему безпеки до її усунення.
- Виконання зайвих дій, що виходять за межі того, що є строго необхідним для виявлення та повідомлення про проблему безпеки. Завантаження, зміна та видалення даних або налаштувань системи категорично заборонені.
Альтернативним варіантом є створення списку файлів у каталозі або знімка екрана.
- Використання таких методів, як DoS-атака, що обмежують доступність та/або працездатність наших систем або послуг.
Що ще вас чекає
Юридичний аспект
- Якщо ви дотримуєтеся всіх вищезазначених умов, ми не будемо застосовувати до вас жодних правових санкцій у зв’язку з цим повідомленням. Якщо ж виявиться, що ви все-таки порушили вищезазначені умови, ми можемо все ж таки прийняти рішення про вжиття проти вас судових заходів.
Звернутися щодо повідомлення
- Ми надішлемо вам (автоматичне) підтвердження отримання протягом 1 робочого дня.
- Ми відповімо на ваше повідомлення протягом трьох робочих днів, надавши (попередню) оцінку ситуації та вказавши очікувану дату вирішення проблеми.
- Ми будемо інформувати вас про хід розгляду вашого повідомлення. Ми усунемо виявлену вами проблему безпеки якомога швидше і прагнемо вирішити її не пізніше ніж за 30 днів. При цьому ми часто залежимо від постачальників.
Розгляд вашого звернення та повідомлення
- Ми розглядаємо це повідомлення як конфіденційне і не передаємо ваші персональні дані без вашої згоди, за винятком випадків, коли ми зобов’язані це зробити відповідно до закону або судового рішення.
- Ми завжди передаємо отримані повідомлення до Служби інформаційної безпеки для муніципалітетів (IBD). Таким чином ми забезпечуємо, щоб муніципалітети могли обмінюватися досвідом у цій сфері.
- Шляхи оприлюднення інформації про вразливість можна визначити за результатами обговорення. Це відбувається лише після усунення проблеми.
Винагорода
- Ми можемо запропонувати вам винагороду як подяку за допомогу. Залежно від серйозності проблеми безпеки та якості повідомлення, ця винагорода може варіюватися від простого ‘дякую’ до суми, що не перевищує 300 євро. При цьому має йтися про ще невідому та серйозну проблему безпеки.