Kwetsbaarheid melden (CVD)
Help ons onze digitale veiligheid te verbeteren
De Omgevingsdienst Achterhoek vindt de veiligheid van haar digitale systemen en diensten belangrijk. Ondanks de maatregelen die wij nemen, kan het voorkomen dat er een kwetsbaarheid in één van onze systemen aanwezig is.
Heeft u een kwetsbaarheid in de website van de Omgevingsdienst Achterhoek gevonden? Dan stellen wij het op prijs als u dit vertrouwelijk aan ons meldt. Zo kunnen wij passende maatregelen nemen voordat de kwetsbaarheid door anderen wordt misbruikt.
Met dit Coordinated Vulnerability Disclosure (CVD)-beleid beschrijven wij de spelregels voor het melden van kwetsbaarheden.
Wat kunt u melden?
Dit CVD-beleid is uitsluitend bedoeld voor het melden van daadwerkelijke kwetsbaarheden in de website van de Omgevingsdienst Achterhoek.
Onder een kwetsbaarheid verstaan wij een technische fout of zwakte waardoor bijvoorbeeld ongeautoriseerde toegang tot systemen of gegevens mogelijk is, of waardoor de beschikbaarheid, integriteit of vertrouwelijkheid van informatie kan worden aangetast.
Meldingen over uitsluitend technische configuratiekeuzes of verbeterpunten vallen niet onder dit CVD-beleid. Voorbeelden hiervan zijn:
- Ontbrekende of onjuist geconfigureerde HTTP security headers;
- TLS-configuraties of het gebruik van bepaalde TLS-versies/ciphers;
- Overige configuratie- of hardeningadviezen waarbij geen sprake is van een concrete kwetsbaarheid.
Ook meldingen die uitsluitend zijn gebaseerd op geautomatiseerde vulnerability scanners, AI-tools of vergelijkbare geautomatiseerde hulpmiddelen worden niet via dit CVD-beleid in behandeling genomen. Een melding moet betrekking hebben op een concreet geconstateerde kwetsbaarheid en voldoende informatie bevatten om deze te kunnen beoordelen.
Onderzoek en spelregels
Wij vragen u bij het onderzoeken van een mogelijke kwetsbaarheid zorgvuldig en verantwoord te handelen. Houd u daarbij aan de volgende regels:
- Meld de kwetsbaarheid zo snel mogelijk nadat u deze heeft vastgesteld.
- Maak de kwetsbaarheid niet openbaar en deel informatie hierover niet met derden voordat u hierover met de Omgevingsdienst Achterhoek afspraken heeft gemaakt.
- Gebruik de kwetsbaarheid niet om meer toegang te verkrijgen dan noodzakelijk is om het bestaan ervan aan te tonen.
- Kopieer, wijzig of verwijder geen gegevens en veroorzaak geen schade aan systemen of diensten.
- Voer geen handelingen uit die de beschikbaarheid of werking van systemen kunnen verstoren.
- Gebruik geen social engineering, fysieke aanvallen, DDoS-aanvallen of andere vormen van verstoring om een kwetsbaarheid aan te tonen.
- Stop uw onderzoek zodra u voldoende informatie heeft verzameld om de kwetsbaarheid aan te tonen.
- Beperk het inzien van persoonsgegevens en andere vertrouwelijke informatie tot het strikt noodzakelijke. Als u dergelijke informatie aantreft, sla deze dan niet op en deel deze niet met anderen.
- Houd, indien mogelijk, een logboek bij van de uitgevoerde handelingen, zodat achteraf kan worden vastgesteld welke stappen zijn uitgevoerd.
Het doel van deze spelregels is om onderzoek naar kwetsbaarheden mogelijk te maken zonder onnodige risico’s voor onze systemen, medewerkers, klanten, partners of andere betrokkenen.
Een kwetsbaarheid melden
Een kwetsbaarheid kunt u melden via security@odachterhoek.nl.
Vermeld in uw melding:
- een duidelijke beschrijving van de kwetsbaarheid;
- de mogelijke impact van de kwetsbaarheid;
- uw contactgegevens, zodat wij contact met u kunnen opnemen.
Voeg daarnaast de volgende informatie als bijlage toe in een beveiligd ZIP-bestand (verstuur het wachtwoord in een separate e-mail of via SMS, na uitvraag van een telefoonnummer):
- de stappen waarmee de kwetsbaarheid kan worden gereproduceerd;
- eventueel bewijsmateriaal, zoals screenshots of logbestanden;
U kunt een melding ook anoniem doen. Houd er rekening mee dat wij in dat geval mogelijk geen aanvullende vragen kunnen stellen of u op de hoogte kunnen houden van de voortgang.
Wij verzoeken u om gevoelige informatie niet onnodig in de melding op te nemen. Als u persoonsgegevens of andere vertrouwelijke informatie heeft aangetroffen, geef dan zo beperkt mogelijk aan wat u heeft aangetroffen.
Wat kunt u van ons verwachten?
Wij bevestigen de ontvangst van een melding binnen 1 week. Vervolgens beoordelen wij de melding en bepalen wij welke maatregelen nodig zijn.
Wanneer de melding daarvoor aanleiding geeft, nemen wij contact met u op om aanvullende informatie te verkrijgen en afspraken te maken over de verdere afhandeling.
Wij behandelen informatie over gemelde kwetsbaarheden vertrouwelijk en delen deze alleen met personen of partijen voor wie dit noodzakelijk is om de kwetsbaarheid te beoordelen en te verhelpen.
Tijdens het onderzoek en het oplossen van de kwetsbaarheid houden wij u, waar mogelijk, op de hoogte van de voortgang.
Het kan voorkomen dat een gemelde kwetsbaarheid niet, of niet volledig, kan worden verholpen. In dat geval beoordelen wij de risico’s en bepalen wij welke maatregelen passend zijn.
Publicatie van een kwetsbaarheid
Een kwetsbaarheid wordt uitsluitend openbaar gemaakt in overleg en met instemming van de Omgevingsdienst Achterhoek.
Wij maken hierover samen met de melder afspraken. Zolang hierover geen overeenstemming bestaat, verwachten wij dat informatie over de kwetsbaarheid vertrouwelijk blijft.
Wanneer publicatie wenselijk en verantwoord is, stemmen wij op vooraf af welke informatie wordt gepubliceerd en op welk moment. Hierbij houden wij rekening met de aard en ernst van de kwetsbaarheid en met de belangen van de Omgevingsdienst Achterhoek, de melder en eventuele andere betrokken partijen.
Beloning en waardering
Wij bieden geen financiële beloning voor meldingen.
Wanneer een melder zich aan dit CVD-beleid heeft gehouden en een waardevolle bijdrage heeft geleverd aan het verbeteren van onze digitale veiligheid, willen wij de melder hiervoor publiekelijk bedanken.
Een publieke dankbetuiging vindt uitsluitend plaats met uitdrukkelijke toestemming van de melder. De manier waarop de melder wordt vermeld, bijvoorbeeld met naam, pseudoniem of anoniem, wordt vooraf met de melder afgestemd.
Geen juridische stappen bij naleving van dit beleid
Wanneer u zich aan dit CVD-beleid houdt, gaan wij ervan uit dat u de kwetsbaarheid te goeder trouw en met het doel om onze digitale veiligheid te verbeteren heeft onderzocht en gemeld.
Wij zullen in beginsel geen juridische stappen ondernemen tegen een melder die zich aan de spelregels van dit beleid heeft gehouden.
Dit beleid geeft geen toestemming om systemen van de Omgevingsdienst Achterhoek te onderzoeken buiten de grenzen die in dit CVD-beleid zijn beschreven. Wanneer u buiten deze grenzen treedt, kunnen wij genoodzaakt zijn passende maatregelen te nemen.
Tot slot
Met dit CVD-beleid willen wij onderzoekers, beveiligingsprofessionals en andere geïnteresseerden uitnodigen om kwetsbaarheden op een verantwoorde manier bij ons te melden.
Wij waarderen het wanneer u ons helpt onze digitale veiligheid verder te verbeteren.
