E-mailbeveiliging

Responsible disclosure policy

De responsible disclosure policy van Centric is de procedure waarmee beveiligingsonderzoekers kwetsbaarheden in onze systemen veilig kunnen melden. We vinden de beveiliging van onze systemen en informatie erg belangrijk, en horen het graag zodra jij een zwakke plek ontdekt, zodat we snel actie kunnen ondernemen. Meldingen worden binnen 3 werkdagen beoordeeld en vertrouwelijk behandeld, zonder juridische stappen richting de melder.

We vragen je daarom:

  • Om bevindingen te e-mailen naar [email protected]. Versleutel jouw bevindingen met onze PGP-sleutel om te voorkomen dat de informatie in verkeerde handen valt.
  • Het probleem niet te benutten door bijvoorbeeld meer gegevens te downloaden of te openen dan nodig is om het lek aan te tonen of toegang te krijgen, gegevens van derden te verwijderen of te wijzigen.
  • Deel het probleem niet met anderen en verwijder alle vertrouwelijke gegevens die via het lek zijn verkregen onmiddellijk nadat het lek is verdwenen.
  • Gebruik geen aanvallen op fysieke beveiliging, social engineering, gedistribueerde denial of service, spam of applicaties van derden.
  • Geef voldoende informatie om het probleem te reproduceren, zodat we het zo snel mogelijk kunnen oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een beschrijving van het beveiligingslek voldoende, maar complexere kwetsbaarheden kunnen meer vereisen.

Wat te verwachten:

  • We reageren binnen 3 werkdagen op het rapport met onze bevindingen van de melding;
  • Als je aan de bovenstaande voorwaarden hebt voldaan, ondernemen wij geen juridische stappen tegen je met betrekking tot de melding;
  • We behandelen jouw rapport vertrouwelijk en delen jouw persoonlijke informatie niet zonder toestemming met derden, tenzij het nodig is om aan een wettelijke verplichting te voldoen. Rapportage onder een pseudoniem is mogelijk;
  • In elke rapportage over het gemelde probleem vermelden we, als je dat wilt, je naam als ontdekker.

We streven ernaar om alle problemen zo snel mogelijk op te lossen. In onderlinge overeenstemming wordt bepaald of en op welke manier het probleem wordt gepubliceerd nadat het is opgelost.

Veelgestelde vragen

Hoe meld ik een kwetsbaarheid die ik heb gevonden in een systeem van Centric?

Mail jouw bevindingen naar [email protected]. Het wordt aangeraden om je bevindingen te versleutelen met de PGP-sleutel van Centric, zodat de informatie niet in verkeerde handen valt.

Wat mag ik wel en niet doen tijdens het onderzoeken van een kwetsbaarheid?

Je mag het probleem alleen aantonen, niet misbruiken. Download of open dus niet meer gegevens dan nodig is, verwijder of wijzig geen gegevens van derden, en gebruik geen aanvallen zoals social engineering, DDoS, spam of aanvallen op fysieke beveiliging of applicaties van derden.

Wat gebeurt er nadat ik een kwetsbaarheid heb gemeld?

Wij reageren binnen 3 werkdagen op je melding met een beoordeling. Vervolgens streeft Centric ernaar het probleem zo snel mogelijk op te lossen, in samenwerking met de melder.

Kan ik juridisch vervolgd worden als ik een beveiligingslek meld?

Nee, zolang je je aan de gestelde voorwaarden houdt, zal Centric geen juridische stappen tegen je ondernemen naar aanleiding van je melding.

Wordt mijn melding vertrouwelijk behandeld?

Ja, Centric behandelt je rapport vertrouwelijk en deelt je persoonlijke gegevens niet met derden zonder jouw toestemming, tenzij dit wettelijk verplicht is. Melden onder een pseudoniem is ook mogelijk.

Krijg ik erkenning als ontdekker van een kwetsbaarheid?

Ja, als je dat wilt, vermeldt Centric jouw naam als ontdekker in elke rapportage over het opgeloste probleem. Ook wordt in onderling overleg bepaald of en hoe het probleem na oplossing wordt gepubliceerd.