Een beveiligingskwetsbaarheid gevonden?
Meld uw bevinding vertrouwelijk aan DESAN. Door verantwoord samen te werken kan een probleem worden onderzocht en opgelost zonder gebruikers of gegevens onnodig in gevaar te brengen.
Voorwaarden en toezeggingen.
Beperk uw onderzoek tot wat noodzakelijk is om de kwetsbaarheid aan te tonen.
DESAN vraagt u om
- Uw bevindingen met DESAN te delen.
- Het probleem niet verder uit te buiten dan nodig is om de kwetsbaarheid aan te tonen.
- Geen onnodige gegevens te downloaden en geen gegevens van derden te bekijken, wijzigen of verwijderen.
- De kwetsbaarheid niet met anderen te delen voordat deze is opgelost.
- Eventueel verkregen vertrouwelijke gegevens na herstel direct te verwijderen.
- Geen fysieke aanvallen, social engineering, DDoS-aanvallen, spam of aanvallen op toepassingen van derden uit te voeren.
- Voldoende informatie te geven om het probleem te reproduceren.
DESAN belooft
- Binnen vijf dagen te reageren met een beoordeling en een verwachte oplostermijn.
- Geen juridische stappen te ondernemen wanneer u zich aan deze voorwaarden houdt.
- Uw melding en persoonsgegevens vertrouwelijk te behandelen, tenzij openbaarmaking wettelijk verplicht is.
- Een melding onder pseudoniem te accepteren.
- U op de hoogte te houden van de voortgang.
- Uw naam op verzoek als ontdekker te noemen in communicatie over het probleem.
- Waar mogelijk samen te werken aan verantwoorde openbaarmaking nadat het probleem is opgelost.
Stuur de technische details naar security@desan.nl.
Een mogelijk datalek of privacy-incident kan afzonderlijk worden gemeld via AVG@desan.nl.
Documenten voor beveiligde meldingen
Gebruik de publieke sleutel van het DESAN Security Team wanneer u gevoelige details versleuteld wilt versturen.
Lees de gedragsregels die DESAN hanteert voor zorgvuldig en professioneel handelen.
Richtlijnen voor een veilige melding
Onderzoek alleen systemen van DESAN.
Voer geen aanvallen uit op systemen of toepassingen van derden. Een kwetsbaarheid in een externe leverancier kan wel aan DESAN worden gemeld wanneer deze aantoonbaar invloed heeft op een dienst van DESAN.
Minimaliseer toegang en kopieën.
Bekijk of download niet meer gegevens dan strikt noodzakelijk is om de kwetsbaarheid te bewijzen. Stop direct wanneer persoonsgegevens of andere vertrouwelijke gegevens zichtbaar worden en beschrijf dit in de melding.
Stem openbaarmaking vooraf af.
Maak de kwetsbaarheid niet openbaar voordat deze is opgelost. DESAN staat open voor gezamenlijke afstemming over eventuele publicatie nadat het risico is weggenomen.
Melden van een data-incident
Een data-incident is een gebeurtenis waarbij persoonsgegevens mogelijk verloren zijn gegaan of onbevoegd toegankelijk waren. Een datalek is een inbreuk die leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of toegang tot persoonsgegevens.
Meld een mogelijk incident direct via AVG@desan.nl en vermeld duidelijk in het onderwerp dat het om een data-incident of datalek gaat. Deel wat bekend is, maar verzamel of verstuur geen aanvullende persoonsgegevens. DESAN beoordeelt vervolgens of melding aan de Autoriteit Persoonsgegevens binnen de wettelijke termijn van 72 uur nodig is.
