Responsible Disclosure
Bij SJ-Solutions nemen we de beveiliging van de digitale platformen die wij beheren zeer serieus. Effectieve beveiliging is namelijk een vereiste om ervoor te kunnen zorgen dat de continuïteit van de diensten van zowel onszelf als van onze klanten kan worden geborgd.
Helaas komen kwetsbaarheden of misconfiguraties zo nu en dan naar boven en kunnen deze ervoor zorgen dat vertrouwelijke data onbedoeld toegankelijk is. Dat is heel vervelend, omdat cybercriminelen actief misbruik proberen te maken van deze situaties. Ondanks dat wij zelf actief op zoek zijn naar deze kwetsbaarheden, kan het gebeuren dat we er één missen.
Daarom horen wij het graag als jij een zwakke plek in één van onze systemen vindt. Wij kunnen dan de kwetsbaarheid oplossen. Jij maakt hierbij mogelijk kans op een beloning. Lees echter wel eerst goed de onderstaande regels door. Je weet dan, wat je van ons kan verwachten.
Wat wij van jou verwachten:
- Als je een kwetsbaarheid in een van onze systemen onderzoekt, hou je rekening met proportionaliteit van de aanval. Als je kan aantonen dat een kwetsbaarheid mogelijk ertoe zou kunnen leiden dat onze netwerk offline gaan, hoef je onze netwerken niet daadwerkelijk offline te halen.
- Die proportionaliteit speelt ook een rol bij het aantonen van de kwetsbaarheid zelf. Je bekijkt of verandert niet meer gegevens dan strikt noodzakelijk om de kwetsbaarheid aan te tonen.
- Een kwetsbaarheid in een van onze systemen meld je zo spoedig mogelijk door een e-mail te sturen aan security@sj-solutions.nl. Bij voorkeur verstuur je de melding versleuteld met onze publieke PGP-sleutel. Je voorziet de melding van voldoende informatie waarmee wij het probleem kunnen reproduceren en onderzoeken.
- Je deelt de kennis over de kwetsbaarheid niet met anderen zolang wij de kwetsbaarheid nog niet hebben opgelost en de redelijke oplossingstermijn niet al ruimschoots is verstreken.
- Je verwijdert alle vertrouwelijke gegevens die je hebt verkregen in je onderzoek direct nadat wij de kwetsbaarheid hebben opgelost.
Als jij je aan de bovenstaande regels houdt, dan houden wij ons aan de onderstaande regels:
- We reageren binnen vijf dagen inhoudelijk op je melding, inclusief de verwachte oplossingstermijn. Uiteraard houden we je ook daarna regelmatig op de hoogte van de voortgang van het oplossen van het probleem.
- We lossen de kwetsbaarheid zo snel mogelijk op. Ook hier speelt proportionaliteit een belangrijke rol: de termijn voor het oplossen van een kwetsbaarheid is afhankelijk van verschillende factoren, waaronder de ernst en de complexiteit van de kwetsbaarheid.
- Als je je aan bovenstaande verwachtingen houdt, zullen wij geen juridische stappen tegen je ondernemen ten aanzien van je melding.
- Als dank voor je hulp in het beter beschermen van onze systemen, belonen we je graag voor de melding van een tot dan toe ons nog onbekende kwetsbaarheid. De beloning is afhankelijk van het soort melding, de systemen waar die betrekking op heeft (wij kunnen bijvoorbeeld weinig doen als het gaat om een applicatie van een van onze klanten) en de ernst van de kwetsbaarheid en de kwaliteit van de melding.
- Mocht je een kwetsbaarheid vinden in software die wij gebruiken maar die door een andere partij gemaakt wordt en die kwetsbaarheid valt onder een bug bounty program, dan is een eventuele bounty uiteraard voor jou.
Onze PGP-sleutel tref je aan via deze link.