Kwetsbaarheid melden
Als Nationaal Expertisecentrum Woningbouw hechten wij veel belang aan de beveiliging van onze systemen. Ondanks alle voorzorgsmaatregelen is het mogelijk dat er een zwakke plek in de systemen te vinden is. Ontdek je een zwakke plek in één van onze systemen, laat het ons dan weten, zodat wij snel gepaste maatregelen kunnen nemen.
Door het doen van een melding verklaar je je akkoord als melder met de volgende afspraken over 'kwetsbaarheid melden' (responsible disclosure) en handelen wij de melding volgens de afspraken op deze pagina af.
Zo meld je een kwetsbaarheid
Doorloop de volgende stappen bij constatering van een kwetsbaarheid:
- Mail je bevindingen naar info@nationaalexpertisecentrumwoningbouw.nl
- Geef voldoende informatie om het probleem te reproduceren, zodat we het zo snel mogelijk kunnen oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende. Bij complexere kwetsbaarheden kan meer informatie nodig zijn.
- Deel tips met ons die helpen het probleem op te lossen. Beperk je daarbij wel graag tot controleerbare feitelijkheden die betrekking hebben op de door jou geconstateerde kwetsbaarheid en vermijd dat het advies in feite neerkomt op reclame voor specifieke (beveiligings)producten.
- Laat je contactgegevens achter zodat we met je in contact kunnen komen om samen te werken aan een veilig resultaat. Laat minimaal een e-mailadres of telefoonnummer achter.
- Dien de melding alsjeblieft zo snel mogelijk na ontdekking van de kwetsbaarheid in.
Niet toegestane handelingen
De volgende handelingen zijn niet toegestaan:
- Het plaatsen van malware, niet op onze systemen of andermans systemen.
- Het bruteforcen van toegang tot systemen.
- Gebruikmaken van social engineering.
- Het openbaar maken of aan derden verstrekken van informatie over het beveiligingsprobleem voordat het probleem is opgelost.
- Het verrichten van handelingen die verder gaan dan wat strikt noodzakelijk is om het beveiligingsprobleem aan te tonen en te melden. In het bijzonder waar het gaat om het verwerken (waaronder het inzien of kopiëren) van vertrouwelijke gegevens waar je door de kwetsbaarheid toegang toe hebt gehad. In plaats van een complete database te kopiëren, kun je normaalgesproken volstaan met bijvoorbeeld een directory listing.
- Het is nooit toegestaan om gegevens in het systeem te wijzigen of te verwijderen.
- Het gebruikmaken van technieken waarmee de beschikbaarheid en/of bruikbaarheid van het systeem of services wordt verminderd (DoS-aanvallen).
- Het op wat voor (andere) wijze dan ook misbruik maken van de kwetsbaarheid.
Dit kun je van ons verwachten na melding
Voldoe je aan alle genoemde voorwaarden, dan doen we geen strafrechtelijke aangifte tegen je en spannen we geen civielrechtelijke zaak tegen je aan. Als blijkt dat je de hiervoor genoemde voorwaarden toch hebt geschonden, kunnen wij alsnog besluiten om gerechtelijke stappen tegen je te ondernemen.
- We behandelen een melding vertrouwelijk en delen de persoonlijke gegevens van een melder niet met derden zonder diens toestemming, tenzij we daar volgens de wet of een rechterlijke uitspraak toe verplicht zijn.
- We delen de ontvangen melding altijd met de Informatiebeveiligingsdienst voor de VNG (IBD).
- In onderling overleg kunnen we, als je dit wenst, je naam vermelden als de ontdekker van de gemelde kwetsbaarheid. In alle andere gevallen blijf je anoniem.
- We sturen je binnen 1 werkdag een (automatische) ontvangstbevestiging.
- We reageren binnen 3 werkdagen op een melding met een (eerste) beoordeling van de melding en eventueel een verwachte datum voor een oplossing.
- We lossen het door jou gemelde beveiligingsprobleem zo snel mogelijk op. Daarbij streven we ernaar om je goed op de hoogte te houden van de voortgang en nooit langer dan 90 dagen te doen over het oplossen van het probleem. We zijn daarbij vaak wel mede afhankelijk van toeleveranciers.
- In onderling overleg kan worden bepaald of en hoe over het probleem wordt gepubliceerd, nadat het is opgelost.