Coordinated Vulnerability Disclosure beleid

Bij Onderzoekdoen.nl hechten wij veel waarde aan de veiligheid van onze systemen, software en diensten. We erkennen dat geen enkel systeem perfect is en dat er altijd potentiële kwetsbaarheden kunnen bestaan. We hebben dit beleid opgesteld om eventuele kwetsbaarheden te identificeren en op te lossen voordat ze misbruikt kunnen worden door kwaadwillende personen.

Coordinated Vulnerability Disclosure beleid

Kwetsbaarheid melden

Ontdek je een zwakke plek (kwetsbaarheid) op onze website of in een IT-systeem van Onderzoekdoen.nl? Meld dit dan. Onderzoekdoen.nl bekijkt het probleem en lost dit zo snel mogelijk op. Zo kunnen wij onze gegevens en systemen nog beter beschermen. Deze manier van samenwerken heet Coordinated Vulnerability Disclosure (CVD).

Onderzoekdoen.nl beveiligt de gegevens op haar website en in IT-systemen met zorg. Toch kan het voorkomen dat er zwakke plekken bestaan. Computercriminelen kunnen daar misbruik van maken. Dit doen ze door in te breken in het systeem. En gegevens te veranderen of te stelen voor criminele activiteiten. Als je deze zwakke plekken meldt, help je ons om de gegevens veilig te houden.

Scope

In principe zijn alle assets (websites, domeinen, IP-adressen) die bij Onderzoekdoen.nl horen in scope.

Welke kwetsbaarheden zijn in scope?

In principe zijn alle soorten kwetsbaarheden in scope, zolang er een impact is op de veiligheid van de diensten van Onderzoekdoen.nl. Privacy hoort hier ook bij.

Melding doen

  • Meld de zwakke plek die je hebt ontdekt zo snel mogelijk via het formulier.
  • Let op: als je anoniem meldt, kan Onderzoekdoen.nl geen contact met je opnemen.
  • Geef voldoende informatie zodat Onderzoekdoen.nl het probleem zelf kan bekijken (reproduceren) en zo snel mogelijk kan oplossen. Meestal is het IP-adres of de URL van het kwetsbare systeem en een omschrijving van de zwakke plek voldoende. Bij kwetsbaarheden die ingewikkelder zijn, is vaak meer informatie nodig.
  • Misbruik de zwakke plek niet. Bekijk bijvoorbeeld geen gegevens van anderen. Verwijder of verander ook geen gegevens van anderen. Als je gegevens downloadt, download dan niet meer dan nodig is om de zwakke plek aan te tonen.
  • Deel het probleem niet met anderen totdat Onderzoekdoen.nl het probleem heeft opgelost.
  • Verwijder alle vertrouwelijke gegevens die je hebt gedownload nadat Onderzoekdoen.nl het probleem heeft opgelost. Deel deze gegevens ook niet met anderen.
  • Gebruik geen:
  • technieken die de dienstverlening van Onderzoekdoen.nl in gevaar brengen
  • aanvallen op fysieke beveiliging, zoals toegangspoortjes en sloten
  • psychologische manipulatie (social engineering)
  • aanvallen met heel veel inlogpogingen (brute-force attacks)
  • spam

Na je melding

Onderzoekdoen.nl:

  • reageert binnen 10 werkdagen op je melding met een beoordeling en een verwachte datum voor een oplossing.
  • Houdt je op de hoogte over de voortgang van het oplossen van het probleem.
  • onderneemt geen juridische stappen tegen jou over de melding, als je je aan de voorwaarden hebt gehouden.
  • behandelt jouw melding vertrouwelijk en deelt je persoonlijke gegevens niet met derden zonder jouw toestemming. Een uitzondering hierop is als Onderzoekdoen.nl wettelijk verplicht is je persoonlijke gegevens te delen. Je mag de melding onder een schuilnaam doen.
  • kan je een beloning geven als dank voor je hulp. Onderzoekdoen.nl bepaalt dit per melding. De grootte van de beloning hangt vooral af van de ernst van de kwetsbaarheid en de kwaliteit van je melding.

Onderzoekdoen.nl probeert alle problemen zo snel mogelijk op te lossen en alle betrokkenen daarover te informeren. Wij willen graag worden geïnformeerd als er over het opgeloste probleem gepubliceerd wordt.

Met dank aan Floor Terra voor zijn voorbeeldtekst op https://responsible-disclosure.nl.

Meer informatie?

Heb je vragen en/of opmerkingen omtrent dit beleid? Stuur een bericht en Max helpt je graag verder!

Een selectie van onze tevreden klanten:

FAQ

Bekijk hier antwoorden op veelgestelde vragen.

Hoe kan ik een kwetsbaarheid melden?

Een kwetsbaarheid kun je melden via dit formulier. Na het melden van een kwetsbaarheid nemen wij z.s.m. contact met je op.

Waar staat de data opgeslagen?

Alle data staat opgeslagen op servers welke fysiek in Nederland staan. Het datacenter is tenminste ISO27001 gecertificeerd.

Hoe zit het met de privacy / AVG?

Bij het uitvoeren van een onderzoek volgen we strikt de AVG. Voor respondenten komt een privacyverklaring beschikbaar en met klanten stellen we een verwerkersovereenkomst op.

Is het mogelijk om meer informatie te ontvangen over de maatregelen die Onderzoekdoen.nl heeft getroffen om de informatiebeveiliging te verhogen?

We zijn trots dat we vooroplopen met betrekking tot informatiebeveiliging, zodoende vertellen we je hier graag meer over tijdens een online overleg of tijdens een overleg op ons kantoor. Plan een overleg met onze informatiebeveiligingsspecialist. We kunnen je niet meer informatie toesturen dan de informatie die op deze pagina staat.

Hoe zorgen we voor voldoende respons voor een onderzoek?

Afhankelijk van je doelgroep gaan we kijken naar een passende methode voor het verzamelen van voldoende respons. Ook heeft Onderzoekdoen.nl een panel met 65.000 respondenten welke we kunnen gebruiken voor jouw onderzoek

Hoeveel ervaring hebben jullie met informatiebeleid?

Wij hebben inmiddels jarenlange ervaring met het beveiligen van informatie. In een online overleg bespreken we graag inhoudelijk hoe wij hieraan voldoen.

Max

Medewerker betrokken bij onze AVG

Heb je nog vragen en/of opmerkingen? Neem dan contact met ons op.
Onze onderzoek specialisten helpen je graag verder!