Skip to main content

Kwetsbaarheid melden

De beveiliging van onze systemen, producten en klantgegevens is voor OMNI Networks B.V. erg belangrijk. Ondanks onze zorg voor beveiliging kan er toch een kwetsbaarheid bestaan.

Heb je een beveiligingsprobleem gevonden? Meld het dan vertrouwelijk aan ons. Wij waarderen het enorm wanneer beveiligingsonderzoekers de tijd nemen om ons te helpen onze dienstverlening veiliger te maken.

Dit beleid voor Coordinated Vulnerability Disclosure — ook wel Responsible Disclosure genoemd — beschrijft hoe je veilig onderzoek kunt doen, hoe je een melding indient en wat je van ons mag verwachten.

Meldingen zijn welkom in het Nederlands, Engels of Duits.

Een kwetsbaarheid melden

Stuur je melding naar:

security@omninetworks.nl

Vermeld waar mogelijk:

  • het betrokken domein, systeem, product of URL;
  • het type kwetsbaarheid;
  • een duidelijke beschrijving en reproduceerbare stappen;
  • de mogelijke gevolgen;
  • het tijdstip waarop je de kwetsbaarheid hebt vastgesteld;
  • een minimale proof-of-concept, screenshot of logfragment;
  • eventuele suggesties voor herstel.

Stuur geen volledige databases, gezondheidsinformatie, wachtwoorden, tokens of andere onnodige persoonsgegevens mee. Heb je dergelijke informatie kunnen zien, beschrijf dan alleen wat noodzakelijk is en vraag ons zo nodig om een geschikt kanaal voor aanvullende informatie.

Je mag onder een pseudoniem melden. We hebben wel een bereikbaar contactkanaal nodig als je terugkoppeling wilt ontvangen.

Reikwijdte

Dit beleid geldt voor publiek bereikbare systemen, websites en diensten die door OMNI Networks B.V. worden beheerd en waarop naar dit beleid of onze security.txt wordt verwezen. Hieronder vallen in ieder geval de relevante omgevingen van OMNI Networks en OMNI Sessions.

Systemen van klanten, leveranciers of andere derden vallen alleen binnen deze reikwijdte wanneer OMNI Networks deze aantoonbaar beheert en het betreffende systeem naar dit beleid verwijst. Twijfel je of een systeem binnen de reikwijdte valt? Neem dan eerst contact met ons op voordat je verder onderzoek doet.

Spelregels voor onderzoek

We vragen je om:

  • niet verder te gaan dan noodzakelijk om de kwetsbaarheid aan te tonen;
  • waar mogelijk alleen eigen accounts en zelf ingevoerde testgegevens te gebruiken;
  • de belasting op systemen laag te houden;
  • onmiddellijk te stoppen wanneer je persoonsgegevens, gezondheidsinformatie, secrets of gegevens van anderen aantreft;
  • aangetroffen informatie niet te kopiëren, bewaren, wijzigen, verwijderen of delen;
  • geen persistentie, achterdeur of extra account aan te brengen;
  • de kwetsbaarheid eerst vertrouwelijk aan ons te melden;
  • informatie over de kwetsbaarheid alleen openbaar te maken na afstemming met ons;
  • eventuele lokale onderzoeksnotities en verkregen gegevens veilig te verwijderen zodra deze niet meer nodig zijn.

De volgende activiteiten zijn niet toegestaan:

  • social engineering, phishing of misleiding van medewerkers, klanten of leveranciers;
  • fysieke toegangspogingen tot kantoren, apparatuur of medewerkers;
  • denial-of-service, volumetests of andere verstoring van dienstverlening;
  • brute-forceaanvallen, password spraying of credential stuffing;
  • het gebruik van gelekte of gestolen inloggegevens;
  • malware, ransomware, destructieve code of het versleutelen van gegevens;
  • het wijzigen of verwijderen van gegevens of configuraties;
  • onnodige toegang tot of export van persoonsgegevens, gezondheidsinformatie of klantgegevens;
  • aanvallen op systemen van klanten, leveranciers of andere derden;
  • het openbaar maken of aan derden verstrekken van de kwetsbaarheid voordat hierover met ons afspraken zijn gemaakt.

Wat je van ons mag verwachten

Na ontvangst van een melding:

  • bevestigen we de ontvangst in beginsel binnen twee werkdagen;
  • voeren we binnen vijf werkdagen een eerste inhoudelijke beoordeling uit;
  • houden we je op de hoogte van relevante voortgang;
  • behandelen we je melding vertrouwelijk en delen we persoonsgegevens alleen wanneer dat noodzakelijk is;
  • stemmen we eventuele publicatie en de daarbij passende termijn met je af;
  • proberen we een softwarekwetsbaarheid binnen zestig dagen te verhelpen of voldoende te beperken.

De werkelijke oplostijd hangt af van ernst, complexiteit, leveranciersafhankelijkheden en mogelijke gevolgen voor klanten. Wanneer zestig dagen niet haalbaar is, bespreken we een passende herstel-, mitigatie- en publicatieplanning.

Een melding kan ook leiden tot de conclusie dat iets geen kwetsbaarheid is, al voldoende wordt beheerst of als gemotiveerd risico wordt geaccepteerd. Ook dan leggen we onze beoordeling aan je uit.

Juridische positie

Wanneer je te goeder trouw en binnen de grenzen van dit beleid handelt, beschouwt OMNI Networks B.V. het noodzakelijke onderzoek als toegestaan. Wij zullen dan niet uitsluitend vanwege dat onderzoek aangifte doen of civielrechtelijke stappen tegen je ondernemen.

Deze bescherming geldt niet bij opzettelijke schade, afpersing, misbruik, publicatie zonder afstemming, handelen buiten de reikwijdte of een ernstige overtreding van bovenstaande spelregels. Wij kunnen bovendien politie, toezichthouders of andere bevoegde instanties niet aan dit beleid binden.

Twijfel je vooraf of een onderzoeksmethode is toegestaan? Neem dan eerst contact met ons op.

Waardering

OMNI Networks voert momenteel geen betaald bug-bountyprogramma. Een melding geeft daarom geen recht op een financiële vergoeding of vergoeding van gemaakte kosten.

Dat neemt niet weg dat wij goede meldingen zeer waarderen. Wanneer je een geldige kwetsbaarheid als eerste meldt, volgens deze spelregels handelt en meewerkt aan een zorgvuldige oplossing, bieden wij graag:

  • een persoonlijke schriftelijke dankbetuiging;
  • op verzoek een bevestiging van je bijdrage;
  • publieke vermelding in onze Hall of Fame, onder je eigen naam, pseudoniem of organisatienaam.

Publicatie gebeurt uitsluitend met jouw toestemming en nadat de kwetsbaarheid voldoende is opgelost of beheerst.

Geen beveiligingskwetsbaarheid?

Voor reguliere supportvragen gebruik je ons normale supportkanaal. Vermoed je actief misbruik, een datalek of een acuut beveiligingsincident, meld dit dan eveneens direct via security@omninetworks.nl en vermeld dat het om een urgente situatie gaat.

- Neem contact op

Klaar voor een vrijblijvend adviesgesprek over uw ICT?

Neem contact op voor een vrijblijvend adviesgesprek.
Uw eigen ICT-afdeling voor een vast bedrag per maand. Infrastructuur, cloud en software in één geïntegreerde IT-omgeving.