Отговорно разкриване на информация
В община Моердейк придаваме голямо значение на сигурността на нашите системи. Въпреки грижите ни за сигурността на системите ни, е възможно все пак да има някаква уязвима точка.
Ако сте открили уязвимо място в някоя от нашите системи, молим да ни уведомите, за да можем да предприемем мерки възможно най-бързо. Бихме искали да си сътрудничим с вас, за да можем по-добре да защитим нашите системи.
Внимание!Не всички сигнали се разглеждат. В раздела „Вижте още“ вдясно можете да видите уязвимостите, които попадат и не попадат в обхвата на нашата политика:
Молим Ви:
- Моля, изпратете вашите констатации чрез препоръчана електронна поща. Не забравяйте да посочите вашите данни за връзка (имейл адрес и/или телефонен номер) и да отбележите, че става въпрос за уязвимост в община Моердейк.
- Да не се злоупотребява с проблема, например като се изтеглят повече данни, отколкото е необходимо за доказване на пробива, или като се разглеждат, изтриват или променят данни на трети лица.
- Всички поверителни данни, получени в резултат на изтичането на информация, да бъдат изтрити веднага след докладването на инцидента.
- Не използвайте атаки срещу физическата сигурност, социално инженерство, спам, брутфорс или приложения на трети страни. Общината също така Ви моли да не използвате техники, които намаляват достъпността и/или използваемостта на системата или услугата.
- Не публикувайте, не изпращайте, не качвайте, не поставяйте линкове към, не разпращайте и не съхранявайте вредоносен софтуер.
- Не извършвайте тестове, които биха довели до изпращане на непоискани или неразрешени нежелани имейли, спам или други форми на непоискани съобщения.
- Не извършвайте автоматични сканирания, без първо да се консултирате с нас.
- Не провеждайте тестове по начин, който би повлиял на действието на използваните от нас разтвори.
- Не разкривайте уязвимостта в рамките на 30 дни след като тя е била отстранена от нас и не го правете без нашето предварително писмено съгласие. Не включвайте чувствителни данни в разкритата уязвимост.
- Моля, предоставете достатъчно информация, за да можем да възпроизведем проблема, така че да го разрешим възможно най-бързо. Обикновено е достатъчно да посочите IP адреса или URL адреса на засегнатата система, както и описание на уязвимостта с съобщението за грешка, но при по-сложни уязвимости може да се наложи да предоставите допълнителна информация.
Това, което обещаваме:
- Ще отговорим на Вашето съобщение в рамките на 5 работни дни, като Ви предоставим нашата оценка на съобщението и очаквана дата за разрешаване на проблема.
- Ако сте спазили посочените по-горе правила за подаване на сигнали, общината няма да предприеме правни действия срещу вас във връзка със сигнала.
- Вашето съобщение ще бъде третирано като поверително и личните Ви данни няма да бъдат споделяни с трети лица без Вашето съгласие, освен ако общината не е задължена да го направи съгласно закона или съдебно решение. Възможно е да подадете сигнал под псевдоним.
- Съобщеният от Вас проблем със сигурността ще бъде разрешен възможно най-скоро. В този случай общината често зависи от външни страни. Общината ще Ви държи в течение за напредъка.
- Дали и по какъв начин ще бъде публикувана информация за проблема след неговото разрешаване, се определя по взаимно съгласие и в сътрудничество със Службата за информационна сигурност на общините. Ако желаете, общината ще посочи вашето име като откривател на установената уязвимост в „Залата на славата“ на своя уебсайт.
- Общината може да ви предложи възнаграждение в знак на благодарност за оказаната от вас помощ. Дали ще получите възнаграждение и какъв ще бъде размерът му зависи от сериозността, степента на уязвимост и качеството на сигнала. Затова общината преценява всеки сигнал поотделно.
Правни аспекти
С подаването на сигнал до община Моердейк Вие потвърждавате, че сте прочели горните условия и сте съгласни с тях. Вие също така гарантирате, че сте авторът на подаденото съобщение и с настоящото ни давате разрешение да използваме, възпроизвеждаме, копираме, променяме и по друг начин премахваме вашето съобщение по начин, който сметнем за необходим.
Вие се съгласявате, че няма да използвате тази информация за:
- с цел маркетинг или финансиране
- като пример в някоя лична или професионална презентация
- в документация или други материали;
Освен това няма да използвате логото или името на община Моердейк по никакъв начин във всякаква форма на комуникация, свързана с това съобщение за уязвимост в рамките на „Responsible Disclosure“.
Тази политика е частично вдъхновена и частично заимствана от примера на уебсайта Responsible Disclosure.