Proximus beleid voor de melding van kwetsbaarheden

Richtlijnen voor het melden van beveiligingsproblemen

Kwetsbaarheden melden

We waarderen de expertise en hulp van de cyberbeveiligingsgemeenschap bij het helpen handhaven van onze hoge beveiligingsnormen. U kunt deze site gebruiken om vermoedelijke beveiligingskwetsbaarheden met betrekking tot onze diensten of producten te melden.

Als u op de hoogte bent van een kwetsbaarheid die van invloed kan zijn op de diensten of producten van Proximus, neem dan contact met ons op via de link die is vermeld onder "Hoe een kwetsbaarheid melden". Onze beveiligingsspecialisten zullen alle meldingen beoordelen en, indien nodig, met u samenwerken om ervoor te zorgen dat we eventuele problemen zo snel mogelijk kunnen oplossen.

Regels van betrokkenheid

Richtlijnen voor het melden van kwetsbaarheden

Om de prestaties en beveiliging van onze netwerken en informatiesystemen te verbeteren, hebben we een gecoördineerd beleid voor het melden van kwetsbaarheden aangenomen. Dit beleid geeft melders de mogelijkheid om op zoek te gaan naar mogelijke kwetsbaarheden in de systemen, apparatuur en producten van onze organisatie met goede bedoelingen of om informatie door te geven die ze hebben ontdekt over een kwetsbaarheid.

Toegang tot onze IT-systemen en apparatuur is echter alleen toegestaan met de bedoeling de beveiliging te verbeteren, ons te informeren over bestaande kwetsbaarheden en in strikte naleving van de andere voorwaarden die in dit document zijn uiteengezet.

Ons beleid betreft beveiligingskwetsbaarheden die door derden kunnen worden misbruikt of de goede werking van onze producten, diensten, netwerken of informatiesystemen kunnen verstoren.

De melder mag ook gegevens in ons computersysteem invoeren of proberen in te voeren, mits dit gebeurt binnen de doeleinden en voorwaarden van dit beleid.

Onze organisatie verbindt zich ertoe dit beleid te goeder trouw uit te voeren en geen juridische stappen te ondernemen, noch civielrechtelijk noch strafrechtelijk, tegen een melder die zich aan de voorwaarden houdt.

De melder moet vrij zijn van frauduleuze intenties, kwaadwillige bedoelingen, het voornemen om gebruik te maken van of schade te veroorzaken aan het bezochte systeem of de gegevens ervan. Dit geldt ook voor systemen van derden in België of in het buitenland.

Als er twijfel bestaat over een van de voorwaarden van ons beleid, moet de melder eerst ons contactpunt raadplegen en schriftelijke goedkeuring verkrijgen voordat hij handelt.

De melder verbindt zich ertoe strikt het principe van proportionaliteit na te leven bij al zijn activiteiten, dat wil zeggen de beschikbaarheid van de door het systeem geleverde diensten niet te verstoren en de kwetsbaarheid niet verder te exploiteren dan strikt noodzakelijk is om de beveiligingsfout aan te tonen. Hun benadering moet proportioneel blijven: als het veiligheidsprobleem op kleine schaal is aangetoond, mag er geen verdere actie worden ondernomen.

Het doel van ons beleid is niet om opzettelijke kennis te nemen van de inhoud van gegevens, communicatiegegevens of persoonlijke gegevens, en dergelijke kennis mag alleen incidenteel plaatsvinden in het kader van het zoeken naar kwetsbaarheden.

  • Dien uw rapporten in het Engels in.
  • Wees voorzichtig en terughoudend met betrekking tot persoonsgegevens en neem niet opzettelijk deel aan aanvallen op derden, social engineering, denial-of-service-aanvallen, fysieke aanvallen op eigendommen van Proximus, spam of ander hinderlijk gedrag jegens andere gebruikers.
  • Geef een Proof-of-Concept of voldoende informatie om de kwetsbaarheid te reproduceren, zodat deze kan worden geverifieerd, gereproduceerd en mogelijke oplossingen kunnen worden geïdentificeerd. Over het algemeen volstaat de identificatie van het kwetsbare doelwit, een beschrijving van de kwetsbaarheid en de uitgevoerde handelingen om de kwetsbaarheid te exploiteren, maar in het geval van complexe kwetsbaarheden kunnen meer details en informatie nodig zijn.
  • Misbruik de kwetsbaarheid niet door verstoring te veroorzaken met uw acties.
  • Deel geen informatie over de kwetsbaarheid met anderen totdat deze is opgelost in overeenstemming met de tijdlijnen van het Proximus Responsible Disclosure-beleid.
  • Dien één kwetsbaarheid per rapport in, tenzij u kwetsbaarheden moet combineren om de impact aan te tonen.
  • Vermoedelijke beveiligingskwetsbaarheden die kunnen worden misbruikt voor illegale doeleinden en die zich voordoen:
  • Op onze sites (www.proximus.com; www.proximus.be; www.scarlet.be; www.tango.lu; www.bics.com; www.telindus.com & www.skynet.be)
  • Binnen onze producten en diensten, IT-systemen en netwerken.
  • Systemen die afhankelijk zijn van derden zijn uitgesloten van de reikwijdte van dit beleid, tenzij de derde partij expliciet instemt met deze regels.

Houd bij het rapporteren van kwetsbaarheden rekening met (1) aanvalsscenario / exploitatie en (2) het beveiligingsimpact van de bug.

De volgende acties zijn niet toegestaan:

  • kopiëren of wijzigen van gegevens uit het IT-systeem of het verwijderen van gegevens uit dat systeem;
  • het wijzigen van de IT-systeemparameters;
  • het installeren van malware: virussen, wormen, Trojaanse paarden, enz.;
  • Distributed Denial of Service (DDOS)-aanvallen;
  • social engineering-aanvallen;
  • phishing-aanvallen;
  • spammen;
  • wachtwoorden stelen of brute force-aanvallen;
  • een apparaat installeren om (elektronische) communicatie te onderscheppen, op te slaan of te leren kennen die niet openbaar toegankelijk is;
  • het opzettelijk onderscheppen, opslaan of ontvangen van niet-openbare communicatie of elektronische communicatie;
  • het opzettelijke gebruik, onderhoud, communicatie of verspreiding van de inhoud van niet-openbare communicatie of gegevens van een IT-systeem waarvan de melder redelijkerwijs had moeten weten dat deze onrechtmatig waren verkregen.
  • Behandel ingediende rapporten vertrouwelijk en deel de persoonlijke gegevens van de melder niet met derden zonder hun toestemming, tenzij dit nodig is om te voldoen aan wettelijke verplichtingen.
  • Proximus waardeert uw hulp bij het optimaliseren van de beveiliging van zijn systemen en netwerken en neemt binnen 2 werkdagen contact met u op. Het spreekt voor zich dat we u kunnen bereiken via het e-mailadres of andere contactgegevens die u heeft achtergelaten. We houden u ook op de hoogte van verdere ontwikkelingen.
  • Proximus beheert geen bug bounty of hall of fame-programma.

De verwerking van persoonsgegevens is breed en omvat de opslag, wijziging, opvraging, raadpleging, het gebruik of de openbaarmaking van informatie die betrekking kan hebben op een geïdentificeerde of identificeerbare natuurlijke persoon. Het "identificeerbare" karakter van de persoon is niet afhankelijk van de eenvoudige wil van de gegevensverwerker om de persoon te identificeren, maar van de mogelijkheid om de persoon direct of indirect te identificeren met behulp van deze gegevens (bijvoorbeeld: een e-mailadres, identificatienummer, online identifier, IP-adres of locatiegegevens).

Zorg ervoor dat u voldoet aan uw verplichtingen met betrekking tot de bescherming van persoonsgegevens (AVG) als verwerkingsverantwoordelijke - bijvoorbeeld: naleving van de principes van noodzaak en proportionaliteit, implementatie van adequate beveiligingsmaatregelen.

U moet alle persoonsgegevens onmiddellijk verwijderen aan het einde van de meldingsprocedure of, in geval van een geschil of juridische procedure, aan het einde van de procedure als de persoonsgegevens in een dergelijke context relevant zouden zijn.

U garandeert dat u geen persoonsgegevens die onder dit beleid zijn verkregen of verwerkt, verder zult openbaar maken, gebruiken of misbruiken.

Als u persoonsgegevens, opgeslagen en/of anderszins verwerkt door Proximus, op een manier verwerkt die niet in overeenstemming is met dit beleid of voor andere doeleinden dan het onderzoeken van mogelijke kwetsbaarheden in de systemen, producten en apparatuur van Proximus, erkent u dat u als verwerkingsverantwoordelijke wordt beschouwd en volledige verantwoordelijkheid op zich neemt voor de verwerking die op deze manier wordt uitgevoerd.

Als u een ander type probleem wilt melden, volg dan: CSIRT RFC2350 Description version 1.9

Hoe meld ik een kwetsbaarheid?

Help ons door zoveel mogelijk informatie te geven over het probleem dat u hebt ontdekt. Als u dat nog niet hebt gedaan, lees dan eerst onze regels en richtlijnen voordat u de informatie indient.

Een kwetsbaarheid melden