Politika odgovornega razkrivanja ranljivosti
V družbi VITALIT d.o.o. varnost naših spletnih mest, storitev in informacijskih sistemov obravnavamo resno. Ta politika opisuje, kako nam lahko varnostni raziskovalci in druge osebe odgovorno sporočijo morebitno varnostno ranljivost.
Politika ne predstavlja javnega programa nagrajevanja za odkrite ranljivosti in ne dovoljuje neomejenega varnostnega testiranja.
1. Namen politike
Namen te politike je omogočiti jasen in varen način za prijavo morebitnih varnostnih ranljivosti, odkritih na javno dostopnih sistemih, ki jih neposredno upravlja VITALIT d.o.o.
Naš cilj je prijavo razumeti, preveriti in ustrezno obravnavati, pri tem pa zaščititi uporabnike, stranke, podatke in delovanje sistemov.
2. Kako prijaviti ranljivost
Prijavo pošljite na: info@vitalit.si
Za naslov sporočila uporabite: Prijava varnostne ranljivosti
Prijavo lahko pripravite v slovenskem ali angleškem jeziku.
V sporočilo ne vključujte gesel, dostopnih žetonov, zasebnih ključev, celotnih podatkovnih zbirk ali drugih občutljivih informacij, ki niso nujne za razumevanje težave.
3. Katere informacije naj vsebuje prijava
Kadar je mogoče, vključite:
- URL, domeno, aplikacijo ali sistem, kjer ste zaznali težavo;
- jasen opis domnevne ranljivosti;
- korake za ponovitev ugotovitve;
- možen vpliv ranljivosti;
- datum in čas zaznave;
- uporabljeno napravo, brskalnik ali programsko okolje;
- omejene posnetke zaslona, dnevnike ali druge dokaze, potrebne za preverjanje;
- svoje kontaktne podatke, če želite prejeti odgovor.
Dokaz naj vsebuje samo najmanjšo količino podatkov, potrebno za prikaz težave.
4. Dovoljene aktivnosti
Pri preverjanju morebitne ranljivosti:
- uporabljajte samo neinvazivne in nedestruktivne metode;
- omejite preverjanje na najmanjši obseg, potreben za dokaz težave;
- uporabljajte svoje uporabniške račune in podatke, kadar je to mogoče;
- ne vplivajte na razpoložljivost ali normalno delovanje sistema;
- takoj prenehajte, ko je obstoj ranljivosti ustrezno potrjen;
- ranljivost prijavite brez nepotrebnega odlašanja.
Prisotnost te politike ne pomeni splošnega dovoljenja za izvajanje penetracijskega testiranja ali drugih varnostnih pregledov.
5. Prepovedane aktivnosti
Brez predhodnega pisnega dovoljenja niso dovoljeni:
- napadi za zavrnitev storitve ali obremenitveno testiranje;
- množično ali avtomatizirano pregledovanje, ki bi lahko vplivalo na delovanje sistemov;
- ugibanje gesel, brute-force napadi ali credential stuffing;
- socialni inženiring, phishing ali lažno predstavljanje;
- fizično varnostno testiranje;
- nameščanje zlonamerne programske opreme;
- vzpostavljanje trajnega dostopa oziroma persistence;
- spreminjanje, brisanje ali poškodovanje podatkov;
- dostopanje do računov ali podatkov drugih uporabnikov;
- prenos celotnih dokumentov, nabiralnikov, podatkovnih zbirk ali arhivov;
- pridobivanje izvorne kode ali konfiguracij, ki niso javno dostopne;
- javna objava ranljivosti pred uskladitvijo z družbo VITALIT d.o.o.;
- testiranje sistemov naših strank ali drugih tretjih oseb.
Sistemi strank niso vključeni v to politiko, tudi kadar VITALIT d.o.o. sodeluje pri njihovem vzdrževanju.
6. Varovanje podatkov in zasebnosti
Če med preverjanjem nenamerno naletite na osebne, zaupne, poslovne ali strankine podatke:
- takoj prenehajte z nadaljnjim dostopanjem;
- podatkov ne prenašajte, kopirajte, spreminjajte ali delite;
- ne ustvarjajte dodatnih posnetkov, razen če so nujni za dokaz težave;
- v prijavi navedite samo najmanjšo količino informacij;
- obvestite nas, da je morda prišlo do izpostavitve občutljivih podatkov.
Občutljivih podatkov ne pošiljajte po navadni elektronski pošti, razen če je to nujno in se z nami predhodno dogovorite o ustreznem načinu prenosa.
7. Postopek obravnave prijave
Po prejemu prijave si bomo prizadevali:
- potrditi prejem prijave;
- preveriti, ali prijava vsebuje dovolj informacij;
- ugotovitev tehnično oceniti;
- določiti prioriteto glede na možen vpliv;
- izvesti potrebne ukrepe ali prijavo posredovati pristojnemu lastniku sistema;
- prijavitelja po potrebi zaprositi za dodatne informacije.
Čas obravnave je odvisen od zahtevnosti, vpliva, razpoložljivosti popravka in morebitne vključenosti zunanjih ponudnikov.
VITALIT d.o.o. ne zagotavlja določenega roka za odpravo in ne zagotavlja denarne ali druge nagrade.
8. Usklajeno razkritje
Prosimo, da informacij o ranljivosti ne objavite javno, dokler:
- ranljivosti ne preverimo;
- ne ocenimo vpliva;
- ne izvedemo razumnih ukrepov za zmanjšanje tveganja;
- se z vami ne uskladimo glede primernega časa in obsega razkritja.
Javno razkritje brez predhodnega usklajevanja lahko poveča tveganje za uporabnike, stranke in druge organizacije.
9. Obseg politike
Politika velja za javno dostopna spletna mesta in sisteme, ki jih neposredno upravlja VITALIT d.o.o., razen če je na posameznem sistemu navedeno drugače.
Politika ne velja samodejno za:
- sisteme naših strank;
- sisteme poslovnih partnerjev;
- storitve drugih ponudnikov;
- platforme ali infrastrukturo tretjih oseb;
- uporabniške račune, ki niso v lasti prijavitelja.
Če niste prepričani, ali je sistem v obsegu te politike, pred začetkom preverjanja pišite na info@vitalit.si.
10. Kontakt
Varnostne ranljivosti prijavite na: info@vitalit.si
Naslov sporočila: Prijava varnostne ranljivosti
Za splošna vprašanja, incidente, težave uporabnikov ali zahteve za podporo uporabite običajne kontaktne in podporne poti VitaliT.
