Beveiligingslekken melden
Als u een beveiligingslek in ISMS Copilot ontdekt, horen wij dit graag van u. Dit artikel legt uit wat als een beveiligingsprobleem kwalificeert, hoe u dit op verantwoorde wijze kunt melden en wat u kunt verwachten tijdens ons oplossingsproces.
Als u een beveiligingslek in ISMS Copilot ontdekt, horen wij dit graag van u. Dit artikel legt uit wat als een beveiligingsprobleem kwalificeert, hoe u dit op verantwoorde wijze kunt melden en wat u kunt verwachten tijdens ons oplossingsproces.
Meld beveiligingslekken niet openbaar voordat wij de kans hebben gehad om ze te onderzoeken en op te lossen. Openbaarmaking brengt alle gebruikers van ISMS Copilot in gevaar.
Wat kwalificeert als een beveiligingslek
Meld problemen die het volgende in gevaar kunnen brengen:
- Vertrouwelijkheid van gegevens: Onbevoegde toegang tot gebruikersgegevens, werkruimten, gesprekken of geüploade documenten
- Authenticatie en toegangsbeheer: Omzeilen van inloggen, sessiekaping, privilege-escalatie of toegang tot accounts van andere gebruikers
- Gegevensintegriteit: Onbevoegde wijziging of verwijdering van gebruikersgegevens of systeemconfiguraties
- Applicatiebeveiliging: SQL-injectie, cross-site scripting (XSS), cross-site request forgery (CSRF) of vergelijkbare injectieaanvallen
- Infrastructuurbeveiliging: Serverconfiguratiefouten, blootgestelde inloggegevens of onveilige API-eindpunten
- Versleutelingsfouten: Zwakke of gebroken versleuteling, onveilige gegevensoverdracht of blootgestelde cryptografische sleutels
Wat niet kwalificeert
De volgende zaken worden niet als beveiligingslekken beschouwd:
- Feature requests of algemene bugrapporten (gebruik hiervoor ons standaard ondersteuningskanaal)
- Problemen die fysieke toegang tot het apparaat van een gebruiker vereisen
- Social engineering-aanvallen gericht op eindgebruikers
- Denial-of-service-aanvallen (DoS) zonder aantoonbare impact
- Spam of omzeilen van snelheidsbeperkingen voor legitieme functies
- Kwetsbaarheden in externe diensten waar wij geen controle over hebben (meld deze rechtstreeks bij de aanbieder)
Als u niet zeker weet of een probleem als beveiligingslek kwalificeert, meld het dan toch. Wij bekijken liever een niet-issue dan dat we een echt lek missen.
Ondersteunde versies
ISMS Copilot werkt als een software-as-a-service (SaaS)-platform met continue implementatie. Alle gebruikers gebruiken automatisch de nieuwste productieversie — er zijn geen legacy-versies om te onderhouden.
Beveiligingslekken moeten worden gemeld voor:
- Productieapplicatie: https://chat.ismscopilot.com
- Helpcentrum: https://docs.ismscopilot.com/docs
- Publiek toegankelijke websites: https://www.ismscopilot.com, https://trust.ismscopilot.com
- API-eindpunten: Elke openbaar toegankelijke of geauthenticeerde API die door de applicatie wordt gebruikt
Hoe meldt u een lek
Volg deze stappen om een verantwoorde melding te doen:
- Neem direct contact op met de ISMS Copilot-ondersteuning via het Helpcentrum op https://docs.ismscopilot.com/docs of stuur een e-mail naar support@ismscopilot.com
- Voeg gedetailleerde informatie toe:
- Beschrijving van het lek en de mogelijke impact
- Stap-voor-stap reproductie-instructies
- Betrokken URL's, eindpunten of functies
- Screenshots, video's of proof-of-concept-code (indien van toepassing)
- Uw inschatting van de ernst (laag, gemiddeld, hoog, kritiek)
- Benut het lek niet verder dan nodig is om het probleem aan te tonen
- Open, wijzig of verwijder geen gegevens van andere gebruikers tijdens uw testen
- Houd het probleem vertrouwelijk totdat wij hebben bevestigd dat er een oplossing is geïmplementeerd
Hoe meer details u verstrekt, hoe sneller wij het probleem kunnen valideren en oplossen. Duidelijke reproductiestappen zijn bijzonder waardevol.
Reactie- en oplossingstijdlijn
Wanneer u een lek meldt, gebeurt het volgende:
- Eerste bevestiging: Wij bevestigen de ontvangst van uw melding binnen 24 uur
- Beoordeling: Ons beveiligingsteam evalueert het probleem binnen 24 uur om de ernst en impact te bepalen
- Onderzoek: Wij onderzoeken de oorzaak en ontwikkelen een oplossing. De tijdlijn hangt af van de complexiteit:
- Kritieke lekken: Oplossing binnen 48-72 uur
- Problemen met hoge ernst: Oplossing binnen 7 dagen
- Problemen met gemiddelde/lage ernst: Oplossing binnen 30 dagen
- Melding: Als het lek gebruikersgegevens beïnvloedt, melden wij dit binnen 72 uur aan de getroffen gebruikers (vereiste volgens GDPR Artikel 33)
- Bevestiging van de oplossing: Wij informeren u wanneer de oplossing is geïmplementeerd en bevestigen dat het veilig is om het lek openbaar te maken (als u ervoor kiest dit te doen)
Wij waarderen verantwoorde meldingen. Zodra het probleem is opgelost, zijn wij graag bereid u publiekelijk te bedanken (met uw toestemming) of uw bijdrage anoniem te houden als u dat verkiest.
Wat u niet moet doen
Om alle gebruikers te beschermen, kunt u het beste het volgende vermijden:
- Openbaarmaking: Plaats geen lekken op sociale media, forums of openbare issuetrackers voordat wij ze hebben opgelost
- Overmatig testen: Voer geen geautomatiseerde scans of penetratietests uit die de dienstverlening voor andere gebruikers kunnen verstoren
- Gegevensexfiltratie: Download, bewaar of deel geen gegevens van andere gebruikers — zelfs niet om het bestaan van een lek aan te tonen
- Afpersing of dreigementen: Beveiligingsonderzoek moet in goed vertrouwen worden uitgevoerd om het platform te verbeteren, niet als drukmiddel
Bug bounty-programma
ISMS Copilot heeft momenteel geen formeel bug bounty-programma met financiële beloningen. Wij stellen het zeer op prijs wanneer beveiligingsonderzoekers lekken op verantwoorde wijze melden en zullen uw bijdrage publiekelijk erkennen (met toestemming) wanneer problemen zijn opgelost.
Wij kunnen op basis van de impact van de bevindingen erkenning, goodies of servicekredieten aanbieden.
Gerelateerde bronnen
- Overzicht beveiliging en gegevensbescherming - Uitgebreide beveiligingsdocumentatie
- Hoe wij ISMS Copilot veilig en nauwkeurig houden - Onze beveiligingsaanpak
- Systeemstatuspagina - Real-time uptime-monitoring
- Beveiligingsbeleid - Interne beveiligingsbeleid en -procedures
Vragen?
Als u niet zeker weet of iets als een beveiligingslek kwalificeert of als u verduidelijking nodig heeft over ons meldingsproces, neem dan contact met ons op via support@ismscopilot.com. Wij helpen u graag om ISMS Copilot veiliger te maken.