Responsible Disclosure

Heeft u een kwetsbaarheid gevonden?

Bij Franciscus doen we er alles aan om onze systemen en patiëntgegevens goed te beveiligen. Toch kan het voorkomen dat er een beveiligingsprobleem of kwetsbaarheid aanwezig is. Heeft u een mogelijke kwetsbaarheid ontdekt? Dan horen wij dat graag. Door uw melding kunnen wij het probleem onderzoeken en zo snel mogelijk oplossen.

Gebruik hiervoor het meldformulier onderaan deze pagina.

Wat vragen wij van u?

Wij verzoeken u vriendelijk om verantwoord om te gaan met uw bevindingen. Wij vragen u om:

  • de kwetsbaarheid zo snel mogelijk te melden;
  • de kwetsbaarheid niet openbaar te maken voordat deze is opgelost;
  • niet meer onderzoek te doen dan nodig is om de kwetsbaarheid aan te tonen;
  • geen gegevens van patiënten, medewerkers of andere gebruikers te bekijken, wijzigen of verwijderen;
  • geen systemen te verstoren of de beschikbaarheid ervan te beïnvloeden;
  • geen gebruik te maken van social engineering, phishing of fysieke aanvallen.

Welke informatie hebben wij nodig?

Hoe meer informatie u kunt geven, hoe sneller wij uw melding kunnen onderzoeken. Denk bijvoorbeeld aan:

  • het systeem of de website waarop u de kwetsbaarheid aantrof;
  • de URL, het IP-adres of de applicatie;
  • een duidelijke omschrijving van de kwetsbaarheid;
  • de stappen waarmee het probleem kan worden gereproduceerd;
  • de mogelijke impact;
  • eventueel een screenshot of proof of concept;
  • uw contactgegevens.

Wat kunt u van ons verwachten?

Als uw melding binnen de scope van Responsible Disclosure valt:

  • ontvangt u binnen 5 werkdagen een ontvangstbevestiging;
  • beoordelen wij uw melding zo snel mogelijk;
  • houden wij u op de hoogte van de voortgang;
  • behandelen wij uw persoonsgegevens vertrouwelijk;
  • stemmen wij eventuele publicatie altijd eerst met u af.

Wanneer u als eerste een nieuwe, serieuze kwetsbaarheid meldt, ontvangt u van ons als blijk van waardering een kleine attentie. Franciscus verstrekt geen geldelijke beloningen.

Buiten de scope

Niet iedere kwetsbaarheid of ieder beveiligingsprobleem valt binnen onze Responsible Disclosure-regeling. Binnen deze regeling richten we ons op kwetsbaarheden waarvan daadwerkelijk misbruik kan worden gemaakt. Bijvoorbeeld wanneer er een werkende exploit beschikbaar is of wanneer een verkeerde configuratie ervoor zorgt dat een bestaande beveiligingsmaatregel kan worden omzeild.

De volgende kwetsbaarheden en beveiligingsproblemen vallen in principe buiten de scope:

  1. HTTP 404-pagina’s, andere HTTP non-200-pagina’s en content spoofing of text injection op deze pagina’s.
  2. Fingerprinting en het zichtbaar zijn van versienummers van openbare diensten.
  3. Openbare bestanden of mappen die geen vertrouwelijke informatie bevatten.
  4. Het openbaar worden van vertrouwelijke of gevoelige informatie zonder dat dit een significant beveiligingsrisico oplevert. Franciscus beoordeelt per melding wat het daadwerkelijke risico is.
  5. Clickjacking en kwetsbaarheden die alleen via clickjacking kunnen worden misbruikt.
  6. Ontbrekende Secure- of HttpOnly-flags op cookies die geen vertrouwelijke informatie bevatten.
  7. Een ingeschakelde HTTP OPTIONS-methode.
  8. Ontbrekende of onvoldoende rate limiting zonder aantoonbare beveiligingsimpact.
  9. Problemen die alleen betrekking hebben op HTTP security headers, zoals:
    • X-Frame-Options;
    • X-XSS-Protection;
    • X-Content-Type-Options;
    • Content-Security-Policy;
    • Strict-Transport-Security.
  10. Problemen met de SSL-beveiligingsconfiguratie, zoals het ontbreken van SSL Forward Secrecy.
  11. Het ontbreken van een TXT-record voor DMARC of een CAA-record.
  12. Host header injection.
  13. Meldingen over verouderde softwareversies zonder proof of concept waaruit blijkt dat de kwetsbaarheid daadwerkelijk kan worden misbruikt.
  14. Het ontbreken van security best practices of hardening-maatregelen. Deze maatregelen zijn belangrijk, maar vallen niet binnen de scope van deze Responsible Disclosure-regeling. Voorbeelden zijn:
  • xmlrpc.php/wp-json op een WordPress-website;
  • het ontbreken van maatregelen voor rate limiting.
  1. Kwetsbaarheden die alleen van toepassing zijn op gebruikers van verouderde of niet-geüpdatete browsers en platforms.
  2. Social engineering gericht op medewerkers of opdrachtnemers van Franciscus, bijvoorbeeld door het maken van phishingpagina’s.
  3. Kwetsbaarheden of handelingen die kunnen leiden tot een Denial of Service (DoS) op onze servers, op netwerk- of applicatieniveau.
  4. Kwetsbaarheden waarvoor onwaarschijnlijke of uitzonderlijke handelingen van een gebruiker nodig zijn om deze te misbruiken.
  5. Cross-Site Request Forgery (CSRF) met een minimale beveiligingsimpact.
  6. Problemen die betrekking hebben op software of protocollen waar Franciscus geen controle over heeft, bijvoorbeeld bekende kwetsbaarheden in ARP of HL7.

Twijfelt u of een kwetsbaarheid binnen de scope valt? U kunt deze dan bij ons melden. Wij beoordelen de melding en bepalen of deze binnen onze Responsible Disclosure-regeling valt.

Deze lijst is gebaseerd op de richtlijnen van Z-CERT.

Geen reactie?

Ontvangt u binnen de genoemde termijn geen reactie van ons? Dan kunt u uw melding indienen bij Z-CERT, het Computer Emergency Response Team voor de Nederlandse zorg. Meer informatie via https://www.z-cert.nl

Meld een kwetsbaarheid

Waar heeft u de kwetsbaarheid gevonden?
Heeft u de kwetsbaarheid gedeeld met anderen?
Verklaring