Bij Bezoekerscentrum Mauritshuis vinden wij de veiligheid van onze systemen en de gegevens van onze bezoekers erg belangrijk. Ondanks alle zorg die wij aan de beveiliging besteden, kan het voorkomen dat er toch een kwetsbaarheid in een van onze systemen zit. Heeft u een zwakke plek ontdekt? Dan horen wij dat graag, zodat wij zo snel mogelijk maatregelen kunnen nemen.
Wij werken graag met u samen om onze systemen beter te beschermen.
Let op: niet elke melding valt onder dit beleid. Zie hieronder wat wel en niet binnen de scope valt.
Hoe meldt u een kwetsbaarheid?
- Stuur uw bevindingen zo snel mogelijk naar info@bcmauritshuis.nl
- Vermeld uw contactgegevens (e-mailadres en/of telefoonnummer), zodat wij bij vragen contact met u kunnen opnemen
- Geef voldoende informatie om het probleem te kunnen reproduceren: bijvoorbeeld het type kwetsbaarheid, de betrokken URL(‘s) en de stappen die nodig zijn om het probleem aan te tonen
- Meld de kwetsbaarheid zo snel mogelijk na ontdekking
Wat wij van u vragen
- Deel de informatie over de kwetsbaarheid niet met anderen, totdat deze is opgelost
- Download, wijzig of verwijder geen gegevens die niet van uzelf zijn, gebruik alleen wat strikt noodzakelijk is om het probleem aan te tonen
- Maak geen gebruik van social engineering, phishing, DDoS-aanvallen of vergelijkbare technieken
- Verstoor onze dienstverlening niet en zorg dat andere gebruikers geen hinder ondervinden
- Gebruik geen geautomatiseerde scantools die onze systemen onnodig belasten
- Gebruik de naam of het logo van Bezoekerscentrum Mauritshuis niet in communicatie over deze melding, ook niet richting derden
Wat u van ons mag verwachten
- Wij reageren binnen 3 werkdagen op uw melding
- Wij houden u op de hoogte van de voortgang en het verwachte tijdspad voor het oplossen van het probleem
- Als u zich aan bovenstaande voorwaarden heeft gehouden, ondernemen wij geen juridische stappen tegen u naar aanleiding van de melding
- Wij behandelen uw melding vertrouwelijk en delen uw gegevens niet met derden zonder uw toestemming
- Na afhandeling overleggen wij graag met u of, en zo ja hoe, de kwetsbaarheid openbaar gemaakt kan worden
Scope
Wel binnen scope:
- Cross-Site Scripting (XSS)
- SQL-injectie
- Mogelijkheden om zonder autorisatie bij gegevens of systemen te komen
- Fouten in de configuratie van authenticatie en autorisatie
Niet binnen scope:
- Bevindingen uit geautomatiseerde scans zonder aangetoonde exploiteerbaarheid
- Ontbrekende “best practices” in SSL/TLS-configuratie, zonder aantoonbaar risico
- Social engineering of phishing gericht op medewerkers of bezoekers
- Aanvallen die fysieke toegang of “man-in-the-middle”-posities vereisen
- Alles wat kan leiden tot verstoring van onze dienstverlening (DoS/DDoS)
Contact
Heeft u vragen over dit beleid, of wilt u een kwetsbaarheid melden? Neem dan contact op via info@bcmauritshuis.nl
Dit beleid is opgesteld naar het voorbeeld van de Responsible Disclosure-richtlijnen van het Nationaal Cyber Security Centrum (NCSC) en gangbare praktijk bij Nederlandse overheidsorganisaties.