Beveiliging Responsible Disclosure Policy
Multimedium streeft ernaar haar systemen, websites en diensten zo veilig mogelijk te houden. Ondanks alle genomen beveiligingsmaatregelen is het mogelijk dat er toch kwetsbaarheden aanwezig zijn. Deze Responsible Disclosure Policy biedt een gestructureerde manier voor beveiligingsonderzoekers, klanten of derden om potentiële beveiligingsproblemen op een zorgvuldige, veilige en ethische manier te melden.
Wij vragen iedereen die een mogelijke kwetsbaarheid ontdekt om dit verantwoord en vertrouwelijk te melden, zodat wij gepaste maatregelen kunnen nemen en misbruik voorkomen.
Wat we van jou verwachten
1. Meld de kwetsbaarheid onmiddellijk
Wanneer je een kwetsbaarheid meldt, vragen we je om de kwetsbaarheid onmiddellijk te melden.
Meld het probleem zonder onnodig uitstel via hallo@multimedium.be
Vermeld daarbij minstens:
- een duidelijke beschrijving van de kwetsbaarheid;
- de gebruikte tools of technieken (indien relevant);
- stapsgewijze instructies om het probleem te reproduceren;
- eventuele relevante logs, screenshots of proof-of-concept.
2. Handel verantwoordelijk
Je mag de kwetsbaarheid niet misbruiken. Onder meer:
- geen gegevens downloaden, kopiëren, wijzigen of verwijderen;
- geen toegang forceren buiten wat strikt noodzakelijk is om de kwetsbaarheid aan te tonen;
- geen verstoring veroorzaken van systemen of diensten;
- geen social engineering uitvoeren op medewerkers of klanten;
- geen brute-force-aanvallen, DDoS, spam of andere destructieve tests uitvoeren.
3. Bewaar de vertrouwelijkheid
Deel informatie over de kwetsbaarheid niet met derden totdat Multimedium het probleem heeft opgelost en eventueel toestemming heeft gegeven voor publicatie.
Wat je van ons mag verwachten
1. Wij nemen elke melding ernstig
We bevestigen ontvangst van je melding binnen 5 werkdagen.
2. We onderzoeken de melding zorgvuldig
We houden je op de hoogte van de voortgang, de beoordeling en de oplossing.
3. We ondernemen geen juridische stappen bij goede intenties
Indien je onderstaande voorwaarden naleeft, zullen we geen burgerlijke of strafrechtelijke stappen ondernemen tegen jouw onderzoek.
Voorwaarden:
- je handelde te goeder trouw,
- je volgde deze Responsible Disclosure Policy,
- je veroorzaakte geen schade of verstoring.
Wij bieden geen bug bounty-vergoedingen (vergoedingen voor het opsporen van een kwetsbaarheid), tenzij uitdrukkelijk anders overeengekomen.
Onder deze Responsible Disclosure Policy vallen:
- Websites en systemen gebouwd en beheerd door Multimedium (met inbegrip van Blueprints websites);
- Bluebarn (onze e-mailmarketingtool);
- Eigen infrastructuur van Multimedium (hosting, deployment, panel, mailservers).
Onder deze Responsible Disclosure Policy vallen niet:
- Websites van klanten die door Multimedium zijn gebouwd maar niet door ons worden gehost;
- Diensten van derde partijen waarop Multimedium geen controle heeft (registrars, externe hostingpartners,…);
- Fysieke beveiliging of social engineering van medewerkers of kantoren;
- Kwetsbaarheden veroorzaakt door foutief gebruik door de klant zelf.
Verboden testmethoden
De volgende acties zijn altijd verboden:
- DDoS- of stress-tests
- brute force-aanvallen
- scanning die de beschikbaarheid van systemen kan beïnvloeden
- social engineering (phishing, valse identiteiten, misleiding)
- toegang tot interne of klantgegevens
- het wijzigen of verwijderen van data
- injecteren van malware of ransomware
Melding afsluiten
Wanneer de kwetsbaarheid is verholpen, informeren we je en kan de melding worden afgesloten. Eventuele publicatie gebeurt enkel in overleg en met wederzijds akkoord.
Disclaimer
Multimedium behoudt zich het recht voor om deze Responsible Disclosure Policy op elk moment te wijzigen. De meest recente versie is steeds beschikbaar via onze website of op eenvoudig verzoek.