Een kwetsbaarheid of beveiligingsprobleem in een product melden

Als u een kwetsbaarheid of een mogelijk cyberbeveiligingsprobleem in een product van FAKRO ontdekt, meld dit dan volgens de onderstaande instructies. Dit geldt in het bijzonder voor producten zoals:

  • elektronische apparaten;
  • besturingseenheden;
  • centrale regeleenheden;
  • producten die draadloos communiceren;
  • mobiele applicaties;
  • webapplicaties voor de bediening van producten;
  • firmware en embedded software;
  • communicatie-interfaces en diensten die aan producten zijn gekoppeld.

Elke melding wordt onderzocht door het team dat verantwoordelijk is voor de productbeveiliging van FAKRO.

Hoe meldt u een beveiligingsincident?

Een melding over een kwetsbaarheid of een ander cyberbeveiligingsprobleem met ons product dient per e-mail te worden verzonden naar: psirt@fakro.com

Als u vertrouwelijke informatie of code verstuurt waarmee wordt aangetoond hoe een kwetsbaarheid kan worden misbruikt, kunt u het bericht versleutelen met onze PGP-sleutel.

Link naar de sleutel: PGP KEY

Welke informatie moet de melding bevatten?

Om de melding efficiënt te kunnen verifiëren, dient u de volgende informatie te verstrekken:

  • het serienummer van het product;
  • een beschrijving van het vastgestelde probleem;
  • de stappen om het probleem te reproduceren, indien bekend;
  • informatie over de mogelijke gevolgen van de kwetsbaarheid;
  • uw contactgegevens (e-mailadres en telefoonnummer), zodat wij indien nodig contact met u kunnen opnemen.

Het serienummer is de belangrijkste identificatiecode van het product. Aan de hand daarvan kunnen wij onder andere het productmodel en de bijbehorende hardware- en softwareversies vaststellen.

Wij adviseren ook om een foto van het typeplaatje bij te voegen. Dit helpt het risico te beperken dat het serienummer verkeerd wordt afgelezen.

U kunt daarnaast materiaal bijvoegen dat de analyse van het probleem kan vergemakkelijken, in het bijzonder:

  • foto’s of schermafbeeldingen;
  • opnamen;
  • systeemlogboeken;
  • configuratiebestanden;
  • voorbeeldberichten of netwerkpakketten;
  • testrapporten;
  • een script of Proof of Concept waarmee wordt aangetoond hoe de kwetsbaarheid kan worden gereproduceerd.

U hoeft geen exploit voor te bereiden of de kwetsbaarheid zelf te classificeren. Het volstaat om het vastgestelde probleem zo nauwkeurig mogelijk te beschrijven.

Wat gebeurt er nadat u een melding hebt ingediend?

Na ontvangst van de melding zullen wij:

  1. de ontvangst ervan bevestigen;
  2. controleren of de verstrekte informatie volledig is;
  3. een technische analyse uitvoeren;
  4. indien nodig contact met u opnemen;
  5. passende herstelmaatregelen en manieren om het risico te beperken vaststellen;
  6. u, voor zover mogelijk, informeren over de voortgang of de uitkomst van de analyse.

Geplande termijn voor de bevestiging van de ontvangst van een melding: maximaal 3 werkdagen. De tijd die nodig is om de volledige analyse af te ronden, hangt af van de complexiteit van het probleem, de beschikbaarheid van het product, de noodzaak om tests uit te voeren en de omvang van de vereiste herstelmaatregelen.

Richtlijnen voor verantwoorde melding

Neem bij het testen en melden van kwetsbaarheden de volgende regels in acht:

  • verkrijg geen toegang tot gegevens van anderen;
  • kopieer, verwijder of wijzig geen gegevens die niet van u zijn;
  • verstoor de werking van producten, diensten of infrastructuur niet;
  • voer geen tests uit op apparaten van klanten zonder hun uitdrukkelijke toestemming;
  • misbruik kwetsbaarheden niet om voordeel te behalen of schade te veroorzaken;
  • maak geen details over de kwetsbaarheid openbaar voordat een publicatiedatum is overeengekomen;
  • verstrek uitsluitend informatie die noodzakelijk is om de analyse uit te voeren.

Als u tijdens het testen per ongeluk toegang krijgt tot persoonsgegevens, vertrouwelijke informatie of systemen van derden, staak uw activiteiten dan onmiddellijk en beschrijf de situatie in uw melding.

Informatie over openbare bekendmaking

Publiceer geen informatie waarmee een kwetsbaarheid kan worden misbruikt voordat de analyse is afgerond en passende herstelmaatregelen zijn geïmplementeerd.

Als een kwetsbaarheid wordt bevestigd, kunnen wij met u afspraken maken over:

  • de publicatiedatum van de informatie;
  • de omvang van de bekend te maken details;
  • de wijze waarop de indiener van de melding wordt genoemd (uw gegevens worden uitsluitend met uw toestemming openbaar gemaakt);
  • de publicatie van een beveiligingsadvies;
  • de toekenning van een CVE-identificatiecode, indien gerechtvaardigd.

Overige beveiligingsmeldingen

Als uw melding betrekking heeft op de beveiliging van een website, IT-infrastructuur, gebruikersaccounts of interne systemen, neem dan contact met ons op via: cybersecurity@fakro.pl

Contact:

Team verantwoordelijk voor productbeveiliging: FAKRO PSIRT
E-mail: psirt@fakro.com
PGP-sleutel: PGP KEY

Contactgegevens voor beveiligingsonderzoekers zijn ook te vinden op: security.txt