Ga naar Content (druk op Enter) Ga naar Voettekst (druk op Enter)
Het lijkt erop dat u zich in een ander land bevindt. Wilt u uw landselectie bijwerken?

Child Safety Month: exclusieve CYBEX Club-aanbieding voor Cloud T.

Skip to main section (Press Enter)

Beleid inzake de openbaarmaking van kwetsbaarheden

Merkbelofte

Het leveren van veilige en betrouwbare producten en diensten is een fundamentele prioriteit voor Cybex GmbH. We zetten ons in om onze klanten, partners, producten en digitale diensten te beschermen tegen cyberbeveiligingsrisico’s en om relaties op te bouwen op basis van vertrouwen.

Gegevensbescherming en de beveiliging van digitale producten zijn derhalve van groot belang voor Cybex GmbH.

We moedigen klanten, partners, beveiligingsonderzoekers en andere leden van de beveiligingsgemeenschap aan om, te goeder trouw, alle mogelijke cyberbeveiligingskwetsbaarheden te melden die zij ontdekken in producten, applicaties, diensten of digitale infrastructuur van Cybex.

Cybex GmbH hecht veel waarde aan en waardeert de verantwoorde melding van kwetsbaarheden. Meldingen vanuit de beveiligingsgemeenschap helpen ons om beveiligingszwakheden op te sporen, onze klanten te beschermen, de beveiliging en betrouwbaarheid van onze producten en diensten te verbeteren en onze processen voor kwetsbaarheidsbeheer voortdurend te verbeteren.

In dit beleid inzake de openbaarmaking van kwetsbaarheden wordt het volgende beschreven:

  • de producten, systemen en diensten waarop dit beleid van toepassing is;
  • hoe mogelijke kwetsbaarheden moeten worden gemeld;
  • de regels voor het uitvoeren van beveiligingsonderzoek te goeder trouw;
  • hoe Cybex omgaat met meldingen van kwetsbaarheden;
  • verwachte responstermijnen; en
  • hoe de melding van kwetsbaarheden kan worden gecoördineerd.

Dit beleid wordt ten minste eenmaal per jaar geëvalueerd en kan indien nodig worden bijgewerkt in verband met wijzigingen in onze producten, diensten, beveiligingsmaatregelen of toepasselijke wet- en regelgeving.

Toepassingsgebied

Dit beleid is van toepassing in geval van kwetsbaarheden in cyberbeveiliging die van invloed zijn op Cybex-producten met digitale elementen en de bijbehorende digitale diensten waarvoor Cybex GmbH verantwoordelijk is.

Dit omvat, voor zover van toepassing:

  • Cybex-apps;
  • gekoppelde Cybex-producten en de bijbehorende digitale functionaliteiten;
  • software en firmware van apparaten;
  • Bluetooth en andere digitale interfaces;
  • door Cybex beheerde API’s;
  • backend-diensten en gegevensverwerking op afstand ter ondersteuning van Cybex-producten;
  • authenticatie- en accountbeheerdiensten ter ondersteuning van Cybex-producten;
  • in de cloud gehoste componenten die namens Cybex worden beheerd;
  • webapplicaties en voor het publiek toegankelijke digitale diensten van Cybex; en
  • in Cybex-producten geïntegreerde softwarecomponenten waarbij een kwetsbaarheid de veiligheid van een Cybex-product in gevaar zou kunnen brengen.

Tot de openbaar toegankelijke Cybex-domeinen behoren momenteel:

  • *.cybex-online.com
  • *.goodbabyprod.com
  • *.gb-online.com
  • *.columbustp.com
  • *.goodbaby.eu
  • *.rollplay.com
  • gbinternational.com.hk
  • mycbx.com
  • cybex.link
  • cybex-online.com

De bovenstaande lijst is niet bedoeld om de melding te verhinderen van kwetsbaarheden die betrekking hebben op een ander Cybex-product met digitale elementen. Als u denkt een kwetsbaarheid te hebben ontdekt in een Cybex-product of -dienst dat/die niet expliciet in de lijst is opgenomen, dan kunt u deze ook melden via de hieronder beschreven meldingskanalen.

Als u niet zeker weet of een product, applicatie, dienst of digitaal middel onder het toepassingsgebied valt, neem dan contact met ons op voordat u aanvullende tests uitvoert.

Systemen en componenten van derden

De producten en diensten van Cybex kunnen diensten, software, bibliotheken, cloudplatforms en andere componenten bevatten die door derden worden aangeboden, of hiervan afhankelijk zijn.

Dit beleid staat geen beveiligingstests toe van infrastructuur, applicaties, accounts of systemen die door derden worden beheerd zonder hun toestemming.

Kwetsbaarheden in een Cybex-product die voortkomen uit of verband houden met een softwarecomponent of -afhankelijkheid van een derde partij, kunnen echter wel via deze procedure aan Cybex worden gemeld.

Indien van toepassing kan Cybex de herstelmaatregelen afstemmen met de betreffende leverancier, dienstverlener, het open-source-project of een andere betrokken partij.

Veilige haven

Cybex GmbH ondersteunt veiligheidsonderzoek dat te goeder trouw en in overeenstemming met dit beleid wordt uitgevoerd.

Cybex zal geen juridische stappen ondernemen of steunen tegen een beveiligingsonderzoeker voor beveiligingsonderzoek dat te goeder trouw en in overeenstemming met dit beleid is uitgevoerd.

Deze garantie geldt wanneer de onderzoeker:

  • redelijke inspanningen doet om dit beleid na te leven;
  • handelt met als doel een kwetsbaarheid op het gebied van cyberbeveiliging op te sporen en te melden;
  • onnodige schade voorkomt aan Cybex, haar klanten, medewerkers, partners en derden;
  • niet opzettelijk gegevens opvraagt, bewaart, wijzigt, vernietigt of openbaar maakt anders dan voor zover dit redelijkerwijs nodig is om de kwetsbaarheid aan te tonen; en
  • de kwetsbaarheid zonder onnodige vertraging aan Cybex meldt.

Deze veilige haven geldt niet wanneer sprake is van bedoelingen van kennelijke kwaadwillige, frauduleuze of criminele aard of met het oog op het vergaren van informatie.

Indien een derde partij een rechtszaak aanspant tegen een onderzoeker die in overeenstemming met dit beleid heeft gehandeld, kan Cybex, voor zover dit passend en wettelijk toegestaan is, bevestigen dat de onderzoeker zijn activiteiten in overeenstemming met dit beleid heeft uitgevoerd.

Dit beleid geeft geen toestemming om de geldende wet- en regelgeving te overtreden.

Onderzoekers die twijfelen of bepaalde onderzoeksactiviteiten zijn toegestaan, worden aangemoedigd om contact op te nemen met Cybex voordat ze aan de activiteiten beginnen.

Richtlijnen voor beveiligingsonderzoek

Bij het uitvoeren van beveiligingsonderzoek in het kader van dit beleid wordt van onderzoekers verwacht dat zij zich verantwoordelijk gedragen en eventuele gevolgen voor Cybex, haar klanten en derden tot een minimum beperken.

Onderzoekers moeten:

  • het onderzoek beperken tot producten, systemen en diensten die binnen het toepassingsgebied van dit beleid vallen;
  • waar mogelijk gebruikmaken van accounts, apparaten en gegevens die hun eigendom zijn of waarvoor zij uitdrukkelijk gebruikstoestemming hebben gekregen;
  • alleen de minimaal noodzakelijke tests uitvoeren om een mogelijke kwetsbaarheid te verifiëren en aan te tonen;
  • stoppen met het testen als dit een negatieve invloed zou kunnen hebben op de beschikbaarheid, veiligheid, vertrouwelijkheid of integriteit van een product, dienst, systeem of klantgegevens;
  • het opzettelijk inzien van persoonsgegevens van andere gebruikers vermijden;
  • onmiddellijk stoppen met het testen en Cybex op de hoogte brengen zodra er onbedoeld toegang is verkregen tot gevoelige of persoonlijke gegevens;
  • het kopiëren, downloaden, bewaren of doorgeven van gegevens vermijden voor zover dit verder gaat dan wat nodig is om de kwetsbaarheid aan te tonen;
  • geen blijvende toegang tot het systeem tot stand brengen of ongeoorloofde toegang behouden;
  • geen zijdelingse verplaatsing naar andere systemen uitvoeren;
  • geen ongeautoriseerde code of malware uploaden;
  • geen klant-, bedrijfs-, configuratie- of productiegegevens wijzigen of verwijderen;
  • geen denial-of-service (DoS)- of gedistribueerde denial-of-service (DDoS)-aanvallen uitvoeren;
  • geen phishing-, spam-, social-engineering- of fysieke beveiligingsaanvallen uitvoeren;
  • geen brute-force- of wachtwoordspray-aanvallen uitvoeren die gevolgen kunnen hebben voor gebruikersaccounts of de beschikbaarheid van diensten;
  • geen systemen testen die door derden worden beheerd, tenzij de betreffende derde partij hiervoor afzonderlijk toestemming heeft gegeven;
  • kwetsbaarheden onmiddellijk melden via de officiële meldingskanalen van Cybex; en
  • samenwerking verlenen aan Cybex wanneer aanvullende informatie redelijkerwijs nodig is om de gemelde kwetsbaarheid te verifiëren of te verhelpen.

Geautomatiseerde beveiligingsscans alleen zijn over het algemeen niet voldoende als kwetsbaarheidsmelding. Geautomatiseerde bevindingen moeten vergezeld gaan van voldoende bewijsmateriaal en technische context, zodat Cybex het probleem kan begrijpen en reproduceren.

Gecoördineerde openbaarmaking van kwetsbaarheden

Cybex ondersteunt de gecoördineerde bekendmaking van kwetsbaarheden (Coordinated Vulnerability Disclosure of CVD).

We vragen beveiligingsonderzoekers om Cybex een redelijke kans te geven om de kwetsbaarheid te onderzoeken, te verhelpen, de gevolgen ervan te beperken en, indien nodig, beveiligingsupdates aan de getroffen gebruikers te verstrekken, voordat gedetailleerde informatie over de kwetsbaarheid openbaar wordt gemaakt.

Onderzoekers dienen de timing en de inhoud van openbare bekendmakingen af te stemmen met Cybex.

Cybex zal van onderzoekers die in overeenstemming met dit beleid handelen, niet eisen dat zij een geheimhoudingsovereenkomst aangaan als voorwaarde voor het melden van een kwetsbaarheid.

Cybex zal te goeder trouw met de meldende partij samenwerken om een passend tijdschema voor de openbaarmaking vast te stellen, waarbij rekening wordt gehouden met:

  • de ernst van de kwetsbaarheid;
  • uitbuitbaarheid;
  • bewijs van uitbuiting;
  • mogelijke gevolgen voor de veiligheid;
  • betrokken producten en versies van producten;
  • aantal mogelijk getroffen gebruikers;
  • beschikbaarheid van risicobeperkende maatregelen;
  • beschikbaarheid en inzetbaarheid van beveiligingsupdates; en
  • risico’s die gepaard gaan met het openbaar maken van technische details.

Cybex kan verzoeken om de publicatie van details over kwetsbaarheden tijdelijk uit te stellen wanneer onmiddellijke openbaarmaking het cyberbeveiligingsrisico voor klanten of de betrokken producten aanzienlijk zou kunnen vergroten, voordat er redelijke risicobeperkende maatregelen beschikbaar zijn.

Dit geeft Cybex niet het recht om openbaarmaking voor onbepaalde tijd te verhinderen. Het doel is om de openbaarmaking te coördineren, zodat getroffen gebruikers redelijkerwijs kunnen worden beschermd.

Ons proces voor het omgaan met kwetsbaarheden

Gemelde kwetsbaarheden worden afgehandeld aan de hand van het Cybex-proces voor kwetsbaarheidsbeheer.

Afhankelijk van de aard van de melding kan het proces het volgende omvatten:

  1. Ontvangst
    De kwetsbaarheidsmelding wordt geregistreerd en ter beoordeling toegewezen.
     
  2. Eerste triage
    Cybex stelt vast welk product, welke applicatie, welke dienst, welk onderdeel of welke infrastructuur is getroffen en wijst de juiste technische verantwoordelijke aan.
     
  3. Validatie
    Het technische team probeert de gemelde kwetsbaarheid te reproduceren en stelt vast of het probleem een daadwerkelijke beveiligingskwetsbaarheid vormt.
     
  4. Beveiligings- en productrisicobeoordeling
    Cybex beoordeelt onder meer de volgende factoren:
    • ernst;
    • uitbuitbaarheid;
    • mogelijke gevolgen;
    • betrokken versies;
    • gevolgen voor de klant;
    • vertrouwelijkheid, integriteit en beschikbaarheid van gegevens;
    • mogelijke gevolgen voor de productveiligheid;
    • bewijs van actieve uitbuiting; en
    • of er sprake is van een component of afhankelijkheid van een derde partij.
       
  5. Herstel of risicobeperking
    Het verantwoordelijke product- of engineeringteam beoordeelt de situatie en voert een passende herstelmaatregel, beveiligingsupdate, configuratiewijziging of risicobeperkende maatregel door.
     
  6. Verificatie
    Waar van toepassing verifieert Cybex of de herstelmaatregel de vastgestelde kwetsbaarheid op adequate wijze verhelpt.
     
  7. Beveiligingsupdate en communicatie met klanten
    Indien een beveiligingsupdate of een andere handeling door de klant nodig is, zal Cybex de betrokken gebruikers van passende informatie voorzien.
     
  8. Gecoördineerde openbaarmaking
    Waar van toepassing zal Cybex de openbaarmaking afstemmen met de meldende partij.
     
  9. Afsluiting
    Het kwetsbaarheidsdossier wordt afgesloten nadat de benodigde activiteiten op het gebied van herstel, openbaarmaking, communicatie en documentatie zijn afgerond.

Responstermijnen

CYBEX streeft ernaar om gedurende het gehele proces van het afhandelen van kwetsbaarheden duidelijk en tijdig te communiceren.

Wanneer de meldende entiteit een geldige contactmethode heeft opgegeven, zal CYBEX redelijke inspanningen leveren om:

Activiteit Responsstrategie
Menselijke ontvangstbevestiging van de kwetsbaarheidsmelding Bevestig de ontvangst zo spoedig als redelijkerwijs mogelijk is
Eerste triage Voer een eerste beoordeling uit op basis van de beschikbare informatie
Gedetailleerde feedback na de eerste analyse Geef verdere feedback zodra er voldoende analyse is uitgevoerd
Validatiestatus, voor zover redelijkerwijs mogelijk Geef, voor zover redelijkerwijs mogelijk, aan of de kwetsbaarheid is bevestigd
Verdere statusupdates Verstrek tijdens het onderzoek en de herstelwerkzaamheden waar nodig updates
Openbaarmaking Stem de openbaarmaking af op de voortgang van de herstelmaatregelen, het productrisico, veiligheidsoverwegingen en andere relevante factoren

De termijnen voor respons, onderzoek en herstel kunnen variëren op basis van de complexiteit en ernst van de kwetsbaarheid, de getroffen producten, technische afhankelijkheden, implicaties voor de veiligheid, de beschikbaarheid van risicobeperkende maatregelen en de betrokkenheid van derden.

Kwetsbaarheden die ingrijpende wijzigingen aan producten, software, firmware of infrastructuur vereisen, vergen mogelijk extra tijd voor onderzoek, testen en herstel.

CYBEX streeft ernaar om gedurende het gehele proces van afhandeling van de kwetsbaarheid een redelijke mate van communicatie met de meldende partij te onderhouden.

Een kwetsbaarheid melden

Mogelijke kwetsbaarheden dienen te worden gemeld aan: it-security@cybex-online.com

Gebruik alstublieft een duidelijke onderwerpregel, zoals: Melding van een beveiligingskwetsbaarheid – [Affected Product or Service]

Voor zover mogelijk dient de melding het volgende te bevatten:

  • getroffen product, applicatie, dienst, domein, API of component;
  • getroffen product of softwareversie;
  • beschrijving van de kwetsbaarheid;
  • stappen die nodig zijn om het probleem te reproduceren;
  • proof of concept, indien van toepassing;
  • verwacht versus waargenomen gedrag;
  • tijdstempels die relevant zijn voor de tests;
  • screenshots, logbestanden of ander ondersteunend bewijsmateriaal;
  • mogelijke gevolgen voor de veiligheid;
  • mogelijke gevolgen voor klanten of de veiligheid;
  • informatie over een mogelijk getroffen afhankelijkheid van een derde partij;
  • of u op de hoogte bent van uitbuiting dat buiten uw eigen tests plaatsvindt;
  • voorgestelde herstelmaatregelen, indien bekend; en
  • een manier om contact op te nemen voor vervolgvragen.

Stuur alstublieft geen wachtwoorden, persoonlijke cryptografische sleutels, authenticatietokens, overbodige persoonsgegevens of andere gevoelige informatie, tenzij deze informatie essentieel is om de kwetsbaarheid aan te tonen.

Vertrouwelijkheid en persoonsgegevens

Cybex zal meldingen van kwetsbaarheden en informatie met betrekking tot onopgeloste kwetsbaarheden vertrouwelijk behandelen, voor zover dit redelijkerwijs mogelijk is en wettelijk is toegestaan.

Persoonsgegevens met betrekking tot een meldende partij worden uitsluitend verwerkt voor legitieme doeleinden die verband houden met het ontvangen, onderzoeken, verhelpen en coördineren van de gemelde kwetsbaarheid, of wanneer dit anderszins vereist is op grond van de toepasselijke wetgeving.

Cybex streeft ernaar het delen van de persoonsgegevens van de meldende partij te beperken tot personen die redelijkerwijs toegang nodig hebben om de kwetsbaarheid te beheersen.

Indien Cybex wettelijk verplicht is om informatie over kwetsbaarheden te verstrekken aan een bevoegde autoriteit op het gebied van cyberbeveiliging, een CSIRT, een markttoezichtautoriteit, ENISA, een wetshandhavingsinstantie of een andere bevoegde autoriteit, zal deze informatie worden verstrekt in overeenstemming met de geldende wettelijke verplichtingen.

Wettelijk vereiste melding

De procedure voor het melden van kwetsbaarheden staat los van de interne verplichtingen van Cybex inzake de melding van incidenten en kwetsbaarheden.

Kwetsbaarheden die in het kader van dit beleid worden gemeld, worden beoordeeld om vast te stellen of er aanvullende kennisgevings- of meldingsverplichtingen gelden op grond van relevante wetgeving inzake cyberbeveiliging, waaronder de EU-verordening inzake cyberweerbaarheid.

Waar dit wettelijk vereist is, stelt Cybex mogelijk de betreffende bevoegde autoriteit, het CSIRT, ENISA of een andere instantie op de hoogte.

De meldende partij is niet verantwoordelijk voor het vaststellen of een kwetsbaarheid onder de wettelijke meldingsverplichtingen van Cybex valt.

Kwetsbaarheden bij derde partijen

Indien een gemelde kwetsbaarheid voortkomt uit een component van een derde partij die in een Cybex-product is geïntegreerd of door een Cybex-product wordt gebruikt, zal Cybex de gevolgen van die kwetsbaarheid voor het Cybex-product beoordelen.

Waar nodig kan Cybex afstemming zoeken met de leverancier, de softwareprovider, het betreffende open-source-project of een andere verantwoordelijke partij om het herstel te faciliteren.

Onderzoekers mogen dit beleid niet gebruiken als toestemming om de eigen infrastructuur van de derde partij te testen.

Erkenning voor onderzoekers

Cybex waardeert verantwoord beveiligingsonderzoek.

Waar van toepassing en met de uitdrukkelijke toestemming van de onderzoeker geeft Cybex onderzoekers die op verantwoorde wijze gegronde kwetsbaarheden melden mogelijk publiekelijke erkenning.

Deelname aan dit beleid inzake de openbaarmaking van kwetsbaarheden houdt niet in dat Cybex een ‘bug bounty’-programma of een programma voor financiële beloningen hanteert, tenzij uitdrukkelijk anders vermeld.

Beleidsherziening

Dit beleid valt onder de verantwoordelijkheid van Cybex IT Security, waarbij externe verplichtingen worden afgestemd met Product Compliance.

Het beleid wordt ten minste eenmaal per jaar herzien, evenals bij materiële wijzigingen met betrekking tot:

  • producten en diensten van Cybex;
  • kanalen voor het melden van kwetsbaarheden;
  • processen voor kwetsbaarheidsbeheer;
  • de toepasselijke regelgeving inzake cyberbeveiliging; of
  • verantwoordelijke functies binnen de organisatie.

Voor vragen over dit beleid of onduidelijkheden met betrekking tot toegestaan beveiligingsonderzoek kunt u contact opnemen met: it-security@cybex-online.com