Report a vulnerability

Beschrijf in uw melding zo duidelijk mogelijk hoe het probleem kan worden gereproduceerd; dit draagt bij aan een snelle oplossing. Meestal is het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij complexere kwetsbaarheden kan meer informatie nodig zijn. Wij nemen daarover dan contact met u op (indien u ervoor kiest om uw contactgegevens achter te laten).

Zorg ervoor dat:

  • U de melding zo snel mogelijk na ontdekking van de kwetsbaarheid doet.
  • U de informatie over het beveiligingsprobleem niet met anderen deelt totdat u van ons hoort of het is opgelost.
  • U verantwoordelijk omgaat met de kennis over het beveiligingsprobleem, bijvoorbeeld door geen handelingen te verrichten die verder gaan dan noodzakelijk om het beveiligingsprobleem aan te tonen.

Wat moet u niet doen?

Vermijd altijd de volgende handelingen:

  • Plaatsen van malware.
  • Kopiëren, wijzigen of verwijderen van gegevens in een systeem.
  • Aanbrengen van veranderingen in het systeem.
  • Herhaaldelijk toegang tot het systeem verkrijgen of de toegang delen met anderen.
  • Gebruikmaken van ‘brute force’ om toegang tot een systeem te verkrijgen.
  • Gebruikmaken van denial-of-service of ‘social engineering’.

Report a vulnerability

Beschrijf het probleem zo volledig mogelijk. Wat is de impact? Welke systemen worden geraakt?
Hoe is actief misbruik bij U bekend geworden?
Upload screenshots, logbestanden, PCAP, PoC-code of rapporten die de Proof of Concept ondersteunen

De uitgangspunten van ons beleid

Wij behandelen meldingen conform de ENISA good-practice guidance en de wettelijke CRA-kaders.

  • Ontvangstbevestiging: Binnen 3 werkdagen ontvangt u een bevestiging van uw melding.
  • Validatie & Updates: Ons securityteam beoordeelt de melding. Wij streven na u elke 14 dagen een statusupdate over de voortgang van uw melding te geven.
  • Notificatieplicht:
    • Binnen 24 uur: Nadat Intergas kennis heeft genomen van een actief uitgebuite kwetsbaarheid of een ernstig incident, zal er een eerste melding worden gedaan via het ENISA Single Reporting Platform. .
    • Binnen 72 uur: Na kennisname volgt een gedetailleerde melding aan ENISA met de aard van de kwetsbaarheid, een eerste beoordeling van de ernst en de genomen of voorgenomen corrigerende maatregelen.
    • Binnen 14 dagen: Na beschikbaarstelling van de beveiligingsupdate dient Intergas een eindrapport in bij ENISA met een volledige analyse, getroffen producten en definitieve mitigatiemaatregelen.