Uitgesloten systemen of producten
De volgende producten of systemen zijn uitdrukkelijk uitgesloten van dit beleid, tenzij de eigenaar hiervoor toestemming heeft gegeven:
- Apparatuur en software van klanten: alle fysieke apparaten en machines, evenals software die eigendom is van een klant. Dit omvat, maar is niet beperkt tot, weegschalen, etiketteermachines, snijmachines en andere hardware- en softwareproducten van Bizerba die onder de controle en in het bezit zijn van de klant.
- Systemen van derden: systemen en diensten die door derden worden beheerd en niet rechtstreeks door Bizerba worden gecontroleerd.
Werkwijze
Houd rekening met de volgende procedure:
- Stuur uw bevindingen over het beveiligingsprobleem per e-mail naar security@bizerba.com. Gebruik alstublieft onze PGP-sleutel om uw documentatie te versleutelen, zodat de veiligheid van gevoelige informatie gewaarborgd is. Voor een optimale communicatie verzoeken wij u het onderstaande sjabloon te gebruiken.
- Maak geen misbruik van de kwetsbaarheid door gegevens te downloaden, te wijzigen, te verwijderen of code te uploaden.
- Geef geen informatie over de kwetsbaarheid door aan derden, tenzij Bizerba hiervoor toestemming heeft gegeven.
- Voer geen aanvallen uit die onze IT-systemen, infrastructuur of persoonsgegevens in gevaar kunnen brengen, wijzigen of manipuleren.
- Vermijd social engineering-aanvallen (bijv. phishing), (distributed) denial-of-service-aanvallen, spam of andere soortgelijke aanvallen tegen Bizerba.
- Verstrek voldoende informatie om het probleem te kunnen begrijpen en analyseren, en zorg ervoor dat er een contactmogelijkheid is voor eventuele vragen.
Onze belofte
- We doen ons best om het beveiligingslek zo snel mogelijk te analyseren en, indien nodig, te verhelpen.
- U ontvangt een bevestiging van de ontvangst van uw melding en een reactie op uw rapport.
- Als u handelt in overeenstemming met dit beveiligingsbeleid, worden de wetshandhavingsinstanties niet op de hoogte gebracht van uw bevindingen. Dit geldt niet wanneer er sprake is van duidelijk criminele of inlichtingen gerelateerde bedoelingen.
- Wij behandelen uw melding vertrouwelijk en geven uw persoonsgegevens niet zonder uw toestemming door aan derden.
- Tijdens de verwerkingsperiode houden wij u op de hoogte van de geldigheid en het verhelpen van de kwetsbaarheid.
Vakkundige melding van kwetsbaarheden
Elk ontwerp- of implementatieprobleem dat reproduceerbaar is en de veiligheid in gevaar brengt, kan worden gemeld. Voorbeelden hiervan zijn:
- Rechtenuitbreiding
- Ontsnapping uit de kioskmodus
- Ongeautoriseerde toegang tot eigenschappen of accounts
- Cross-Site Request Forgery (CSRF)
- Cross-Site Scripting (XSS)
- Onveilige directe objectverwijzing
- Uitvoering van externe code (RCE) – Injectiefouten
- Informatielek en onjuiste foutafhandeling
- Mogelijkheid tot exfiltratie van gegevens/informatie
- Actief misbruikbare achterdeurtjes (backdoors)
- Mogelijkheid tot ongeautoriseerd systeemgebruik
- Verkeerde configuraties
- Gegevens-/informatielekken
Niet-gekwalificeerde kwetsbaarheden
De volgende kwetsbaarheden vallen niet onder het beleid inzake het melden van kwetsbaarheden (Vulnerability Disclosure Policy) van Bizerba en dienen niet te worden gemeld:
- Aanvallen waarvoor fysieke toegang tot het apparaat vereist is
- Formulieren zonder CSRF-token, mits de ernst niet hoger is dan niveau 6 volgens het Common Vulnerability Scoring System (CVSS)
- Denial-of-Service-aanvallen (DoS/DDoS)
- Ontbrekende beveiligingsheaders die niet direct leiden tot een misbruikbare kwetsbaarheid
- Het gebruik van een bibliotheek waarvan bekend is dat deze kwetsbaar is, zonder actief bewijs van uitbuitbaarheid
- Rapporten van geautomatiseerde tools of scans zonder toelichtende documentatie
- Social engineering gericht tegen personen of instellingen van Bizerba en haar opdrachtnemers
- SPAM, bots, massale registraties
- Het niet indienen van best practices
- Gebruik van kwetsbare en „zwakke“ cipher-suites/versleutelingsalgoritmen
Sjabloon voor een kwetsbaarheidsmelding
Via dit formulier kunt u mogelijke beveiligingslekken in producten van Bizerba SE & Co. KG melden. Als u bestanden zoals het Bizerba-apparaatpaspoort of logbestanden wilt aanleveren, stuur deze dan apart naar het e-mailadres security@bizerba.com. De bestanden kunnen bovendien versleuteld worden verzonden via onze PGP-sleutel.