Information Security

Security Policy

Bizerba SE & Co. KG hecht het grootste belang aan de veiligheid van haar IT-systemen en producten. Ondanks een zorgvuldige implementatie, configuratie en controle van onze systemen kunnen potentiële kwetsbaarheden niet volledig worden uitgesloten.

Richtlijn inzake verantwoorde openbaarmaking (Responsible Disclosure Policy)

Mocht u kwetsbaarheden ontdekken in onze IT-systemen, webapplicaties of producten, dan verzoeken wij u ons hiervan op de hoogte te stellen. Wij zullen onmiddellijk maatregelen nemen om de gevonden kwetsbaarheid zo snel mogelijk te analyseren en indien nodig te verhelpen. Het Responsible Disclosure Policy van Bizerba mag niet zonder onze toestemming worden gebruikt voor het verwerken of doorsturen van kwetsbaarheidsmeldingen in programma's van derden.

Uitgesloten systemen of producten

De volgende producten of systemen zijn uitdrukkelijk uitgesloten van dit beleid, tenzij de eigenaar hiervoor toestemming heeft gegeven:

  • Apparatuur en software van klanten: alle fysieke apparaten en machines, evenals software die eigendom is van een klant. Dit omvat, maar is niet beperkt tot, weegschalen, etiketteermachines, snijmachines en andere hardware- en softwareproducten van Bizerba die onder de controle en in het bezit zijn van de klant.
  • Systemen van derden: systemen en diensten die door derden worden beheerd en niet rechtstreeks door Bizerba worden gecontroleerd.

Werkwijze

Houd rekening met de volgende procedure:

  • Stuur uw bevindingen over het beveiligingsprobleem per e-mail naar security@bizerba.com. Gebruik alstublieft onze PGP-sleutel om uw documentatie te versleutelen, zodat de veiligheid van gevoelige informatie gewaarborgd is. Voor een optimale communicatie verzoeken wij u het onderstaande sjabloon te gebruiken.
  • Maak geen misbruik van de kwetsbaarheid door gegevens te downloaden, te wijzigen, te verwijderen of code te uploaden.
  • Geef geen informatie over de kwetsbaarheid door aan derden, tenzij Bizerba hiervoor toestemming heeft gegeven.
  • Voer geen aanvallen uit die onze IT-systemen, infrastructuur of persoonsgegevens in gevaar kunnen brengen, wijzigen of manipuleren.
  • Vermijd social engineering-aanvallen (bijv. phishing), (distributed) denial-of-service-aanvallen, spam of andere soortgelijke aanvallen tegen Bizerba.
  • Verstrek voldoende informatie om het probleem te kunnen begrijpen en analyseren, en zorg ervoor dat er een contactmogelijkheid is voor eventuele vragen.

Onze belofte

  • We doen ons best om het beveiligingslek zo snel mogelijk te analyseren en, indien nodig, te verhelpen.
  • U ontvangt een bevestiging van de ontvangst van uw melding en een reactie op uw rapport.
  • Als u handelt in overeenstemming met dit beveiligingsbeleid, worden de wetshandhavingsinstanties niet op de hoogte gebracht van uw bevindingen. Dit geldt niet wanneer er sprake is van duidelijk criminele of inlichtingen gerelateerde bedoelingen.
  • Wij behandelen uw melding vertrouwelijk en geven uw persoonsgegevens niet zonder uw toestemming door aan derden.
  • Tijdens de verwerkingsperiode houden wij u op de hoogte van de geldigheid en het verhelpen van de kwetsbaarheid.

Vakkundige melding van kwetsbaarheden

Elk ontwerp- of implementatieprobleem dat reproduceerbaar is en de veiligheid in gevaar brengt, kan worden gemeld. Voorbeelden hiervan zijn:

  • Rechtenuitbreiding
  • Ontsnapping uit de kioskmodus
  • Ongeautoriseerde toegang tot eigenschappen of accounts
  • Cross-Site Request Forgery (CSRF)
  • Cross-Site Scripting (XSS)
  • Onveilige directe objectverwijzing
  • Uitvoering van externe code (RCE) – Injectiefouten
  • Informatielek en onjuiste foutafhandeling
  • Mogelijkheid tot exfiltratie van gegevens/informatie
  • Actief misbruikbare achterdeurtjes (backdoors)
  • Mogelijkheid tot ongeautoriseerd systeemgebruik
  • Verkeerde configuraties
  • Gegevens-/informatielekken

Niet-gekwalificeerde kwetsbaarheden

De volgende kwetsbaarheden vallen niet onder het beleid inzake het melden van kwetsbaarheden (Vulnerability Disclosure Policy) van Bizerba en dienen niet te worden gemeld:

  • Aanvallen waarvoor fysieke toegang tot het apparaat vereist is
  • Formulieren zonder CSRF-token, mits de ernst niet hoger is dan niveau 6 volgens het Common Vulnerability Scoring System (CVSS)
  • Denial-of-Service-aanvallen (DoS/DDoS)
  • Ontbrekende beveiligingsheaders die niet direct leiden tot een misbruikbare kwetsbaarheid
  • Het gebruik van een bibliotheek waarvan bekend is dat deze kwetsbaar is, zonder actief bewijs van uitbuitbaarheid
  • Rapporten van geautomatiseerde tools of scans zonder toelichtende documentatie
  • Social engineering gericht tegen personen of instellingen van Bizerba en haar opdrachtnemers
  • SPAM, bots, massale registraties
  • Het niet indienen van best practices
  • Gebruik van kwetsbare en „zwakke“ cipher-suites/versleutelingsalgoritmen

Sjabloon voor een kwetsbaarheidsmelding

Via dit formulier kunt u mogelijke beveiligingslekken in producten van Bizerba SE & Co. KG melden. Als u bestanden zoals het Bizerba-apparaatpaspoort of logbestanden wilt aanleveren, stuur deze dan apart naar het e-mailadres security@bizerba.com. De bestanden kunnen bovendien versleuteld worden verzonden via onze PGP-sleutel.

Neem contact met ons op