Meld een kwetsbaarheid of beveiligingsprobleem van een product

Als u een kwetsbaarheid of een mogelijk cyberbeveiligingsprobleem vaststelt dat betrekking heeft op een FAKRO-product, meld dit dan volgens de onderstaande instructies. Dit geldt in het bijzonder voor producten zoals:

  • elektronische apparaten;
  • controllers;
  • besturingseenheden;
  • producten die gebruikmaken van draadloze communicatie;
  • mobiele applicaties;
  • webapplicaties die worden gebruikt om producten te bedienen;
  • firmware en ingebouwde software;
  • communicatie-interfaces en diensten die verband houden met producten.

Elke melding wordt beoordeeld door het FAKRO-team voor productbeveiliging.

Hoe meldt u een beveiligingsincident?

Meldingen over een kwetsbaarheid of een ander cyberbeveiligingsprobleem met betrekking tot ons product moeten per e-mail worden verzonden naar: psirt@fakro.com

Als u vertrouwelijke informatie of code verstuurt waarmee wordt aangetoond hoe een kwetsbaarheid kan worden misbruikt, kunt u uw bericht versleutelen met onze PGP-sleutel.

Link naar de sleutel: PGP KEY

Welke informatie moet de melding bevatten?

Om de melding efficiënt te kunnen verifiëren, dient u de volgende informatie te verstrekken:

  • serienummer van het product;
  • beschrijving van het vastgestelde probleem;
  • stappen om het probleem te reproduceren, indien bekend;
  • informatie over de mogelijke gevolgen van de kwetsbaarheid;
  • uw contactgegevens (e-mailadres, telefoonnummer), zodat we indien nodig contact met u kunnen opnemen.

Het serienummer is de belangrijkste identificatie van het product. Hiermee kunnen we onder andere het productmodel en de bijbehorende hardware- en softwareversies bepalen.

We raden ook aan om een foto van het typeplaatje van het product toe te voegen. Dit helpt het risico te verkleinen dat het serienummer verkeerd wordt afgelezen.

U kunt ook aanvullende materialen toevoegen die ons kunnen helpen bij de analyse van het probleem, met name:

  • foto's of schermafbeeldingen;
  • opnames;
  • systeemlogbestanden;
  • configuratiebestanden;
  • voorbeeldberichten of netwerkpakketten;
  • testrapporten;
  • een script of Proof of Concept waarmee wordt aangetoond hoe de kwetsbaarheid kan worden gereproduceerd.

U hoeft geen exploit voor te bereiden of de kwetsbaarheid zelf te classificeren. Het volstaat om het vastgestelde probleem zo nauwkeurig mogelijk te beschrijven.

Wat gebeurt er nadat u een melding hebt ingediend?

Na ontvangst van uw melding zullen we:

  1. de ontvangst van de melding bevestigen;
  2. controleren of de verstrekte informatie volledig is;
  3. een technische analyse uitvoeren;
  4. indien nodig contact met u opnemen;
  5. de passende herstelmaatregelen en manieren om het risico te beperken bepalen;
  6. u, waar mogelijk, informeren over de voortgang of het resultaat van de analyse.

Geplande termijn voor de bevestiging van ontvangst van een melding: maximaal 3 werkdagen.

De tijd die nodig is om de volledige analyse af te ronden, hangt af van de complexiteit van het probleem, de beschikbaarheid van het product, de noodzaak om tests uit te voeren en de omvang van de vereiste herstelmaatregelen.

Richtlijnen voor verantwoord melden

Volg bij het testen en melden van kwetsbaarheden de volgende regels:

  • krijg geen toegang tot gegevens van andere personen;
  • kopieer, verwijder of wijzig geen gegevens die niet van u zijn;
  • verstoor de werking van producten, diensten of infrastructuur niet;
  • voer geen tests uit op apparaten van klanten zonder hun uitdrukkelijke toestemming;
  • misbruik kwetsbaarheden niet voor persoonlijk voordeel of om schade te veroorzaken;
  • maak geen details over kwetsbaarheden openbaar voordat een datum voor openbaarmaking is overeengekomen;
  • verstrek alleen de informatie die nodig is om de analyse uit te voeren.

Als u tijdens het testen per ongeluk toegang krijgt tot persoonsgegevens, vertrouwelijke informatie of systemen van derden, stop dan onmiddellijk met uw activiteiten en beschrijf de situatie in uw melding.

Openbaarmaking

Publiceer geen informatie waarmee een kwetsbaarheid kan worden misbruikt voordat de analyse is afgerond en passende herstelmaatregelen zijn uitgevoerd.

Als een kwetsbaarheid wordt bevestigd, kunnen we met u afspraken maken over:

  • de publicatiedatum;
  • de omvang van de informatie die openbaar wordt gemaakt;
  • de manier waarop de persoon die de melding heeft ingediend wordt vermeld (uw gegevens worden alleen met uw toestemming bekendgemaakt);
  • de publicatie van een beveiligingsadvies;
  • de toekenning van een CVE-identificatie, indien van toepassing.

Andere beveiligingsmeldingen

Als uw melding betrekking heeft op de beveiliging van een website, IT-infrastructuur, gebruikersaccounts of interne systemen, neem dan contact met ons op via: cybersecurity@fakro.pl

Contact:

Team voor productbeveiliging: FAKRO PSIRT
E-mail: psirt@fakro.com
PGP-sleutel: PGP KEY

Contactgegevens voor beveiligingsonderzoekers zijn ook beschikbaar via: security.txt