Beleid inzake verantwoorde openbaarmaking
Het doel van dit beleid is om de procedures te schetsen voor het melden en aanpakken van kwetsbaarheden in onze producten. Dit beleid is bedoeld om ervoor te zorgen dat onze producten veilig zijn en de privacy van onze klanten te beschermen.
Rapportage proces
Beveiligingsonderzoekers of personen die een kwetsbaarheid met betrekking tot Brivo ontdekken, moeten contact met ons opnemen via security@brivo.com om de kwetsbaarheid te melden. Brivo zal binnen 5 werkdagen de ontvangst van de melding bevestigen en bevestigen dat wij de melding hebben ontvangen. Brivo zal de gemelde kwetsbaarheid onderzoeken en het bestaan en de ernst ervan verifiëren. Brivo zal op de melder reageren met een update over de status van het onderzoek en eventuele acties die we ondernemen om de kwetsbaarheid aan te pakken.
Brivo zal de openbaarmaking beoordelen en de ernst ervan beoordelen. De classificatie van de ernst is naar eigen goeddunken van de teams van Brivo Engineering en Security Operations. Afhankelijk van de ernst wordt een tijdlijn toegewezen om te herstellen. Brivo zal de kwetsbaarheid en de oplossing openbaar maken zodra deze is geïmplementeerd.
Brivo zal de vertrouwelijkheid van de identiteit van de melder en alle informatie die tijdens het openbaarmakingsproces wordt verstrekt, handhaven.
Meldingen aan security@brivo.com worden behandeld wanneer ze worden ingediend met het volgende:
- Website-, applicatie- of productnaam en -versie (indien van toepassing)
- Beschrijving van het beveiligingslek
- Stappen om het beveiligingslek te reproduceren
- Alle relevante proof of concept-code of screenshots
- Rapporten moeten in het Engels worden ingediend.
We hebben geen beloningsprogramma, maar we zullen mensen of organisaties die beveiligingsproblemen aan ons hebben gemeld publiekelijk vermelden in onze gepubliceerde beveiligingsadviezen of release-opmerkingen (tenzij anders gevraagd).
Niet-naleving
Openbaarmaking van de inzendingsdetails van een geïdentificeerde of vermeende kwetsbaarheid zonder de uitdrukkelijke schriftelijke toestemming van Brivo beschouwt de inzending als niet-conform dit beleid
Daarnaast is het verboden om:
- Testen op een manier die de werking van Brivo-systemen zou verslechteren
- Toegang tot, downloaden, vernietigen of wijzigen van gegevens die zich bevinden in een account dat niet van u is
- Het uitvoeren of proberen uit te voeren van een "Denial of Service"-aanval
- Het plaatsen, verzenden, uploaden, linken naar, verzenden of opslaan van schadelijke software
- Testen op een manier die zou resulteren in het verzenden van ongevraagde of ongeoorloofde berichten
- Het testen van applicaties, websites of diensten van derden die integreren met of linken naar Brivo System.
- Het uitvoeren van enige vorm van fysieke of elektronische aanval op personeel, eigendommen of locaties van Brivo.