Glaswand met het logo van de Nederlandse Loterij en de tekst 'Supporter van Kansen', met een persoon die voorbijloopt.

Responsible Disclosure

Bij Nederlandse Loterij vinden wij de veiligheid van onze systemen en de gegevens van onze klanten en deelnemers erg belangrijk. Ondanks onze inspanningen om onze systemen goed te beveiligen, kan het voorkomen dat je een kwetsbaarheid of zwakke plek ontdekt. Heb je een beveiligingskwetsbaarheid gevonden in een systeem van Nederlandse Loterij dat binnen de scope van ons Responsible Disclosure-programma valt? Dan horen wij dat graag. Wij werken graag samen met security researchers om kwetsbaarheden zorgvuldig te onderzoeken en zo snel mogelijk op te lossen.

Deze Responsible Disclosure Policy beschrijft de hoofdlijnen waaronder je beveiligingsonderzoek kunt uitvoeren en een kwetsbaarheid kunt melden. De actuele scope, technische spelregels en overige programmavoorwaarden zijn opgenomen in ons programma op Intigriti.

Hoe doe je een melding?

Beveiligingskwetsbaarheden meld je via het Responsible Disclosure-programma van Nederlandse Loterij op Intigriti.

Beveiligingskwetsbaarheid melden via Intigriti.

Lever voldoende informatie aan om de kwetsbaarheid te kunnen onderzoeken en reproduceren. Denk hierbij aan:

  • het getroffen domein, systeem of de URL;
  • een duidelijke omschrijving van de kwetsbaarheid;
  • stappen waarmee de kwetsbaarheid kan worden gereproduceerd;
  • de mogelijke impact;
  • relevante screenshots, requests/responses of andere technische bewijsstukken.

Communicatie over je melding verloopt via Intigriti.

Scope

De actuele scope van het Responsible Disclosure-programma staat op de Intigriti-programmapagina.

Alleen systemen en assets die daar als in scope zijn opgenomen vallen onder het programma. De scope op Intigriti is leidend.

Twijfel je of een systeem binnen de scope valt? Meld dit dan via Intigriti en voer geen verdergaand onderzoek uit totdat hierover duidelijkheid is gegeven.

Wat valt niet binnen het programma?

Op de Intigriti-programmapagina staat de volledige en actuele lijst met kwetsbaarheden en onderzoeksmethoden die buiten scope vallen.

Daaronder vallen onder andere:

  • social engineering en fysieke aanvallen;
  • DoS- en DDoS-aanvallen;
  • brute-force-aanvallen;
  • theoretische kwetsbaarheden zonder realistisch aanvalsscenario of aantoonbare impact;
  • bevindingen die uitsluitend betrekking hebben op algemeen geaccepteerde security best practices zonder aantoonbaar beveiligingsrisico;
  • kwetsbaarheden die alleen werken op software die niet langer beveiligingsupdates ontvangt;
  • aanvallen waarvoor fysieke toegang, een reeds gecompromitteerd account of een man-in-the-middlepositie nodig is.

De volledige voorwaarden op Intigriti zijn leidend.

Spelregels

Door deel te nemen aan ons Responsible Disclosure-programma vragen wij je om:

  • je te houden aan de scope en regels van het programma op Intigriti;
  • je te houden aan de Intigriti Community Code of Conduct en toepasselijke voorwaarden;
  • een kwetsbaarheid niet verder te exploiteren dan noodzakelijk is om het bestaan en de impact ervan aan te tonen;
  • onze systemen en dienstverlening niet onnodig te verstoren;
  • geen gegevens te wijzigen, verwijderen, downloaden, verspreiden of kopiëren als dit niet noodzakelijk is om de kwetsbaarheid aan te tonen;
  • geen toegang te verschaffen aan derden of permanente toegang, zoals een backdoor, te creëren;
  • verkregen gegevens zo beperkt mogelijk te verwerken en te verwijderen zodra deze niet langer nodig zijn voor de melding;
  • informatie over een kwetsbaarheid niet openbaar te maken zonder voorafgaande schriftelijke toestemming van Nederlandse Loterij.

Voor specifieke technische testvoorwaarden geldt altijd de actuele programmabeschrijving op Intigriti.

Juridische bescherming bij verantwoord onderzoek (safe harbour)

Wanneer je te goeder trouw handelt, je houdt aan de scope en spelregels van het programma en een gevonden kwetsbaarheid op verantwoorde wijze via Intigriti meldt, zal Nederlandse Loterij in beginsel geen juridische stappen tegen je ondernemen vanwege het beveiligingsonderzoek dat binnen deze voorwaarden is uitgevoerd.

Deze bescherming geldt alleen voor systemen en activiteiten waarvoor Nederlandse Loterij bevoegd is toestemming te geven. Voor systemen, diensten of gegevens van derden kunnen wij geen toestemming namens die derde geven.

Wat doet Nederlandse Loterij met een melding?

Meldingen worden eerst via Intigriti ontvangen en beoordeeld. Na verificatie door Intigriti beoordeelt Nederlandse Loterij de melding volgens de validatietermijnen die in het programma op Intigriti zijn gepubliceerd.

De termijn is afhankelijk van de ernst van de kwetsbaarheid. De actuele validatietermijnen op Intigriti zijn leidend.

Waar mogelijk houden wij je via Intigriti op de hoogte van de beoordeling en opvolging van de kwetsbaarheid.

Ernst van de kwetsbaarheid

De initiële beoordeling van de ernst van een kwetsbaarheid vindt plaats volgens de triagestandaarden van Intigriti en op basis van het aangeleverde bewijs en de aantoonbare impact.

Nederlandse Loterij beoordeelt en valideert de uiteindelijke impact op haar systemen en dienstverlening.

Beloning

Een eventuele beloning of bonus wordt bepaald volgens de op dat moment geldende voorwaarden van het Nederlandse Loterij-programma op Intigriti.

Het toekennen en de hoogte van een eventuele beloning blijven ter beoordeling van Nederlandse Loterij.

Wij behandelen beveiligingsmeldingen vertrouwelijk. Persoonsgegevens worden verwerkt in overeenstemming met de toepasselijke privacywetgeving en onze privacyverklaring voor zakelijke contacten; zie nederlandseloterij.nl/privacy.

We bewaren je persoonsgegevens niet langer dan noodzakelijk voor de behandeling van de melding en eventuele wettelijke verplichtingen. Nederlandse Loterij kan informatie over een kwetsbaarheid delen met betrokken leveranciers, toezichthouders of andere partijen wanneer dit noodzakelijk is voor onderzoek, herstel of het voldoen aan een wettelijke verplichting. Je persoonsgegevens zullen we alleen publiceren of langer bewaren wanneer je ons hier toestemming voor geeft.

Zoals beschreven in de Intigriti Community Code of Conduct kunnen er redenen zijn om een (mogelijke) kwetsbaarheid niet publiek te maken. Maak informatie over de kwetsbaarheid, proof-of-concepts of de oplossing daarvan niet openbaar zonder voorafgaande schriftelijke toestemming van Nederlandse Loterij.