Attentie: een Bug Report!

Attentie: een Bug Report!

bugreport.pngMonday 06 January 2020

Eigenlijk wil je alleen je eigen acties en projecten afronden voor het eind van het jaar, dat is genoeg! Vanuit je team komen ook altijd nog wat laatste goede ideeën die nog opgepakt moeten worden.....

En dan een bericht dat je bijna wegklikt, vast – weer - spam! Maar, jammer dit bericht kun je niet negeren: het is een Bug Report. Ook dat nog, je weet dat er een procedure in gang gezet moet worden met de nodige follow ups en communicatie naar de melder. Nog belangrijker dan alle acties die er nog liggen!

In december ontvingen we bij CIO Platform Nederland  een bug report van Asif alias “Ultimate Haxor”, een hacker. Een compleet bericht over een kwetsbaarheid die hij had gevonden en waardoor onze website niet was beveiligd tegen clickjacking. In de e-mail had de voor ons onbekende “Ultimate Haxor” overzichtelijk een beschrijving en PoC opgenomen en ook twee oplossingen geboden om deze kwetsbaarheid het hoofd te bieden.

Geheel conform onze procedure hebben we een incident aangemaakt bij onze hosting provider om de melding te verifiëren en zo nodig op te lossen. De melding bleek te kloppen. Gelukkig konden zij het makkelijk fixen. Binnen 2 dagen konden we de melder bedanken en laten weten dat de bug was verholpen Deze kwam terug met de vraag wat de beloning was voor deze melding. Vanuit het CIO Platform Nederland is ons beleid om geen financiële incentives te bieden voor dergelijke Responsible Disclosure/Coordinated Vulnerabilitiy Disclosure meldingen. In plaats daarvan bieden we aan om onze ervaring te delen met onze leden en natuurlijk daarbij een woord van dank aan Asif “Ultimate Haxor”. Bij deze!

Ook vanuit het principe: Sharing is Caring dit bericht. En we zijn wel benieuwd naar jullie ervaringen. Hoe actueel is jullie Coordinated vulnerability disclosure beleid? Hoeveel meldingen krijg je binnen en voldoet het proces? Wat als een bug niet (snel) verholpen kan worden, hoe reageert de melder daarop? Hoe is de betrokkenheid van de melder en hoe verloopt de communicatie?

Binnen het bureau van het CIO Platform staan wij op scherp!

« Back

More news

Quite some attention for VMware letter

2023-06-26 | NB | CIO verenigingen roepen Breton op tot actie EUCS voorstel brengt grote gevolgen voorFriday 05 April 2024 The four CIO associations' joint letter to the European Commission regarding the impact of Broadcom's acquisition of VMware on our members, has generated a lot of interest. full story

ICT experts, entrepreneurs and scientists shared their insights with State Secretary Alexandra van Huffelen.

ICT-experts, ondernemers en wetenschappers deelden hun inzichtenThursday 28 March 2024 27th of March, ICT experts, entrepreneurs and scientists shared their insights with State Secretary Alexandra van Huffelen and us on how to be less dependent on non-European countries for cloud services and to become stronger in this technology ourselves. full story

Business IT users condemn Broadcom's market behaviour and call on European Commission for appropriate action

2023-06-26 | NB | CIO verenigingen roepen Breton op tot actie EUCS voorstel brengt grote gevolgen voorThursday 28 March 2024 Today, CIO Platform Netherlands and its three European sister associations sent a joint letter to the European Commission following possible market-distorting behaviour by Broadcom since its acquisition of VMware. full story

Arjen Boersma and Edward Cox join the board

2024-01-11 | Nieuwe BestuursledenThursday 28 March 2024 We would like to welcome Arjen Boersma, CIO ProRail and Edward Cox, CIO Louwman Group, to the board of CIO Platform Nederland. full story

View all news items through the archive

Close