Skip to main content

Responsible Disclosure

Help ons onze digitale omgeving veilig te houden

De veiligheid en weerbaarheid van onze digitale systemen zijn essentieel voor de veilige en betrouwbare bedrijfsvoering van NGT. We nemen daarom passende maatregelen om onze IT- en operationele systemen te beschermen.

Toch kan het voorkomen dat je een kwetsbaarheid ontdekt. Heb je een mogelijk beveiligingsprobleem gevonden in een digitaal systeem van NGT? Meld dit dan bij ons. Zo kunnen we het onderzoeken en, waar nodig, passende maatregelen nemen.

Dit proces wordt Coordinated Vulnerability Disclosure (CVD) genoemd, ook wel Responsible Disclosure.

Een kwetsbaarheid melden

Stuur je melding naar security@noordgastransport.nl.

Kun je om veiligheids- of technische redenen geen e-mail versturen? Neem dan telefonisch contact met ons op via +31 85 208 75 01.

Beschrijf de mogelijke kwetsbaarheid zo volledig mogelijk. Vermeld bij voorkeur:

  • een duidelijke beschrijving van de kwetsbaarheid;
  • het betrokken systeem, de URL of het IP-adres;
  • de stappen waarmee de kwetsbaarheid kan worden gereproduceerd;
  • relevante technische informatie, zoals logs of screenshots;
  • de mogelijke impact van de kwetsbaarheid;
  • je contactgegevens, zodat we je kunnen bereiken voor aanvullende informatie.

Verstuur geen gevoelige gegevens als deze niet noodzakelijk zijn om de kwetsbaarheid aan te tonen.

Regels voor verantwoord onderzoek

Wanneer je onderzoek doet naar een mogelijke kwetsbaarheid in onze systemen, vragen we je zorgvuldig en terughoudend te handelen.

Doe het volgende:

  • beperk je onderzoek tot wat strikt noodzakelijk is om de kwetsbaarheid vast te stellen;
  • voorkom verstoring van onze systemen, dienstverlening en bedrijfsvoering;
  • maak geen gebruik van de kwetsbaarheid voor andere doeleinden;
  • wijzig, verwijder of kopieer geen gegevens tenzij dit strikt noodzakelijk is om de kwetsbaarheid aan te tonen;
  • verwijder eventueel verkregen gegevens zodra deze niet meer noodzakelijk zijn;
  • deel informatie over de kwetsbaarheid niet met derden en publiceer deze niet zonder voorafgaande schriftelijke toestemming van NGT;
  • geef ons voldoende tijd om de kwetsbaarheid te onderzoeken en waar nodig te verhelpen.

Kritieke en operationele infrastructuur

NGT beheert kritieke energie-infrastructuur. De veiligheid en continuïteit daarvan staan altijd voorop.

Daarom is het niet toegestaan om actief beveiligingsonderzoek uit te voeren op operationele technologie (OT), Industrial Control Systems (ICS), SCADA-systemen, procesautomatisering, veiligheids- of beveiligingssystemen of andere systemen die direct of indirect verbonden zijn met onze operationele infrastructuur.

Voer ook geen handelingen uit die de beschikbaarheid, integriteit of veilige werking van onze infrastructuur kunnen beïnvloeden.

Denk je een kwetsbaarheid in een dergelijk systeem te hebben ontdekt? Stop dan met verder onderzoek en meld je bevinding direct bij NGT.

Wat kun je melden?

We ontvangen graag meldingen van aantoonbare technische kwetsbaarheden die gevolgen kunnen hebben voor de vertrouwelijkheid, integriteit of beschikbaarheid van onze systemen of gegevens.

Voorbeelden zijn:

  • ongeautoriseerde toegang tot systemen of gegevens;
  • Remote Code Execution (RCE);
  • SQL-injectie;
  • Cross-Site Scripting (XSS);
  • Cross-Site Request Forgery (CSRF) met aantoonbare beveiligingsimpact;
  • kwetsbaarheden in authenticatie of autorisatie;
  • cryptografische kwetsbaarheden met aantoonbare impact;
  • onbedoelde openbaarmaking van vertrouwelijke informatie;
  • relevante beveiligingsmisconfiguraties.

Buiten scope

De volgende activiteiten en bevindingen vallen in beginsel buiten ons Responsible Disclosure-beleid:

  • social engineering, phishing en vergelijkbare technieken;
  • fysieke toegangspogingen tot locaties, gebouwen, installaties of apparatuur;
  • Denial of Service (DoS) en Distributed Denial of Service (DDoS);
  • geautomatiseerde tests die grote hoeveelheden verkeer genereren;
  • kwetsbaarheden in systemen van externe partijen die niet door NGT worden beheerd;
  • niet-reproduceerbare bevindingen;
  • geautomatiseerde scannerresultaten zonder validatie of aantoonbare impact;
  • informatie over versienummers, open poorten of services zonder concreet misbruikscenario;
  • ontbrekende security headers of cookie-flags zonder aantoonbare beveiligingsimpact;
  • TLS/SSL-configuratiebevindingen zonder aantoonbare impact;
  • clickjacking, content spoofing, redirects of host-headerbevindingen zonder aantoonbaar beveiligingsrisico;
  • ontbrekende of onjuiste SPF-, DKIM-, DMARC- of CAA-configuraties zonder aantoonbare impact;
  • verouderde software zonder bekende of aantoonbaar toepasbare kwetsbaarheid;
  • kwetsbaarheden die uitsluitend kunnen worden misbruikt via verouderde of niet-ondersteunde software aan de gebruikerszijde;
  • algemene hardening- of best-practice-aanbevelingen zonder concrete kwetsbaarheid;
  • kwetsbaarheden waarvoor zeer recent een beveiligingsupdate beschikbaar is gekomen;
  • duplicaten van eerder ontvangen meldingen.

Deze opsomming is niet uitputtend. NGT bepaalt uiteindelijk of een melding binnen de scope van dit beleid valt.

Wat kun je van ons verwachten?

Wanneer je een kwetsbaarheid volgens dit beleid meldt:

  • behandelen we je melding zorgvuldig en vertrouwelijk;
  • beoordelen we de melding en de mogelijke impact;
  • kunnen we contact met je opnemen wanneer aanvullende informatie nodig is;
  • informeren we je, waar redelijkerwijs mogelijk, over de behandeling van de melding.

NGT verstrekt geen financiële beloning (bug bounty) voor meldingen, tenzij hierover vooraf uitdrukkelijk andere afspraken zijn gemaakt.

Wanneer je te goeder trouw handelt en je aan dit Responsible Disclosure-beleid houdt, zal NGT in beginsel geen juridische stappen tegen je ondernemen vanwege het onderzoek waarop je melding betrekking heeft.

Deze bescherming geldt niet wanneer je buiten de grenzen van dit beleid handelt, schade veroorzaakt, gegevens misbruikt, onze bedrijfsvoering verstoort of anderszins onrechtmatig handelt.

Bekende kwetsbaarheden

Het kan voorkomen dat een gemelde kwetsbaarheid al bij ons bekend is of dat hiervoor reeds mitigerende maatregelen of herstelacties zijn gepland.

In dat geval kunnen we aangeven dat de melding bekend is en wordt deze mogelijk niet verder als nieuwe melding behandeld.

Om veiligheidsredenen publiceren we geen overzicht van bekende kwetsbaarheden of geaccepteerde beveiligingsrisico's.

Security.txt

NGT ondersteunt de standaard voor het publiceren van contactinformatie voor het melden van beveiligingsproblemen zoals beschreven in RFC 9116.

Ons security.txt-bestand is beschikbaar via:

www.noordgastransport.nl/.well-known/security.txt

Voorwaarden

Door een kwetsbaarheid bij NGT te melden, verklaar je dat je dit Responsible Disclosure-beleid hebt gelezen en dat je bij je onderzoek overeenkomstig deze voorwaarden hebt gehandeld.

Een melding geeft geen toestemming om verder onderzoek uit te voeren dan binnen dit beleid is toegestaan en geeft geen recht op toegang tot systemen, gegevens, locaties of infrastructuur van NGT.

Gebruik van de naam, handelsnaam, het logo of andere merken van NGT in verband met een melding of onderzoek is niet toegestaan zonder voorafgaande schriftelijke toestemming.

Publicatie of ander extern gebruik van informatie over een gemelde kwetsbaarheid is uitsluitend toegestaan na voorafgaande schriftelijke afstemming met NGT.

Twijfel je of een handeling binnen dit beleid is toegestaan? Voer deze dan niet uit en neem eerst contact met ons op via security@noordgastransport.nl.