Bezpieczeństwo
Polityka ujawniania luk w zabezpieczeniach
RadContour przetwarza dane obrazowania medycznego, dlatego jego bezpieczeństwo ma kluczowe znaczenie. Z zadowoleniem przyjmujemy zgłoszenia od badaczy bezpieczeństwa i użytkowników, którzy wykryją słabe punkty w naszym oprogramowaniu lub na naszej stronie internetowej, i każde zgłoszenie potraktujemy poważnie.
Niniejsza polityka wyjaśnia, jak zgłaszać luki w zabezpieczeniach, jakie działania podejmiemy w odpowiedzi na zgłoszenie oraz jakie ramy postępowania prosimy o przestrzeganie. Prosimy o zapoznanie się z nią w całości przed przeprowadzeniem testów lub zgłoszeniem oraz o postępowanie zgodnie z jej postanowieniami.
Zakres
W zakresie niniejszej polityki znajdują się:
- Aplikacja RadContour na iPada
- Strona internetowa radcontourapp.com, w tym jej punkt końcowy listy oczekujących
Poza zakresem niniejszej polityki znajdują się:
- Usługi stron trzecich, z których korzystamy — na przykład Apple i Cloudflare. Prosimy zgłaszać je bezpośrednio do dostawcy.
- Wszelkie systemy PACS, systemy planowania leczenia lub sieci szpitalne, z którymi łączy się RadContour. Należą one do ich operatorów i nie wolno ich testować.
- Ustalenia, które zostały już udokumentowane jako znane ograniczenia w naszym oświadczeniu o zgodności z DICOM — w szczególności to, że ruch sieciowy DICOM jest z założenia niezaszyfrowany i musi być wdrażany w sieci zarządzanej przez szpital.
- Zgłoszenia dotyczące tego, że usługa nie jest zgodna z „najlepszymi praktykami”, bez wykazalnego wpływu na bezpieczeństwo.
Zgłaszanie luki w zabezpieczeniach
Prosimy przesłać zgłoszenie na adres [email protected]. Zgłoszenia można przesyłać anonimowo; nie trzeba podawać swoich danych, aby zgłoszenie zostało potraktowane poważnie.
Prosimy o podanie:
- Miejsce, w którym można zaobserwować lukę — ekran aplikacji, adres URL lub punkt końcowy
- Krótki tytuł i opis rodzaju luki
- Jej skutki — co atakujący mógłby faktycznie osiągnąć
- Kroki pozwalające odtworzyć lukę, jako nieszkodliwy, niepowodujący zniszczeń dowód koncepcji
Jasno opisane kroki pozwalają nam szybko i dokładnie dokonać selekcji zgłoszeń oraz ograniczyć liczbę zduplikowanych zgłoszeń.
Czego można się spodziewać
- Staramy się potwierdzić otrzymanie zgłoszenia w ciągu 5 dni roboczych.
- Staramy się zakończyć wstępną ocenę w ciągu 10 dni roboczych i będziemy na bieżąco informować o postępach.
- Priorytetyzujemy działania naprawcze według wpływu, powagi oraz łatwości wykorzystania luki. Niektóre poprawki wymagają czasu, szczególnie gdy wiążą się z wydaniem aplikacji w App Store.
- Poinformujemy Państwa, gdy problem zostanie rozwiązany, a Państwo mogą sprawdzić, czy poprawka rzeczywiście go usuwa.
RadContour jest tworzony przez niewielki zespół. Wolimy ustalać oczekiwania, które jesteśmy w stanie spełnić, niż obiecywać realizację w ciągu jednego dnia, czego nie jesteśmy w stanie zapewnić.
Zasady postępowania
Prosimy nie:
- Łamać żadnych obowiązujących przepisów prawa ani regulacji
- Uzyskiwać dostępu do większej ilości danych niż jest to konieczne do wykazania problemu — i zaprzestać tego, gdy tylko to zrobicie
- Modyfikować ani usuwać żadnych danych, które nie należą do Państwa
- Przeprowadzać intensywnego, inwazyjnego lub destrukcyjnego skanowania
- Próbować ani zgłaszać problemów związanych z odmową usługi — w tym zalewania serwisu żądaniami
- Zakłócać dostępności naszych usług dla innych użytkowników
- Stosować socjotechniki, przeprowadzać ataków phishingowych ani atakować fizycznie osób związanych z RadContour
- Ujawniać problemu publicznie ani nikomu innemu, poza niniejszą polityką
- Żądać zapłaty jako warunku ujawnienia luki w zabezpieczeniach
Prosimy o:
- Przestrzeganie przepisów o ochronie danych oraz poszanowanie prywatności naszych użytkowników i wszystkich osób, których dane mogą Państwo napotkać
- Bezpieczne usunięcie wszelkich danych uzyskanych podczas badań, gdy tylko przestaną być potrzebne — a w każdym razie w ciągu jednego miesiąca od rozwiązania problemu
Skoordynowane ujawnianie
Zobowiązujemy się do szybkiego usuwania luk w zabezpieczeniach. Opublikowanie szczegółów przed udostępnieniem poprawki zwiększa ryzyko dla użytkowników, dlatego prosimy o zachowanie poufności ustaleń do czasu potwierdzenia przez nas problemu oraz, w stosownych przypadkach, udostępnienia poprawki. Jeśli uważają Państwo, że istnieje ważny powód, aby poinformować innych wcześniej, prosimy o kontakt w pierwszej kolejności, a wspólnie uzgodnimy sposób postępowania.
Możemy udostępnić zgłoszenie dotkniętym dostawcom lub odpowiednim organom ds. bezpieczeństwa, jeśli będzie to konieczne do usunięcia problemu. Nie udostępnimy Państwa nazwiska ani danych kontaktowych bez Państwa wyraźnej zgody.
Uznanie
Obecnie nie prowadzimy płatnego programu nagród za wykrycie błędów. Jeśli chcieliby Państwo otrzymać uznanie za prawidłowe zgłoszenie, prosimy o poinformowanie nas, jak chcieliby Państwo zostać wymienieni, a my wyrazimy Państwu uznanie po rozwiązaniu problemu.
Kwestie prawne
Niniejsza polityka jest zgodna z powszechnie przyjętymi dobrymi praktykami w zakresie skoordynowanego ujawniania luk w zabezpieczeniach. Nie upoważnia ona użytkownika do podejmowania działań naruszających prawo ani takich, które mogłyby spowodować, że firma RadContour lub organizacja partnerska naruszy swoje zobowiązania prawne. Badania przeprowadzone w dobrej wierze i zgodnie z niniejszą polityką nie będą skutkowały podjęciem przez nas działań przeciwko użytkownikowi.