Bevezetés
Ez a dokumentum egy útmutatót tartalmaz a felelős bejelentési folyamatról, amely az ISO / IEC 29147 szabvány szerint olyan eljárás, amelyen keresztül az eladók és a sebezhetőségeket felfedezők együttműködhetnek megoldások megtalálásában a sebezhetőségekhez kapcsolódó kockázatok csökkentése érdekében. Emellett ez a kötelezettségvállalás a Banca Transilvania részéről a biztonsági gyakorlatok folyamatos fejlesztése érdekében, hogy ügyfeleink információit megvédjük. Jelen szabályzat célja, hogy útmutatást nyújtson a biztonsági kutatók számára azokról az eszközökről és kutatási típusokról, melyek a hatókörbe tartoznak, valamint a sebezhetőségek bejelentési folyamatáról.
Amennyiben a biztonsági kutató elfogadja a következő feltételeket, a Banca Transilvania elismeri, hogy a sebezhetőség feltárása jóhiszeműen történt, és nem indít jogi eljárást.
Irányelvek
- A tesztelést vagy kutatást csak engedélyezett rendszereken szabad végezni úgy, hogy az ne befolyásolja szolgáltatásaink működését.
- A felelős bejelentés elveinek megfelelően a biztonsági kutatónak kapcsolatba kell lépnie a kijelölt kapcsolattartóval, és be kell jelentenie bármilyen felfedezett sebezhetőséget.
- Ha sebezhetőséget fedeztek fel, kérjük, tekintse meg a Sebezhetőség bejelentése részt, ahol megtalálja az elérhetőségeinket.
- Kérjük, biztosítson csapatunk számára elegendő időt a bejelentése megválaszolásához.
- Miután egy sérülékenységet azonosítottak, a kutatónak fel kell hagynia minden olyan tevékenységgel, amely kompromittálódáshoz vezethet vagy befolyásolhatja a Banca Transilvania szolgáltatásainak és rendszereinek integritását.
- Miután egy sebezhetőség igazolást nyert, vállaljuk, hogy a problémát 60 napon belül orvosoljuk.
Hatókör
A következő eszközök tartoznak az irányelv hatálya alá:
- Minden szolgáltatás az AS34184 és AS34358 hálózaton belül.
Hatókörbe tartozó sebezhetőségek
A következő sérülékenységek tartoznak ezen irányelv hatálya alá:
- Szolgáltatóbiztonsági helytelen beállítások – alapértelmezett hitelesítő adatok használata, CAPTCHA megvalósítási sérülékenység, nem biztonságos fájlfeltöltés, űrlapon nincs sebességkorlátozás, helytelen DNS-beállítás, amely súlyos hatású alkönyvtár-átvételhez vezet, stb.
- Megszakadt hitelesítés és munkamenet-kezelés – Hitelesítés megkerülése, fióklopás, másodlagos hitelesítés (2FA) megkerülése stb.
- Érzékeny adatok kiszivárgása – titkok nyilvános hozzáférésű eszközökön történő közzététele, például beégetett jelszavak, titkosítatlan kapcsolaton átmenő érzékeny adatok stb.
- Serveroldali injektálás – LFI, RFI, RCE, SQLi, XXE stb.
- Cross-Site Scripting – tárolt, visszavert, DOM.
- Szolgáltatásmegtagadás.
Kívül eső tesztelési módszerek és sérülékenységek
A következő tesztelési módszerek (azaz kutatási típusok) és sebezhetőségek nem tartoznak e szabályzat hatálya alá:
- Fizikai vizsgálat a Banca Transilvania létesítményei/ingatlanai ellen.
- Adathalászat (legyen szó akár egy alkalmazottról, akár a Banca Transilvania szolgáltatásait igénybe vevő ügyfélről/felhasználóról).
- Email hamisítás.
- Az e-mail hitelesítés legjobb gyakorlatainak irányelvei/configurációi (DKIM, SPF rekordok stb.).
- DDoS
- Biztonsági fejléc hiánya (Strict-Transport-Security, X-Frame-Options, X-Webkit-CSP stb.).
- Az elavult böngészők és bővítmények felhasználóit érintő hibák.
- Bizonyíték egy Man-in-the-Middle (MITM) támadásra.
- Self XSS.
- Banner grabbing.
- Engedélyezett HTTP trace/options metódusok.
- CSRF minimális hatással (bejelentkezés, kijelentkezés stb.).
- Nyitott átirányítások (POST vagy fejléc alapú).
- Kattintáseltérítés vagy más hasonló támadási módszerek.
- Regisztrációkor elfogadott ideiglenes e-mail címek.
- Az elrejtés hiánya.
- Fejlécinjektálás kimutatható hatás nélkül.
- Biztonságos és HTTPOnly süti jelzők hiánya (kritikus rendszerek még mindig érintettek lehetnek).
- Statikus tartalom HTTP-n keresztül szolgálva.
- Gyenge jelszóházirendek.
- Felhasználónév- és számlaszám-felismerés.
Sebezhetőség bejelentése
Ha sebezhetőséget talált, vagy kérdése van, kérjük, vegye fel velünk a kapcsolatot az alábbi e-mail címen: AppSec@btrl.ro.
Az adatbiztonság és az integritás biztosítása érdekében kérjük, a kommunikáció titkosításához használja a 0x6F077A29C359A429 PGP kulcsot. Biztonsági fájlunkat a következő címen találja:
Biztonsági fájlLetöltésTitoktartási kötelezettségek
Tartalmazhat többek között vevői adatokat, pénzügyi vagy személyazonosításra alkalmas információkat, valamint a kifinomult eszközökre vonatkozó adatokat is.
A biztonsági kutató elfogadja, hogy a fentieket a Banca Transilvania hozzájárulása nélkül harmadik félnek nem hozza nyilvánosságra. Ezért minden esetleges sebezhetőségi jelentést bizalmas információnak kell tekinteni.

