Introduzione
Questo documento contiene un insieme di linee guida riguardanti il processo di divulgazione responsabile, definito nella norma ISO / IEC 29147 come un processo attraverso il quale fornitori e scopritori di vulnerabilità possono collaborare per trovare soluzioni che riducono i rischi associati a una vulnerabilità. Inoltre, questo rappresenta l'impegno di Banca Transilvania per garantire il miglioramento continuo delle pratiche di sicurezza al fine di proteggere le informazioni dei nostri clienti. Questa politica è intesa a fornire ai ricercatori di sicurezza linee guida riguardanti gli asset e i tipi di ricerca che sono considerati all'interno dell'ambito e il processo di segnalazione delle vulnerabilità.
Dato che il ricercatore di sicurezza rispetterà il seguente insieme di termini, Banca Transilvania riconoscerà che l'identificazione della vulnerabilità è stata condotta in buona fede e non intraprenderà alcuna azione legale.
Linee guida
- Qualsiasi test o ricerca deve essere effettuato su sistemi consentiti senza influenzare la funzionalità dei nostri servizi.
- In conformità al principio della divulgazione responsabile, il ricercatore di sicurezza dovrebbe stabilire una comunicazione con il punto di contatto designato e segnalare qualsiasi vulnerabilità che sia stata scoperta.
- Se è stata scoperta una vulnerabilità, consultare la sezione Segnalazione di una vulnerabilità per trovare dettagli su come contattarci.
- Per favore permettete al nostro team un tempo ragionevole per rispondere al vostro rapporto.
- Once a vulnerability has been identified, the researcher should cease any activity that could lead to a compromise or could affect the integrity of Banca Transilvania’s services and systems.
- After a vulnerability has been confirmed, we make a commitment towards fixing the issue within 60 days.
Ambito
I seguenti beni sono coperti da questa polizza:
- Tutti i servizi all'interno di AS34184 e AS34358.
Vulnerabilità In-Scope
Le seguenti vulnerabilità rientrano nell'ambito di questa politica:
- Server Security Misconfiguration - Utilizzo di credenziali predefinite, vulnerabilità nell'implementazione del CAPTCHA, caricamento file non sicuro, nessun limite di frequenza sul modulo, DNS configurato in modo errato che porta a un takeover di sottodominio ad alto impatto, ecc.
- Autenticazione e Gestione delle Sessioni Rotture - Bypass dell’Autenticazione, Presa di Controllo dell’Account, Bypass della Autenticazione a Due Fattori (2FA), ecc.
- Esposizione di Dati Sensibili - Divulgazione di Segreti per Risorse Accessibili Pubblicamente come password incorporate nel codice, dati sensibili su connessione non crittografata, ecc.
- Server-Side Injection - LFI, RFI, RCE, SQLi, XXE, ecc.
- Cross-Site Scripting - Memorizzato, Riflesso, DOM.
- Negazione del Servizio.
Metodi di test e vulnerabilità fuori ambito
I seguenti metodi di test (cioè tipi di ricerca) e vulnerabilità non rientrano nell'ambito di questa politica:
- Test fisico contro le strutture / proprietà di Banca Transilvania.
- Phishing (sia di un dipendente sia di un cliente/utente dei servizi di Banca Transilvania).
- Email spoofing.
- Pratiche e configurazioni migliori per l'autenticazione della posta elettronica (record DKIM, SPF, ecc.).
- DDoS.
- Mancanza di intestazioni di sicurezza (Strict-Transport-Security, X-Frame-Options, X-Webkit-CSP ecc.).
- Difetti che influenzano gli utenti di browser e plugin obsoleti.
- Una prova di concetto di attacco Man-in-the-Middle (MITM).
- Self XSS.
- Raccolta di banner.
- Abilitati i metodi HTTP trace/options.
- CSRF con impatto minimo (accesso, disconnessione ecc.).
- Reindirizzamenti aperti (basati su POST o intestazione).
- Clickjacking o altri metodi di attacco simili.
- Indirizzi email usa e getta consentiti durante la registrazione.
- Mancanza di offuscamento.
- Iniezione di intestazione senza un impatto dimostrabile.
- Mancanza dei flag cookie Secure e HTTPOnly (i sistemi critici potrebbero essere ancora in ambito).
- Contenuto statico servito tramite HTTP.
- Politiche di password deboli.
- Nome utente e enumerazione dell'account.
Segnalazione di una vulnerabilità
Se hai scoperto una vulnerabilità o hai domande, ti preghiamo di contattarci al seguente indirizzo email: AppSec@btrl.ro.
Per garantire la riservatezza e l'integrità, si prega di utilizzare la chiave PGP 0x6F077A29C359A429 per crittografare la comunicazione. Puoi trovare il nostro file security.txt al seguente indirizzo:
File di sicurezza ScaricaObblighi di Riservatezza
Potrebbe includere, ma non solo: informazioni relative ai clienti, informazioni finanziarie o identificative personali, informazioni relative agli asset vulnerabili.
Il ricercatore di sicurezza concorda sul fatto che non divulgherà nessuna delle informazioni sopra indicate a terzi senza il consenso di Banca Transilvania. Pertanto, eventuali segnalazioni di vulnerabilità dovranno essere trattate come informazioni riservate.

