Abuse Melding

Je hebt een klacht over de onderstaande posting:

08-03-2020, 14:16 door Erik van Straten

Door The FOSS: De volledige vraag luidt als volgt: Vraag 6 Hoe beoordeelt u de ongeschreven regel in de industrie die zegt dat er binnen 90 dagen nadat een beveiligingslek wordt gemeld, deze niet publiekelijk wordt gemaakt, zodat een bedrijf het lek kan dichten? Acht u het wenselijk dat een dergelijke periode formeel wordt vastgelegd, al dan niet op Europees niveau? (bold door mij) Dat klinkt al heel wat minder bizar. "Lek" is m.i. veel te vaag. Of, wanneer en op welke wijze een ICT kwetsbaarheid of een andere situatie die ICT risico's oplevert, en voor welke partij(en) precies, gemeld mag/moet worden, is veel te afhankelijk van de situatie om daar een standaard termijn aan te knopen. Immers, zodra iemand zo'n kwetsbaarheid en/of risico ontdekt, is er sprake van security by obscurity. Heel vaak zijn fixes voor kwetsbaarheden helemaal niet ingewikkeld, en zadelen leveranciers gebruikers op met onnodige risico's uit -eigen- economische overwegingen. Lees de timelines maar eens van openbaringen op de Full ...

Beschrijf je klacht (Optioneel):

captcha