{"id":7937,"date":"2022-07-18T12:40:45","date_gmt":"2022-07-18T12:40:45","guid":{"rendered":"https:\/\/servicedesk.myobi.eu\/?post_type=manual_kb&#038;p=7937"},"modified":"2022-07-21T08:02:22","modified_gmt":"2022-07-21T08:02:22","slug":"coordinated-vulnerability-disclosure","status":"publish","type":"manual_kb","link":"https:\/\/servicedesk.myobi.eu\/nl\/knowledgebase\/wat-zijn-de-vertrouwensdiensten\/coordinated-vulnerability-disclosure\/","title":{"rendered":"Coordinated Vulnerability Disclosure"},"content":{"rendered":"\n<p>In de software behoren (by design) beveiligingsmaatregelen te zijn opgenomen die persoonsgegevens en bedrijfsgeheimen effectief beschermen. Als door een fout in de software, de implementatie hiervan of het werken met de software een kwetsbaarheid ontstaat waardoor een maatregel niet effectief is, dan wordt de vertrouwelijkheid, betrouwbaarheid en beschikbaarheid van gegevens bedreigt. CVD is een maatregel om de kwetsbaarheden die (buiten het bedrijf) zijn gesignaleerd te kennen onder eigen regie af te handelen.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Steeds meer gebruik van IT-gedreven producten en diensten<\/h2>\n\n\n\n<p>Bedrijven maken meer en meer gebruik van IT-gedreven producten en diensten voor het ondersteunen van de bedrijfsprocessen waarmee de bedrijfsactiviteiten zijn georganiseerd. Het&nbsp;<a href=\"https:\/\/www.enisa.europa.eu\/news\/enisa-news\/coordinated-vulnerability-disclosure-policies-in-the-eu\" target=\"_blank\" rel=\"noreferrer noopener\">Europese ENISA &#8211; CVD<\/a>,&nbsp;<a href=\"https:\/\/www.ncsc.nl\/contact\/kwetsbaarheid-melden\" target=\"_blank\" rel=\"noreferrer noopener\">NCSC &#8211; CVD<\/a>,&nbsp;<a href=\"https:\/\/www.om.nl\/onderwerpen\/cybercrime\/coordinated-vulnerability-disclosure---ethisch-hacken\" target=\"_blank\" rel=\"noreferrer noopener\">OM &#8211; CVD<\/a>, de&nbsp;<a href=\"https:\/\/resources.sei.cmu.edu\/library\/asset-view.cfm?assetid=503330\" target=\"_blank\" rel=\"noreferrer noopener\">Carnegie Mellon University<\/a>&nbsp;en vele anderen zijn het eens dat software kwetsbaarheden bevatten die door personen worden ontdekt of niet. De meeste personen helpen mee de kwetsbaarheden op te lossen maar er zijn ook personen die de kwetsbaarheden misbruiken voor bijvoorbeeld chantage-praktijken (cybercriminelen).<\/p>\n\n\n\n<p>De bedrijfsleiding wenst de kwetsbaarheden te kennen en vervolgens passende maatregelen te treffen om niet ten prooi te vallen aan cybercriminelen. De medewerkers wensen duidelijke instructies van het management welke procedure-stappen gevolgd moeten worden bij geconstateerde kwetsbaarheden in de IT-gedreven producten of diensten. Het organiseren van een CVD voorziet in de behoefte van de bedrijfsleiding, het management en de medewerkers.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Waarom biedt MYOBI de CVD-functionaliteit aan haar gebruikers?<\/h2>\n\n\n\n<p>Het vinden en bij een bedrijf melden van kwetsbaarheden in de software van IT-gedreven producten en diensten is een krachtige beheersmaatregel voor het bedrijf mits dit onder regie van het bedrijf gebeurt. Naar aanleiding van de melding co\u00f6rdineert het bedrijf het wegnemen van de kwetsbaarheid door het treffen van aanvullende en passende maatregelen.&nbsp;<\/p>\n\n\n\n<p>Veelal is het bedrijf voor het wegnemen van kwetsbaarheden aangewezen op haar leveranciers van IT-gedreven producten en diensten. De leveranciers moeten over de capaciteit beschikken wijzigingen door te voeren&nbsp;voor al haar klanten. Dat vraagt van de leverancier veel stuurmanskunst om de goede reputatie niet te beschadigen. De belangen van het bedrijf en leverancier lopen niet altijd synchroon. Deze belangentegenstelling is een motivatie van MYOBI haar rol van vertrouwde derde partij aan te bieden.<\/p>\n\n\n\n<p>Voor het organiseren van een CVD zijn de waardeproposities en een businesscase nodig. De bedrijfsleiding moet kunnen begrijpen wat de kosten en opbrengsten zijn. MYOBI maakt het opstellen van deze documenten praktisch uitvoerbaar met een standaard uitwerking van de organisatie van een CVD, bewustwordings- en trainingsprogramma\u2019s CVD, en een portfolio CVD met draaiboeken en contracttypen.<\/p>\n\n\n\n<p>MYOBI levert CVD als onderdeel van het gebruik van het vertrouwensnetwerk. In&nbsp;<a href=\"\/nl?p=6096\" target=\"_blank\" rel=\"noreferrer noopener\">de waardepropositie en de businesscase van het vertrouwensnetwerk<\/a>&nbsp;hebben wij het organiseren van CVD meegenomen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wat kost een CVD?<\/h2>\n\n\n\n<p>CVD-dienstverlening is onderdeel van het vertrouwensnetwerk. In de contractportfolio data zorgt MYOBI voor contract- en draaiboekitems CVD. Bovendien staat het bewustwordings- en kennisprogramma CVD voor de gebruikers van het vertrouwensnetwerk open.&nbsp;<\/p>\n\n\n\n<p>MYOBI brengt de gebruiker van het vertrouwensnetwerk <strong>\u20ac 250 per kwetsbaarheid<\/strong> in rekening voor het authentiseren van de identiteit van de ethische hacker en het faciliteren van een veilige communicatie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hoe organiseer ik een CVD?<\/h2>\n\n\n\n<p>Registreer u op het vertrouwensnetwerk en volg het bewustwordings- en kennisprogramma CVD. Met behulp van het programma stelt u een plan van aanpak samen en zet de volgende stappen:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Formuleer CVD beleid en plaats de CVD Verklaring op uw website. Voor ethical hackers is het belangrijk dat u gebruik maakt van de nationale en Engelse taal;<\/li><li>Benoem de bedrijfsco\u00f6rdinator CVD en maak deze bekend in de organisatie;<\/li><li>Richt met behulp van de portfolio data de draaiboeken- en contractitems de CVD-processen in;&nbsp;<\/li><li>Organiseer voor sleutelfunctionarissen bewustwordingsbijeenkomsten en bespreek de bedrijfsdoelen van een operationeel CVD;<\/li><li>Evalueer de implementatie en start de communicatie.<\/li><\/ul>\n\n\n\n<p>Zie <a href=\"https:\/\/myobi.eu\/wp-content\/uploads\/2022\/07\/220531-White-paper-organiseren-Coordinated-Vulnerability-Disclosure-CVD-MYOBI-1.pdf\" target=\"_blank\" rel=\"noreferrer noopener\">hier<\/a> de whitepaper.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ondersteuning implementatie<\/h3>\n\n\n\n<p>Een bedrijf kan de hulp inroepen van<a href=\"https:\/\/duthler.nl\/diensten\/organiseren-van-de-verantwoordingsplicht\/coordinated-vulnerability-disclosure-cvd\/\" target=\"_blank\" rel=\"noreferrer noopener\"> professionals van Duthler Associates<\/a> voor het bedrijfsspecifiek maken van de contractportfolio data, verzorgen van <a href=\"https:\/\/duthleracademy.com\/nl\/programmas\/vertrouwensnetwerk-en-verantwoording\/coordinated-vulnerability-disclosure-cvd\/\" target=\"_blank\" rel=\"noreferrer noopener\">bewustwordings- en trainingsprogramma&#8217;s<\/a> en of het implementeren van de CVD.<\/p>\n\n\n\n<p>De implementatie CVD houdt rekening met de verantwoordingsplicht van de bedrijfsleiding voor het organiseren van compliance met wettelijke en contractuele verplichtingen op het vlak van het beschermen van persoonsgegevens en desgewenst bedrijfsgeheimen. Het organiseren van het CVD kunnen wij beschouwen als een toets op het aangegeven volwassenheidsniveau door de bedrijfsleiding.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">24\/7 beschikbaar<\/h3>\n\n\n\n<p>Het komt voor dat een bedrijf onvoldoende capaciteit heeft om 24\/7 tijdig op meldingen van kwetsbaarheden te reageren. Het bedrijf kan MYOBI Servicedesk inzetten tijdig op kwetsbaarheden te reageren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">CVD- co\u00f6rdinator<\/h3>\n\n\n\n<p>Kwetsbaarheden kunnen betrekking hebben op verschillende IT-systemen. Soms is het een medewerker van een afdeling die de kwetsbaarheid afwerkt en soms is er aanvullende kennis nodig. Juist in die situaties is het mogelijk een beroep te doen op <a href=\"https:\/\/duthler.nl\/diensten\/organiseren-van-de-verantwoordingsplicht\/coordinated-vulnerability-disclosure-cvd\/\" target=\"_blank\" rel=\"noreferrer noopener\">professionals van Duthler Associates<\/a> of IT-specialisten die bekend zijn op het vertrouwensnetwerk.<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":5068,"menu_order":7,"template":"","format":"standard","manualknowledgebasecat":[233],"manual_kb_tag":[],"class_list":["post-7937","manual_kb","type-manual_kb","status-publish","format-standard","hentry","manualknowledgebasecat-wat-zijn-de-vertrouwensdiensten"],"_links":{"self":[{"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manual_kb\/7937","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manual_kb"}],"about":[{"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/types\/manual_kb"}],"author":[{"embeddable":true,"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/users\/1"}],"version-history":[{"count":0,"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manual_kb\/7937\/revisions"}],"up":[{"embeddable":true,"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manual_kb\/5068"}],"wp:attachment":[{"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/media?parent=7937"}],"wp:term":[{"taxonomy":"manualknowledgebasecat","embeddable":true,"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manualknowledgebasecat?post=7937"},{"taxonomy":"manual_kb_tag","embeddable":true,"href":"https:\/\/servicedesk.myobi.eu\/nl\/wp-json\/wp\/v2\/manual_kb_tag?post=7937"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}