Turvanõrkustest teatamise kord
LHV Pank AS teeb koostööd laiema küberturvalisuse kogukonnaga, et parandada oma digiteenuste turvalisust. Ootame eetilistelt küberturvalisuse uurijatelt teateid turvanõrkuste kohta.
Kuidas teatada
Saatke teade aadressile security@lhv.ee. Lisage mõjutatud teenus ja/või URL, turvanõrkuse selged taasesitamise sammud, turvanõrkuse mõju kirjeldus, eeldused turvanõrkuse taasesitamiseks ning tõendusmaterjal (näiteks kuvatõmmised, lühike PoC). Ärge lisage teatele kliendiandmeid, autentimiseks kasutatavaid sensitiivseid andmeid ega maksekaartide andmeid.
PGP-krüptimine
Kui teie teade sisaldab tundlikku tehnilist teavet, võite selle enne aadressile security@lhv.ee saatmist krüptida LHV Panga PGP avaliku võtmega. LHV Panga kehtiv avalik võti:
Lubatud testimise ulatus
Teil on õigus teha LHV Panga avalikult kättesaadavatele teenustele piiratud mahus ja heas usus turvatestimist ainult juhul, kui järgite alltoodud reegleid ja tegutsete kooskõlas kohaldatavate seadustega. Testimine ei tohi häirida LHV Panga teenuste toimimist ning peab piirduma üksnes sellega, mis on vajalik turvanõrkuse leiu kinnitamiseks. Kui avastate, et olete saanud juurdepääsu andmetele, millele teil ei tohiks olla juurdepääsu või olete mõjutanud LHV Panga teenuse toimimist, peate tegevuse koheselt lõpetama ja teatama oma tegevuse detailidest viivitamata aadressil security@lhv.ee.
Keelatud tegevused
LHV eelneva kirjaliku loata ei tohi:
- teostada teenusetõkestusründe teste (DoS), koormusteste või automatiseeritud skaneerimist, mis tekitab teenusele märkimisväärset koormust või mõjutab selle kättesaadavust;
- püüda saada juurdepääsu teiste isikute kasutajakontodele või teiste isikute andmetele, neid kasutada, kopeerida, muuta, kustutada või välja viia;
- kasutada sotsiaalset manipuleerimist, õngitsemist, füüsilise turbe testimist, ähvardusi või väljapressimist;
- paigaldada pahavara, luua püsivust (ingl k persistence) ega püüda oma tegevust varjata.
Koordineeritud avalikustamine ja konfidentsiaalsus
Kõik turvanõrkusega seotud üksikasjad tuleb hoida konfidentsiaalsena. Ilma LHV eelneva kirjaliku nõusolekuta ei tohi te oma leidu avaldada, jagada ega arutada kolmandate isikutega, sealhulgas meedias või sotsiaalmeedias. LHV kinnitab teate kättesaamist ja teeb asjakohasel juhul teiega koostööd (sh koordineeritud avalikustamise plaani osas). Selguse huvides: kui te ei saa LHV-lt vastust, ei anna see teile õigust avaldada, jagada ega muul viisil levitada turvanõrkuse ja selle ärakasutamise üksikasju ega muud LHV süsteemidega seotud teavet.
Tänuavaldus ja tunnustus
LHV-l ei ole käesoleval hetkel avalikku bug bounty programmi. Sõltuvalt teie poolt edastatud teate mõjust ja kvaliteedist võib LHV omal äranägemisel teid (teatajat) tunnustada. Tunnustus (sh rahaline tasu) ei ole garanteeritud.
Käesoleva korra mittejärgimine
Kui te ei järgi käesolevat korda, ei kohaldu teile selles sätestatud luba LHV süsteemide testimiseks. LHV võib rakendada kaitsemeetmeid, sealhulgas blokeerida liiklust või kasutajakontosid ning kasutada kõiki õigusaktidest tulenevaid õiguskaitsevahendeid, sealhulgas teatada võimalikust õigusvastasest tegevusest pädevatele asutustele ja nõuda kahju hüvitamist. Käesoleva korra rikkumine ja LHV süsteemide loata turvatestimine võib olla karistatav kohaldatava õiguse alusel.