Contacteren management/directie

Pagina: 1
Acties:

  • Bennnie
  • Registratie: September 2012
  • Laatst online: 11:26
Ik heb een vergelijkbaar lek gevonden als het "pizza voor 1 cent" schandaal in de website van een bepaald bedrijf(ik ga geen namen noemen).
nieuws: Veertig bedrijven kunnen slachtoffer zijn van beveilingslek Just-Eat

Nu ben ik bang dat als ik het algemene "contact" email adres gebruik om het lek te melden, dat het uiteindelijk bij de ict afdeling van het bedrijf terecht komt. Dit wil ik eigenlijks niet, want hierdoor kan de verantwoordlijke ict'er zijn eigen hagje redden, zonder dat iemand een idee heeft gehad wat voor oerdomme fouten er zijn gemaakt.

Mijn vraag is: hoe pak ik het zo aan dat iemand die boven de ict staat mijn email leest?

  • Koppensneller
  • Registratie: April 2002
  • Laatst online: 11:10

Koppensneller

winterrrrrr

Even voor mijn beeld: je wil dat lek dus melden om de bouwers aan de schandpaal te nagelen i.p.v. het bedrijf te helpen?

  • Rannasha
  • Registratie: Januari 2002
  • Laatst online: 10:51

Rannasha

Does not compute.

Bel ze op en vraag of je doorverbonden kunt worden / een telefonische afspraak kunt maken met de directeur (of andere hoge pief).

|| Vierkant voor Wiskunde ||


  • Bennnie
  • Registratie: September 2012
  • Laatst online: 11:26
Ik wil ze niet nagelen, ik wil dat iemand binnen het bedrijf zelf beslist wat ermee moet gebeuren, maar ik wil voorkomen dat degene die hiervoor verantwoordelijk is dit zelf kan beslissen

  • Koppensneller
  • Registratie: April 2002
  • Laatst online: 11:10

Koppensneller

winterrrrrr

In dat geval zou je kunnen uitzoeken wie er in de directie zitten en één van hen kunnen opzoeken op Linkedin en hem/haar op die manier benaderen :)

  • SeatRider
  • Registratie: November 2003
  • Laatst online: 07:54

SeatRider

Hips don't lie

Responsible Disclosure Policy is hier het toverwoord, en volgens mij ga jij hier niet aan voldoen :)

Nederlands is makkelijker als je denkt


  • Bennnie
  • Registratie: September 2012
  • Laatst online: 11:26
Dankje SeatRider, zoiets zoek ik. Ik wil het graag netjes doen. Met wie zou je in zo'n situatie contact moeten opnemen?

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 12:42
Topicstarter snapt overduidelijk niet hoe het werkt op dit vlak.

Ten eerste is de interne organisatie / communicatie een zaak van een bedrijf zelf.

Ten tweede is verantwoordelijkheid gelaagd. De afwezigheid van een responsible disclosure beleid (waar eigenlijk altijd ook een dedicated communicatiekanaal bijhoort) is voor elke toko met enige omzet en beveiligingsrisico bjivoorbeeld een ernstiger falen van (leden van) directie dan een engineer die fouten maakt. Het willen ophangen van die laatste is dus een vreemd uitgangspunt als je de context niet kent.

Wie weet heeft de ontwikkelafdeling al tijdenlang om extra middelen gevraagd om de beveiliging door te lichten of te verbeteren, maar heeft de directie het budget niet toegekend (security is altijd belangrijk, maar nooit urgent :/).

Conclusie van bovenstaande twee punten zijn dus om gewoon het algemene contactgegevens te gebruiken. Indien dat niet werkt kan je escaleren.

[ Voor 15% gewijzigd door Rukapul op 04-10-2015 11:43 ]


  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 07:59
Je kunt bij de KvK een uittreksel opvragen met de gegevens van de aandeelhouder(s).

Deze kun je vervolgens informeren met je bevindingen. Tegelijkertijd, het liefst zo spoedig mogelijk, dien je alle gegevens over het lek in bij de ICT-afdeling. De directie/aandeelhouders hebben namelijk hetzelfde doel voor ogen als de ICT'er die hiervoor verantwoordelijk is en dat is het lek zsm oplossen.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


  • Bennnie
  • Registratie: September 2012
  • Laatst online: 11:26
Ik zal Rakapul's advies opvolgen. Bedankt voor de reacties

  • Bobmeister
  • Registratie: Augustus 2008
  • Laatst online: 13:17
Wat denk je dat dat management doet?

"Forward to ICT/Helpdesk"

  • dbakker
  • Registratie: September 2002
  • Laatst online: 14-06-2024
Awsom schreef op zondag 04 oktober 2015 @ 11:39:
Wat denk je dat dat management doet?

"Forward to ICT/Helpdesk"
Waarschijnlijk wel ja, maar dat is dan hun keuze. De vraag is meer wat je op deze manier probeert te bereiken? Als de reden is om hier een beloning of iets dergelijks uit te halen dan zal je waarschijnlijk bedrogen uitkomen. Ik zoek zelf ook regelmatig naar lekken en fouten in websites en rapporteer deze dan op een nette manier. Ik doe dit uit interesse en hobby-oogpunt, en zie het meer als een sport om dingen te vinden. Aangezien een "responsible disclosure" policy vaak nog ontbreekt ga ik nooit uit van een beloning (of je moet deelnemen in de grotere communities, zoals HackerOne). Ik vind het persoonlijk al leuk als ik uberhaupt een reactie krijg op meldigen die ik doe. En dat er zo nu en dan een beloning tussen zit is natuurlijk mooi meegenomen.

Mijn advies, zoals ook hierboven al vermeld: gebruik gewoon de contactgegevens die je op de website vindt en wacht de reactie af. :)

  • marcop82
  • Registratie: Maart 2013
  • Niet online
Ik herken de topic starter zijn probleem: verantwoordelijkheid wordt niet altijd correct genomen. Doorgaans zijn de mailadressen van het directiepersoneel niet verborgen achter muren van security en kan je met wat "social engineering" al best ver geraken, maar dat is grijs-zwart gebied. Echter vrees ik ook dat de directie het naar de IT manager gaat doorsturen en dan ben je terug bij af.

Het ligt eraan wat je wilt bereiken, maar eventueel kan een geschreven/getypte communicatie sturen naar de directie, dit kan eigenlijk anoniemer dan een mail en wordt serieuzer aangepakt.

  • dbakker
  • Registratie: September 2002
  • Laatst online: 14-06-2024
En is het nog gelukt om contact te krijgen?
Pagina: 1