מדיניות דיווח אחראי על חולשות אבטחת מידע (Responsible Disclosure)
במכבי שירותי בריאות ("מכבי" או "הארגון") אנו מחויבים לשמירה על פרטיותם, סודיותם וביטחונם של המידע והשירותים הדיגיטליים המוענקים למבוטחינו, עובדינו ושותפינו. במסגרת זו נערכות במכבי כדבר שבשגרה פעולות עצמיות לאיתור חולשות אבטחה וסיכונים. אנו מעריכים את תרומתם של חוקרי אבטחת מידע, מומחי סייבר, חברי קהילת האבטחה וכן כל מדווח בתום לב, אשר מסייעים בזיהוי ובטיפול בחולשות אבטחה באופן אחראי.
אם זיהיתם חולשת אבטחת מידע במערכות, באפליקציות או באתרי האינטרנט של מכבי, אנו מזמינים אתכם לדווח עליה בהתאם למדיניות זו ובכפוף לכל דין;
מכבי רואה בכם, במדווחים הפועלים בתום לב, כשותפים למאמציה לאבטחת המידע ומכיר בחשיבות תרומתכם.
כיצד לדווח?
ניתן להעביר דיווח על חולשת אבטחת מידע לכתובת הדוא"ל: pniot@mac.org.il
בפנייתכם נודה על הכללת המידע הבא:
תיאור מפורט של החולשה.
שלבי שחזור הממצא.
צילומי מסך או הוכחות תומכות, ככל שניתן.
פרטי התקשרות לצורך המשך בירור.
התחייבות מכבי
עם קבלת דיווח העומד בתנאי מדיניות זו, נפעל:
לאשר את קבלת הדיווח בתוך פרק זמן סביר.
לבחון את הממצא ולבצע הערכת סיכון.
לטפל בחולשות מאומתות בהתאם לתהליכי ניהול הסיכונים והאבטחה של הארגון.
לשמור על קשר עם המדווח ככל שיידרש לצורך השלמת הבדיקה.
כללי התנהלות לדיווח אחראי
על מנת להגן על פרטיות המשתמשים ועל רציפות פעילות השירותים, אנו מבקשים כי:
לא יבוצעו גישה, שינוי, מחיקה או חשיפה של מידע השייך למשתמשים או למערכות הארגון.
לא יבוצעו פעולות העלולות לגרום לפגיעה בזמינות השירותים.
לא יבוצעו ניסיונות הנדסה חברתית כלפי עובדים, ספקים או לקוחות.
לא ייעשה שימוש בממצא למטרות פגיעה, סחיטה או קבלת גישה בלתי מורשית.
לא יפורסם מידע אודות החולשה לפני שמכבי השלימה את בחינתה וטיפולה, או ללא תיאום מראש עם מכבי.
סודיות ואישור פרסום/חשיפה - המדווח מתחייב שלא לפרסם, להעביר, לשתף ו/או לחשוף את החולשה ו/או את המידע הקשור בה בפני צד שלישי ו/או לציבור, בכל אמצעי שהוא, מבלי שהתקבל לידיו אישור פורמלי מראש ובכתב מהנהלת הארגון ו/או מי מטעמה שהוסמך לכך.
מחקר אבטחה בתום לב
מכבי רואה בחיוב מחקר אבטחה המתבצע בתום לב, באופן מידתי, וללא פגיעה במידע, במערכות או במשתמשים. ככל שהחוקר פועל בהתאם למדיניות זו, ומטרתו הבלעדית היא חשיפה אחראית של חולשות אבטחה, מכבי תשקול לראות בפעילות זו פעילות מחקר לגיטימית.
חריגים
מדיניות זו אינה מהווה אישור לביצוע:
בדיקות חדירה (Penetration Testing) ללא אישור מפורש בכתב.
סריקות אגרסיביות או אוטומטיות רחבות היקף.
בדיקות על מערכות של צדדים שלישיים שאינם בבעלות או בניהול מכבי.
כל פעולה המפרה הוראות דין, רגולציה או זכויות של צדדים אחרים.
הכרה ותודה
מכבי מוקירה את תרומתם של חוקרי אבטחת מידע הפועלים באחריות ובתום לב לשיפור אבטחת המידע והגנת הסייבר של הארגון. אנו מודים לכל מדווח המסייע לנו להמשיך ולהגן על המידע והשירותים המוענקים למבוטחינו.