{"id":151282,"date":"2024-02-15T17:00:26","date_gmt":"2024-02-15T17:00:26","guid":{"rendered":"https:\/\/bas-ip.com\/security-policy\/"},"modified":"2025-11-27T10:33:45","modified_gmt":"2025-11-27T10:33:45","slug":"security-policy","status":"publish","type":"page","link":"https:\/\/bas-ip.com\/da\/security-policy\/","title":{"rendered":"Sikkerhedspolitik"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Politik for oplysning om s\u00e5rbarheder<\/h1>\n\n\n\n<h1 class=\"wp-block-heading\">Generel Information<\/h1>\n\n\n\n<p>BAS-IP f\u00f8lger branchef\u00f8rende praksisser i h\u00e5ndtering og reaktion p\u00e5 sikkerhedss\u00e5rbarheder, der opdages i vores produkter. Det er umuligt at garantere, at produkter og tjenester leveret af vores virksomhed er fuldst\u00e6ndig fri for s\u00e5rbarheder. Dette er ikke en unik funktion, men snarere en f\u00e6lles betingelse for al software og tjenester, men vi kan garantere, at vi p\u00e5 alle udviklingsstadier vil bestr\u00e6be os p\u00e5 at identificere og eliminere potentielle s\u00e5rbarheder og derved reducere den risiko, der er forbundet med implementering af BAS-IP produkter og tjenester i kundemilj\u00f8er.<\/p>\n\n\n\n<p>BAS-IP anerkender, at nogle standard netv\u00e6rksprotokoller og tjenester kan have iboende svagheder, der kan udnyttes. Selvom BAS-IP ikke er ansvarlig for disse protokoller og tjenester, giver vi anbefalinger til at reducere risici forbundet med BAS-IP produkter, software og tjenester i form af <a href=\"https:\/\/basip.atlassian.net\/wiki\/spaces\/HP\/pages\/5046705\/The+practice+of+building+IP+intercom+systems\" target=\"_blank\" rel=\"noopener\">forskellige vejledninger<\/a>.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Hvad Politikken d\u00e6kker<\/h1>\n\n\n\n<p>Politikken for s\u00e5rbarhedsh\u00e5ndtering beskrevet i dette dokument g\u00e6lder for alle produkter, software og tjenester under BAS-IP m\u00e6rket.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Hvad Politikken ikke d\u00e6kker<\/h1>\n\n\n\n<p>Nogle s\u00e5rbarheder er ikke omfattet af BAS-IPs politik for s\u00e5rbarhedsh\u00e5ndtering. Send venligst ikke s\u00e5rbarhedsrapporter, der ikke er d\u00e6kket af politikken for s\u00e5rbarhedsh\u00e5ndtering, til <a href=\"mailto:security@bas-ip.com\" data-type=\"link\" data-id=\"security@bas-ip.com\">security@bas-ip.com<\/a>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>S\u00e5rbarheder, der kr\u00e6ver <strong>h\u00f8je privilegier<\/strong> og\/eller <strong>social engineering<\/strong>, som udl\u00f8ses\/udf\u00f8res med root\/administratoradgang og\/eller kr\u00e6ver <strong>kompleks<\/strong> brugerinteraktion<\/li>\n\n\n\n<li><strong>Overv\u00e5gning af underdom\u00e6ner<\/strong> (<em>Subdomain takeover<\/em>), f.eks. opn\u00e5else af kontrol over en node, der peger p\u00e5 en aktuelt ubrugt tjeneste<\/li>\n\n\n\n<li><strong>Forkerte brugerkonfigurationer<\/strong>, der kan forhindres ved at f\u00f8lge BAS-IP vejledninger<\/li>\n\n\n\n<li>S\u00e5rbarheder i indhold eller applikationer skabt af <strong>tredjepartsbrugere<\/strong> eller <strong>partnere<\/strong>, s\u00e5som applikationer, der kan downloades og k\u00f8res p\u00e5 BAS-IP enheder<\/li>\n\n\n\n<li><strong>Cross-Site Request Forgery (CSRF)<\/strong> eller <strong>Cross-Site Scripting (XSS)<\/strong> s\u00e5rbarheder, der narre brugeren til at bes\u00f8ge en ondsindet hjemmeside eller klikke p\u00e5 et forkl\u00e6dt link ved adgang til BAS-IP-enheders webinterface<\/li>\n\n\n\n<li><strong>Tredjeparts open source s\u00e5rbarheder<\/strong> registreret med en CVE-identifikator, placeret i softwarekomponenter eller pakker, der anvendes i BAS-IP produkter, software eller tjenester. Almindelige eksempler p\u00e5 s\u00e5danne softwarekomponenter inkluderer Linux-kernen, OpenSSL, AOSP og andre<\/li>\n\n\n\n<li><strong>Mangel p\u00e5 HTTP(S) sikkerhedshoveder<\/strong>, s\u00e5som X-Frame-Options<\/li>\n\n\n\n<li>S\u00e5rbarhedsrapporter genereret af <strong>tredjeparts netv\u00e6rkssikkerhedsscannere<\/strong><\/li>\n\n\n\n<li><strong>Ikke-underst\u00f8ttede<\/strong> produkter\/software\/tjenester<\/li>\n\n\n\n<li><strong>Netv\u00e6rks Denial of Service (DoS eller DDoS)<\/strong> tests eller andre tests, der forstyrrer adgangen til systemet eller data eller for\u00e5rsager skade p\u00e5 dem<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Forpligtelser<\/h1>\n\n\n\n<p>BAS-IP v\u00e6rds\u00e6tter og opmuntrer forskernes indsats for at identificere og rapportere s\u00e5rbarheder i BAS-IP produkter, software og tjenester. I henhold til processen for ansvarlig offentligg\u00f8relse vil BAS-IPs produktsikkerhedsteam, efter bedste evne, respektere forskernes interesser gennem gensidigt samarbejde og gennemsigtighed gennem hele offentligg\u00f8relsesprocessen.<\/p>\n\n\n\n<p>Virksomheden BAS-IP forventer, at forskere <strong>ikke vil offentligg\u00f8re s\u00e5rbarheder f\u00f8r udl\u00f8bet af 90-dages perioden eller en gensidigt aftalt dato<\/strong> og vil udf\u00f8re forskning i s\u00e5rbarheder inden for <strong>lovlige rammer<\/strong>, uden at for\u00e5rsage skade, afsl\u00f8re fortrolighed eller bringe sikkerheden for Virksomheden BAS-IP, dens partnere og kunder i fare.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">S\u00e5rbarhedsh\u00e5ndtering<\/h1>\n\n\n\n<p>Virksomheden BAS-IP vurderer s\u00e5rbarheder ved hj\u00e6lp af det velkendte <a href=\"https:\/\/www.first.org\/cvss\/calculator\/3-1\" target=\"_blank\" rel=\"noopener\"><strong>CVSS<\/strong> klassifikationssystem<\/a>.<\/p>\n\n\n\n<p>Hvad ang\u00e5r open source komponenters s\u00e5rbarheder, kan BAS-IP vurdere s\u00e5rbarheden afh\u00e6ngigt af dens betydning i sammenh\u00e6ng med, hvordan BAS-IP anbefaler at implementere sine produkter, software og tjenester. Sikkerhedskonsultationer leveres normalt kun for s\u00e5rbarheder, der er specifikke for BAS-IP.<\/p>\n\n\n\n<p><strong>Prioritetsfordeling<\/strong>, n\u00e5r en s\u00e5rbarhed er blevet vurderet og er genstand for afhj\u00e6lpning:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVSS 3.1 high\/critical (7.0 \u2013 10.0)<\/strong><br>BAS-IP str\u00e6ber efter at afhj\u00e6lpe s\u00e5rbarheden f\u00f8r eller inden for <strong>4 uger<\/strong> efter ekstern offentligg\u00f8relse. For open source komponenter er tidsrammen normalt l\u00e6ngere, da BAS-IP er afh\u00e6ngig af eksterne parter for information, rettelser og\/eller verifikation<\/li>\n\n\n\n<li><strong>CVSS 3.1 medium (4.0 \u2013 6.9)<\/strong><br>BAS-IP sigter mod at afhj\u00e6lpe s\u00e5rbarheden, typisk inden for <strong>2-3 m\u00e5neder<\/strong><\/li>\n\n\n\n<li><strong>CVSS 3.1 low (0.1 \u2013 3.9)<\/strong><br>BAS-IP planl\u00e6gger at afhj\u00e6lpe s\u00e5rbarheden i den <strong>n\u00e6ste planlagte udgivelse<\/strong><\/li>\n\n\n\n<li>Underst\u00f8ttet software\/tjenester<br>Supportfasen for BAS-IP software\/tjenester bestemmes inden for den overordnede software livscyklusproces. BAS-IP software\/tjenester underst\u00f8ttes normalt i <strong>1 \u00e5r efter annonceringen om end-of-life<\/strong> (produktets livscyklus afslutning).<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Rapportering af en s\u00e5rbarhed<\/h1>\n\n\n\n<p>BAS-IP arbejder konstant p\u00e5 at identificere og mindske risici forbundet med s\u00e5rbarheder i vores produkter. Men hvis du har opdaget en s\u00e5rbarhed i sikkerhedssystemet relateret til et produkt, software eller en tjeneste fra BAS-IP, anbefaler vi kraftigt, at du <strong>straks<\/strong> rapporterer problemet. Rettidig rapportering af s\u00e5rbarheder i sikkerhedssystemet er afg\u00f8rende for at reducere sandsynligheden for deres praktiske udnyttelse. Sikkerhedss\u00e5rbarheder relateret til open source softwarekomponenter skal rapporteres direkte til den ansvarlige organisation.<\/p>\n\n\n\n<p>Slutbrugere, partnere, leverand\u00f8rer, branchegrupper og uafh\u00e6ngige forskere, der har opdaget en potentiel s\u00e5rbarhed, opfordres til at rapportere deres fund til <strong><a href=\"mailto:security@bas-ip.com\">security@bas-ip.com<\/a><\/strong> eller ved at udfylde en <strong><a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLSdetHDUfdt0Fxk9ctY1-XWJARmQA_2-wBeXVbX2fnweQasVAA\/viewform\" target=\"_blank\" rel=\"noopener\">anonym formular<\/a><\/strong>.<\/p>\n\n\n\n<p><strong>Den indsendte rapport skal indeholde:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Teknisk information om den potentielle s\u00e5rbarhed<\/li>\n\n\n\n<li>Trin til at reproducere<\/li>\n\n\n\n<li>Ansl\u00e5et indvirkning og alvorlighed i tilf\u00e6lde af udnyttelse i henhold til CVSS 3.1<\/li>\n\n\n\n<li>Forskerens egen politik for offentligg\u00f8relse af s\u00e5rbarheder, hvis nogen<\/li>\n<\/ul>\n\n\n\n<p>Du kan forvente f\u00f8lgende fra Virksomheden BAS-IP:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tid til f\u00f8rste svar \u2014 inden for <strong>3 arbejdsdage<\/strong> efter modtagelse af den f\u00f8rste besked<\/li>\n\n\n\n<li>Behandlingstid (fra det \u00f8jeblik, den f\u00f8rste respons modtages) \u2014 inden for <strong>10 arbejdsdage<\/strong><\/li>\n\n\n\n<li>Vi vil v\u00e6re s\u00e5 gennemsigtige som muligt omkring de skridt, vi tager i afhj\u00e6lpningsprocessen, herunder sp\u00f8rgsm\u00e5l og problemer, der kan forsinke l\u00f8sningen<\/li>\n\n\n\n<li>Vi vil opretholde en \u00e5ben dialog for at diskutere problemer<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Offentligg\u00f8relse af s\u00e5rbarhed<\/h2>\n\n\n\n<p>N\u00e5r rapporten om en opdaget s\u00e5rbarhed er blevet unders\u00f8gt og bekr\u00e6ftet som \u00e6gte, begynder BAS-IP processen for <strong>ansvarlig offentligg\u00f8relse<\/strong>. BAS-IP str\u00e6ber efter at samarbejde med forskeren vedr\u00f8rende yderligere detaljer, s\u00e5som CVSS 3.1 vurdering, indhold af sikkerhedsanbefaling og\/eller pressemeddelelser (hvis relevant), og datoen for ekstern offentligg\u00f8relse.<\/p>\n\n\n\n<p>Efter en aftale mellem Virksomheden BAS-IP og forskeren vil s\u00e5rbarheden blive offentliggjort til eksterne form\u00e5l ved, at Virksomheden BAS-IP udgiver sikkerhedsanbefalinger og\/eller en pressemeddelelse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dokumentets \u00e6ndringshistorik<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><th>Version<\/th><th>Dato<\/th><th>Beskrivelse<\/th><\/tr><tr><td>1.0<\/td><td>15.02.2024<\/td><td>F\u00f8rste udgivelse<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>Politik for oplysning om s\u00e5rbarheder Generel Information BAS-IP f\u00f8lger branchef\u00f8rende praksisser i h\u00e5ndtering og reaktion p\u00e5 sikkerhedss\u00e5rbarheder, der opdages i vores produkter. Det er umuligt at garantere, at produkter og tjenester leveret af vores virksomhed er fuldst\u00e6ndig fri for s\u00e5rbarheder. Dette er ikke en unik funktion, men snarere en f\u00e6lles betingelse for al software og [&hellip;]<\/p>","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-151282","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/pages\/151282","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/comments?post=151282"}],"version-history":[{"count":3,"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/pages\/151282\/revisions"}],"predecessor-version":[{"id":151354,"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/pages\/151282\/revisions\/151354"}],"wp:attachment":[{"href":"https:\/\/bas-ip.com\/da\/wp-json\/wp\/v2\/media?parent=151282"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}