Aller au contenu principal

Politique de divulgation coordonnée des vulnérabilités (CVD)

La ville du Grand-Saconnex accorde une attention particulière à la sécurité de ses systèmes d’information et de ses services numériques.

Si vous découvrez une vulnérabilité susceptible d’affecter un système, un service ou un site internet exploité par la ville du Grand-Saconnex, nous vous encourageons à nous la signaler de manière responsable afin que nous puissions l’analyser et, si nécessaire, prendre les mesures correctives appropriées.

 

Comment signaler une vulnérabilité ?

Envoyez votre signalement à : itatgrand-saconnex [dot] ch (it[at]grand-saconnex[dot]ch)

Afin de nous permettre d'analyser efficacement le problème, veuillez fournir dans la mesure du possible :

  • une description de la vulnérabilité ;
  • le système, service, domaine ou URL concerné ;
  • les étapes permettant de reproduire le problème ;
  • l'impact potentiel de la vulnérabilité ;
  • toute preuve technique utile (captures d'écran, requêtes, réponses, journaux ou preuve de concept) ;
  • vos coordonnées si vous souhaitez que nous puissions vous recontacter.

Évitez d'inclure inutilement des données personnelles ou confidentielles dans votre signalement.

 

Règles à respecter

Lors de vos recherches, nous vous demandons de limiter vos actions au strict minimum nécessaire pour identifier et démontrer l'existence d'une vulnérabilité.

En particulier, veuillez :

  • ne pas accéder, télécharger, modifier ou supprimer des données au-delà de ce qui est strictement nécessaire à la démonstration de la vulnérabilité ;
  • ne pas consulter ou extraire les données d'autres utilisateurs ;
  • utiliser, lorsque cela est possible, vos propres comptes et données de test ;
  • ne pas tenter d'étendre vos privilèges au-delà de ce qui est nécessaire pour démontrer la vulnérabilité ;
  • ne pas poursuivre l'exploration d'un système après avoir obtenu suffisamment d'informations pour démontrer le problème ;
  • ne pas effectuer d'attaque par déni de service (DoS ou DDoS) ;
  • ne pas utiliser de techniques de force brute ;
  • ne pas recourir à l'ingénierie sociale, au phishing ou à des attaques visant les collaborateurs ou les utilisateurs ;
  • ne pas installer de logiciel malveillant, virus, ransomware ou mécanisme de persistance ;
  • ne pas perturber volontairement le fonctionnement des systèmes ou services ;
  • ne pas exploiter une vulnérabilité à des fins personnelles, financières ou malveillantes.

Si vous constatez accidentellement l'accès à des données personnelles, confidentielles ou protégées, interrompez vos recherches sur ces données et signalez-nous la situation.

 

Divulgation responsable

Nous vous demandons de ne pas publier ou communiquer publiquement les détails d'une vulnérabilité avant que la Ville du Grand-Saconnex ait pu l'analyser et disposer d'un délai raisonnable pour mettre en œuvre les mesures nécessaires.

Si vous souhaitez publier vos recherches, merci de nous en informer au préalable afin que les modalités et le calendrier d'une éventuelle divulgation puissent être coordonnés.

 

Traitement des signalements

La Ville du Grand-Saconnex examinera les signalements reçus et s'efforcera, selon leur nature et leur criticité, de :

  • confirmer leur réception ;
  • vérifier et évaluer la vulnérabilité signalée ;
  • identifier les mesures correctives appropriées ;
  • maintenir, lorsque cela est possible et nécessaire, un échange avec la personne ayant effectué le signalement.

La complexité des investigations et des corrections pouvant varier considérablement, aucun délai fixe de résolution ne peut être garanti.

 

Périmètre

Cette politique concerne les systèmes et services numériques exploités sous la responsabilité de la Ville du Grand-Saconnex.

Les services ou infrastructures exploités par des fournisseurs ou organisations tierces peuvent être soumis à leurs propres politiques de divulgation des vulnérabilités.

En cas de doute sur le périmètre, contactez-nous à itatgrand-saconnex [dot] ch (it[at]grand-saconnex[dot]ch) avant d'entreprendre des tests supplémentaires.

 

Office fédéral de la cybersécurité (OFCS/NCSC)

Si vous ne parvenez pas à contacter la Ville du Grand-Saconnex ou si une vulnérabilité nécessitant une coordination plus large affecte la Suisse, vous pouvez également consulter le programme de divulgation coordonnée des vulnérabilités (CVD) de l'Office fédéral de la cybersécurité (OFCS/NCSC).

 

Remarque juridique

La présente politique vise à faciliter le signalement responsable de vulnérabilités. Elle ne constitue pas une autorisation générale d'accéder aux systèmes informatiques de la ville du Grand-Saconnex et ne remplace pas les dispositions légales applicables.

Les recherches et tests doivent être réalisés de bonne foi, de manière proportionnée et conformément au droit applicable.

 

Contact

Ville du Grand-Saconnex
Sécurité informatique / Responsable informatique 
itatgrand-saconnex [dot] ch (it[at]grand-saconnex[dot]ch)