Säkerhet och sårbarhetsrapportering

Svenska Ledargruppen AB tar säkerheten i våra webbplatser, system och digitala tjänster på allvar.

Om du upptäcker en möjlig säkerhetsbrist vill vi gärna att du rapporterar den till oss så att vi kan undersöka och vid behov åtgärda problemet.

Rapportera en säkerhetsbrist

Skicka din rapport till:

security@ledargruppen.se

Vad bör rapporten innehålla?

För att vi ska kunna bedöma och återskapa problemet får du gärna beskriva så mycket som möjligt av följande:

  • vilken webbplats, tjänst, funktion eller URL som berörs
  • vilken typ av säkerhetsbrist du har identifierat
  • hur problemet kan reproduceras
  • vilken påverkan du bedömer att bristen kan få
  • när du upptäckte problemet
  • kontaktuppgifter om du vill att vi återkommer till dig

Skicka inte lösenord, fullständiga personuppgifter eller annan känslig information om det inte är nödvändigt för att beskriva säkerhetsbristen.

Vad omfattas?

Den här rapporteringsvägen är avsedd för möjliga säkerhetsbrister i Svenska Ledargruppen AB:s publika webbplatser, system och digitala tjänster.

Om rapporten gäller en kundspecifik installation eller ett system som helt eller delvis drivs av en annan part kan vi behöva samordna hanteringen med berörd kund eller leverantör.

Ansvarsfull rapportering

Om du undersöker en möjlig säkerhetsbrist ber vi dig att agera försiktigt och begränsa undersökningen till vad som är nödvändigt för att kunna påvisa problemet.

Vi ber dig särskilt att:

  • inte utnyttja en säkerhetsbrist mer än vad som är nödvändigt för att verifiera att den finns
  • inte försöka komma åt, ändra, kopiera eller radera andra personers eller organisationers information
  • inte genomföra åtgärder som kan påverka tillgängligheten, prestandan eller driften av våra tjänster
  • inte använda automatiserade tester i en omfattning som kan belasta eller störa våra system
  • inte installera kod, skapa permanenta åtkomstvägar eller göra andra bestående förändringar i våra system
  • ge oss rimlig tid att undersöka och åtgärda problemet innan information om sårbarheten offentliggörs

Tillstånd till säkerhetstestning

Publiceringen av denna information eller vår security.txt innebär inte något generellt tillstånd att genomföra penetrationstester, intrångsförsök eller andra säkerhetstester mot Svenska Ledargruppen AB:s system.

Vad händer efter att du har rapporterat?

Vi går igenom inkomna rapporter och gör en första bedömning av den rapporterade säkerhetsbristen. Vid behov kontaktar vi dig för kompletterande information.

Om en säkerhetsbrist verifieras hanteras den utifrån bland annat allvarlighetsgrad, möjlig påverkan och vilka system eller uppgifter som berörs.

Pågående säkerhetsincident

Den här sidan är i första hand avsedd för rapportering av sårbarheter. Om du i stället vill informera oss om en pågående it- eller cybersäkerhetsincident som berör Svenska Ledargruppen kan du använda samma e-postadress och tydligt ange i ämnesraden att det gäller en pågående incident.

security.txt

För säkerhetsforskare och automatiserade verktyg publicerar vi även kontaktuppgifter för sårbarhetsrapportering enligt RFC 9116.