Programmas sākums

28.07.2026 12:00:00

Programmas beigas

28.07.2027 12:00:00

Programmas kods

Latvenergo

Apraksts:

AS "Latvenergo" ir Latvijas valstij piederošs enerģētikas uzņēmums un viens no lielākajiem elektroenerģijas ražotājiem un tirgotājiem Baltijā. Uzņēmums nodarbojas ar elektroenerģijas un siltumenerģijas ražošanu un tirdzniecību, dabasgāzes tirdzniecību, kā arī attīsta atjaunīgās enerģijas projektus un citus energoefektivitātes risinājumus.

Programmas dalības noteikumi:

1. Ievads un dalībnieki
1.1. Ievainojamību atklāšanas programma ir paredzēta, lai drošā un kontrolētā veidā identificētu un palīdzētu novērst AS "Latvenergo" (turpmāk – LE) tīmekļvietnes un ar to saistīto sistēmu kiberdrošības nepilnības.
1.2. Programmā ir tiesības piedalīties tikai platformā reģistrētiem drošības pētniekiem (turpmāk – DP).
1.3. Pirms testēšanas uzsākšanas DP pienākums ir pārliecināties, ka programma ir aktīva.
1.4. Brīdī, kad LE atsauc programmu, jebkādi testēšanas darbi vai to turpināšana ir aizliegta.
2. Testēšanas tvērums un laika ierobežojumi
2.1. DP atļauts testēt tikai tos resursus (domēnus, apakšdomēnus, URL u.c.), kas skaidri norādīti kā testēšanas resursi programmas aprakstā platformā.
2.2. Testēšanu drīkst veikt tikai LE noteiktajā laika periodā – darba dienās no plkst. 08.00 līdz 17.00.
2.3. Ja kritiska ievainojamība tiek konstatēta ārpus norādītā laika, DP drīkst ierobežotā apjomā pārbaudīt tās esamību tikai tiktāl, cik nepieciešams pierādījuma iegūšanai, un nekavējoties iesniegt ziņojumu platformā.
2.4. DP ir jāņem vērā, ka LE infrastruktūras aizsardzībai tiek izmantoti daudzpakāpju kiberdrošības risinājumi (piemēram, tīmekļa lietojumprogrammu ugunsmūri, ielaušanās novēršanas sistēmas u.c.). Automatizēto aizsardzības sistēmu darbības rezultātā DP izmantotā IP adrese var tikt automātiski bloķēta. Šādos gadījumos LE neveic manuālu IP adrešu atbloķēšanu vai izņēmumu (balto sarakstu) veidošanu DP vajadzībām.
3. Aizliegtās darbības testēšanas laikā
3.1. Testēšanas laikā aizliegts veikt darbības, kas tiešā vai netiešā veidā var ietekmēt vai kaitēt mājaslapas un ar to saistīto pakalpojumu ikdienas darbību.
3.2. DP neizmantos ievainojamību, lai piekļūtu ierobežotas pieejamības informācijai, izņemot minimālā apjomā, kas nepieciešams ievainojamības esamības pierādīšanai.
3.3. DP neizmantos ievainojamību, lai izņemtu, grozītu vai dzēstu informāciju, kas atrodama testējamos resursos.
3.4. DP nemēģinās ietekmēt pakalpojumu pieejamību, izmantojot DoS vai DDoS (pakalpojuma atteices) uzbrukumus, kā arī citus plaša apjoma automatizētus skenēšanas rīkus tādā intensitātē, kas var būtiski ietekmēt pakalpojuma pieejamību.
3.5. DP neveiks sociālās inženierijas uzbrukumus, tostarp pikšķerēšanu, krāpnieciskus e-pastus vai zvanus LE darbiniekiem vai lietotājiem.
4. Rīcība sensitīvu datu atklāšanas gadījumā
4.1. DP nekavējoties pārtrauc testēšanu un sazinās ar LE, ja testēšanas laikā tiek atklāta vai izgūta jebkāda no šādām informācijas kategorijām:
4.1.1. personas dati;
4.1.2. finanšu informācija;
4.1.3. lietotāju kontu piekļuves informācija, tai skaitā lietotājvārdi, paroles, piekļuves tokeni un cita autentifikācijas informācija.
5. Konfidencialitāte un publiska izpaušana
5.1. DP apņemas neizpaust atklātās ievainojamības vai ar tām saistītu informāciju trešajām personām.
5.2. DP aizliegts atklātās ievainojamības izziņot publiski, piemēram, sociālajos tīklos, konferencēs, blogos vai citos publiskos kanālos, bez LE iepriekšējas rakstiskas piekrišanas.
6. Ziņošanas kārtība
6.1. DP tiek aicināti ziņot par ievainojamībām, iesniedzot ziņojumu platformā, izmantojot tai paredzēto formu.
6.2. DP savā ziņojumā iekļauj šādu informāciju:
6.2.1. īsu ievainojamības aprakstu un, ja zināms, tās izmantošanas veidu;
6.2.2. saiti, ekrānuzņēmumu vai citu informāciju, kas palīdz identificēt ievainojamību un atkārtot tās izmantošanu;
6.2.3. ieteikumus veiksmīgākai ievainojamības novēršanai, piemēram, konfigurācijas izmaiņas vai ievainotās funkcionalitātes ierobežošanu.
7. LE pienākumi un atlīdzība
7.1. LE apņemas apstiprināt ziņojuma saņemšanu un informēt DP par ievainojamības novēršanas procesu, kā arī, ja iespējams, paziņot DP, kad konkrētā nepilnība ir novērsta.
7.2. Finansiāla atlīdzība par atrastu ievainojamību no LE puses netiek piedāvāta.
8. Drošības pētnieku aizsardzība
8.1. LE uzskata šīs programmas ietvaros veikto labticīgo drošības testēšanu par atļautu rīcību, ja DP ievēro šos noteikumus un nepārsniedz noteikto testēšanas tvērumu.
8.2. LE nevērsīsies pret DP saistībā ar labticīgu drošības pētījumu šīs programmas ietvaros, ja DP rīcība atbilst šajos noteikumos minētajiem nosacījumiem.
8.3. Ja DP nejauši pārsniedz atļauto tvērumu, viņam nekavējoties jāpārtrauc testēšana, nedrīkst turpināt izmantot vai izplatīt iegūto informāciju un pēc iespējas ātrāk jāinformē LE, izmantojot oficiālo ziņošanas kanālu.
8.4. Šajā sadaļā noteiktā aizsardzība attiecas tikai uz LE kontrolē esošajiem resursiem un neattiecas uz iespējamiem trešo personu prasījumiem.

Testējamie resursi:
  • Domēna vārdi:
    • latvenergo.lv
  • IP apakštīkli:
  • Citi:
  • Domēna vārdi:
  • IP apakštīkli:
  • Citi:
Lejupielādēt programmas testējamo resursu sarakstu
.txt
Teksta fails

1 Resursi