Fixed some Dutch snippets

This commit is contained in:
skyanth
2016-09-30 14:39:38 +02:00
parent 6d6ee4d415
commit e9c34e405c
7 changed files with 369 additions and 257 deletions
@@ -1,39 +1,36 @@
<?xml version="1.0" encoding="UTF-8"?> <?xml version="1.0" encoding="UTF-8"?>
<section> <section>
<title>Broncode Audit</title> <title>Broncode-audit</title>
<p><company_short/> zal een broncode audit uitvoeren ter ondersteuning van pentesting. <p><company_short/> zal een broncode-audit uitvoeren ter ondersteuning van pentesting.
Gedurende een code audit onderzoeken wij handmatig de broncode van een applicatie Gedurende de code-audit onderzoeken wij handmatig de broncode van een applicatie
om te verzekeren dat er geen kwetsbaarheden in de beveiliging zitten en gebruiken wij om te verzekeren dat er geen kwetsbaarheden in de beveiliging zitten en gebruiken wij
ons begrip van de code om het pentesten te leiden. Als er kwetsbaarheden gevonden worden ons begrip van de code om het pentesten te leiden. Als er kwetsbaarheden gevonden worden
documenteren wij deze en komen met suggesties om deze op te lossen. Dit wordt gedaan documenteren wij deze en komen met suggesties om deze op te lossen. De audit wordt uitgevoerd
door goed-getrainde penetratie testers die zowel raw code kunnen herzien, door goed getrainde penetratietesters die zowel raw code kunnen herzien
als het interpreteren van de bevindingen van de geautomatiseerde scans, wat het in context brengt.</p> als de bevindingen van geautomatiseerde scans interpreteren en in context brengen.</p>
<p>Tijdens het code audit gedeelte van penetratie tests nemen wij de volgende criteria mee:</p> <p>Tijdens het code-audit-gedeelte van penetratietests nemen wij de volgende criteria mee:</p>
<ol> <ol>
<li>Risico Beoordeling en "Dreiging Modellering"<br/> <li>Risicobeoordeling en "Threat Modeling"<br/>
In deze stap analyseren wij de risico's van een bepaalde applicatie of systeem. In deze stap analyseren wij de risico's van een bepaalde toepassing of een bepaald systeem.
Dreiging Modellering is een specifieke, gestructureerde aanpak voor risico "Threat modeling" is een specifieke, gestructureerde aanpak voor risico-analyse die wordt ingezet tijdens het codeherzieningsproces en die ons in staat stelt beveiligingsrisico's te identificeren, te
analyse dat ons in staat stelt om beveiligingsrisico's te identificeren, kwalificeren en te addresseren. Bijvoorbeeld: Gebruiksgegevens zijn heilig.
kwalificeren en te addresseren. Dit is de reden voor de vervlechting met We controleren op versleutelde gegevensopslag, onderzoeken of <client_short/> werknemers
het proces van Code Herziening. Bijvoorbeeld: Gebruiksgegevens zijn heilig. een "backdoor" in hun data hebben of ontkoppelen (indien van toepassing) gestolen toestellen
Wij focussen op versleutelde opslag, ontdekken of <client_short/> werknemers
een "backdoor" in hun data hebben en snijden gestolen toestellen af
door deze op afstand te wissen en accounts in te trekken.</li> door deze op afstand te wissen en accounts in te trekken.</li>
<li>Doel en Context<br/> <li>Doel en Context<br/>
Hier focussen wij op de risico's, voornamelijk in het snel en gemakkelijk Hier richten we ons vooral op de risico's, bijvoorbeeld wanneer (te) snel en gemakkelijk
delen van interne documenten en routebeschrijvingen. Accountgegevens interne documenten en agenda's worden gedeeld. Accountgegevens
zijn niet zo geheim als wij weten wie in een vergadering zit, maar zijn niet zo geheim als wij weten wie bij vergaderingen aanwezig is - zelfs als het besprokene wél geheim blijft.
wat besproken wordt geheim is.</li> </li>
<li>Complexiteit<br/> <li>Complexiteit<br/>
De complexiteit van het systeem zit hem in de frameworks die de De complexiteit van het systeem zit hem in de frameworks die de
webapplicatie ondersteunen. Wij zouden deze negeren en ons alleen richten (web)applicatie ondersteunen. Wij richten ons voornamelijk
op de "custom" en backend code, waarvan wij weten dat het gebaseerd is op de "custom" en back-end code, en dan in het bijzonder op implementatiefouten en bekende
op .NET/ C#. We zouden ons ook focussen op implementatiefouten en bekende fouten in de systemen. Bijvoorbeeld: We controleren of u de laatste
fouten in de systemen. Bijvoorbeeld: We zouden bevestigen of u de laatste versie van de ondersteunende software gebruikt, maar duiken niet in het eigenlijke framework.
versie van de software gebruikt, maar we zouden niet delven in het framework zelf. We nemen aan dat de code is geschreven door een team en dus waarschijnlijk duidelijk
Omdat wij aannemen dat de code is geschreven door een team zal dit waarschijnlijk duidelijk geschreven is. Als u meerdere full-release versies heeft, zullen er
geschreven code zijn. Als u meerdere full-release versies heeft, zullen er ongetwijfeld meerdere coderevisies en -audits zijn.</li>
ongetwijfeld meerdere code revisies en audits op deze code zijn.</li>
</ol> </ol>
<p>Voor meer informatie verwijzen wij u naar de volgende link: <p>Voor meer informatie verwijzen wij u naar de volgende link:
<a href="https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents">https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents</a></p> <a href="https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents">https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents</a></p>
@@ -3,15 +3,15 @@
<title>Algemene voorwaarden</title> <title>Algemene voorwaarden</title>
<!-- snippet --><p><company_short/> zal alleen de <company_svc_short/> <!-- snippet --><p><company_short/> zal alleen de <company_svc_short/>
uitvoeren als het de toestemming heeft gekregen van <generate_permission_parties/> uitvoeren als het de toestemming heeft gekregen van <generate_permission_parties/>
zoals uiteengezet in de penetration test verklaring, bijgevoegd als <b>Annex 2</b>, zoals uiteengezet in de penetratietestvrijwaring, bijgevoegd als <b>Annex 2</b>
of verschafd als los document.</p> of verschaft als los document.</p>
<p><company_short/> voert deze opdracht uit op basis van de algemene voorwaarden, <p><company_short/> voert deze opdracht uit op basis van de algemene voorwaarden,
die bijgevoegd zijn als Annex 1. die bijgevoegd zijn als Annex 1.
<company_short/> weigert alle algemene voorwaarden die gebruikt worden door <company_short/> verwerpt alle algemene voorwaarden die gebruikt worden door
<client_short/>.</p> <client_short/>.</p>
<p>Om akkoord te gaan met dit aanbod, tekent u deze brief in tweevoud en retourneert <p>Om akkoord te gaan met dit aanbod dient u deze brief in tweevoud te tekenen en te
deze naar:</p> retourneren naar:</p>
<contact> <contact>
<name><company_legal_rep/></name> <name><company_legal_rep/></name>
<address><company_long/><br/>Overdiemerweg 28<br/>1111 PP Diemen</address> <address><company_long/><br/>Overdiemerweg 28<br/>1111 PP Diemen</address>
@@ -1,197 +1,295 @@
<?xml version="1.0" encoding="UTF-8"?> <?xml version="1.0" encoding="UTF-8"?>
<annex> <annex>
<title>Annex 1<br/>General Terms and Conditions</title> <title>Annex 1<br/>Algemene Voorwaarden</title>
<p><b>What is this document?</b></p> <p>
<p>These are the general terms and conditions (in Dutch: “<i>algemene voorwaarden</i>”) <b>Wat houdt dit document in?</b>
of <company_long/> (<company_short/>). This version of the general terms and conditions </p>
is dated 15 July 2014.</p> <p>
<p>In the spirit of <company_short/>'s philosophy, <company_short/> wants these Dit zijn de algemene voorwaarden van <company_long/> (<company_short/>)
general terms and conditions to be as understandable as possible. If you have any Deze versie van de algemene voorwaarden dateert van 15 juli 2014.
questions, feel free to ask for clarification.</p> </p>
<p><b>What is <company_long/>?</b></p> <p>
<p><company_short/> is a private limited liability company under Dutch law located In de geest van de filosofie van <company_short/> wil <company_short/> dat deze algemene voorwaarden zo
in Amsterdam, The Netherlands. It is registered at the Dutch Chamber of Commerce begrijpelijk mogelijk zijn. Vraag gerust om opheldering als u vragen heeft.
under no. 60628081.</p> </p>
<p><b>To what do these terms and conditions apply?</b></p>
<p>These general terms and conditions apply to all agreements between <company_short/> <p>
and the customer. <company_short/> rejects any terms and conditions used by the <b>Wat is Radically Open Security?</b>
customer. The parties can only deviate from these general terms and conditions </p>
in writing. These general terms and conditions are also intended to benefit any <p>
person employed or engaged by <company_short/> during the performance of an assignment.</p> <company_short/> is een besloten vennootschap met beperkte aansprakelijkheid volgens
<p><b>How does <company_short/> agree on an assignment?</b></p> Nederlands recht en is gevestigd in Amsterdam, Nederland. Het staat geregistreerd
<p><company_short/> wants both parties to have a clear picture of an assignment bij de Nederlandse Kamer van koophandel onder nr. 60628081.
before it starts. This means there only is an agreement between <company_short/> </p>
and the customer after <company_short/> sends a written offer containing the key
terms of the agreement and the customer subsequently accepts the offer. <p>
Communications other than the written offer do not form part of the agreement. <b>Waarop zijn deze algemene voorwaarden van toepassing?</b>
<company_short/> can rescind an offer until it is accepted by the customer.</p> </p>
<p><b>What can the customer expect from <company_short/>?</b></p> <p>
<p>It is important to understand the limits of <company_short/>'s services. Deze algemene voorwaarden zijn van toepassing op alle overeenkomsten tussen
<company_short/> does not (and cannot) give guarantees that something is secure. <company_short/> en de klant. <company_short/> wijst algemene voorwaarden die gebruikt worden door de
<company_short/> instead has an obligation to make reasonable efforts klant van de hand. Partijen kunnen alleen schriftelijk van deze algemene
(in Dutch: “<i>inspanningsverplichting</i>”) to perform the agreed services.</p> voorwaarden afwijken. Deze algemene voorwaarden zijn ook bedoeld ten gunste
<p><company_short/> will make reasonable efforts to perform the assignment in van een persoon die tijdens het uitvoeren van een opdracht in dienst is van
accordance with the plan set out in the offer (if any). If <company_short/> of ingeschakeld is door <company_short/>.
expects it will not fulfill the plan as documented, it will let the customer </p>
know without delay. <company_short/> is not automatically deemed to be in default
if it doesn't meet the plan.</p> <p>
<p><company_short/> will make reasonable efforts to avoid disruption of the <b>Hoe stemt <company_short/> in met een opdracht?</b>
customer's operations and damage to its owned or operated systems, but it </p>
cannot guarantee that this will be avoided. The customer agrees <p>
to this. <company_short/> is not obliged to restore the systems or recover any <company_short/> wil dat beide partijen een duidelijk beeld hebben van een opdracht voordat
data deleted or amended in the course of the assignment.</p> die begint. Dit betekent dat er alleen een overeenkomst is tussen <company_short/> en de
<p><b>What can <company_short/> expect from the customer?</b></p> klant indien <company_short/> een schriftelijke offerte stuurt met daarin de belangrijkste
<p>The customer will provide <company_short/> with all means necessary to allow bepalingen van de overeenkomst en de klant vervolgens de offerte accepteert.
<company_short/> to perform the agreed services. If <company_short/> needs explicit Mededelingen, anders dan de schriftelijke offerte, maken geen deel uit van de
permission from the customer to perform its services (for example, when doing overeenkomst. <company_short/> kan een offerte intrekken totdat het door de klant is geaccepteerd.
penetration tests) the customer gives this permission. The customer also warrants </p>
that it has the legal authority to give this permission.</p>
<p><b>How do the parties handle confidential information?</b></p> <p>
<p><company_short/> and the customer will not disclose to others confidential <b>Wat kan de klant verwachten van <company_short/>?</b>
information and personal data they receive from each other or gain access to in </p>
the course of an assignment. <company_short/> has the right to disclose this <p>
information and data to persons engaged by <company_short/>, but only if these Het is belangrijk om op de hoogte te zijn van de grenzen van de diensten van
persons have a similar confidentiality obligation vis-á-vis <company_short/>. <company_short/>. <company_short/> garandeert niet (en kan niet garanderen) dat iets veilig is. In plaats
Any person will only use the information and data it receives or gains access daarvan heeft <company_short/> een inspanningsverplichting om de afgesproken diensten uit
to for the purposes following from the agreement. Both parties will take reasonable te voeren.
measures to maintain the confidentiality of the information and data they received </p>
or gained access to, and will ensure that persons engaged by them do the same.</p> <p>
<p><b>What does <company_short/> do with vulnerabilities it finds in the course <company_short/> zal redelijke inspanningen leveren om de opdracht uit te voeren conform
of an assignment?</b></p> de planning die is vastgelegd in de offerte (indien van toepassing). Indien
<p>If <company_short/> in the course of an assignment finds a vulnerability which <company_short/> verwacht dat het de planning niet haalt, brengt <company_short/> de klant onverwijld
might affect the customer, it will report this to the customer. If a vulnerability op de hoogte. <company_short/> wordt niet automatisch in verzuim geacht te zijn indien
might affect third parties as well, <company_short/> retains the right to disclose <company_short/> de planning niet haalt.
this vulnerability also to others than the customer. It will only do so after </p>
having given the customer a reasonable period to take measures minimising the <p>
impact of the vulnerability, in line with responsible disclosure best practices.</p> <company_short/> zal redelijke inspanningen leveren om schade aan systemen die eigendom
<p><b>What does <company_short/> do with indicators of compromise it finds?</b></p> zijn van de klant of beheerd worden door de klant te voorkomen, maar kan niet
<p>If <company_short/> in the course of an assignment finds indicators of garanderen dat dergelijke schade zal worden vermeden. <company_short/> is niet verplicht
compromise, such as malware signatures and IP-addresses, it will report this to om data te herstellen die het tijdens de opdracht heeft verwijderd of gewijzigd.
the customer. <company_short/> retains the right to also publish this information </p>
in a publicly accessible database. It will only do so after it has given the
customer the opportunity to object to the publication of data which would <p>
negatively impact the customer.</p> <b>Wat kan <company_short/> van de klant verwachten?</b>
<p><b>Who owns the products developed in the course of the assignment?</b></p> </p>
<p><company_short/> retains any intellectual property rights in products developed <p>
for an assignment, such as software and reports. <company_short/>, however, wants De klant zal <company_short/> voorzien van alle nodige middelen om <company_short/> in staat te stellen
to teach as many customers as possible 'how to fish'.</p> om de afgesproken diensten uit te voeren. Indien <company_short/> nadrukkelijke toestemming
<p>For software it developed, this means that <company_short/> gives the customer nodig heeft van de klant om zijn diensten uit te voeren, bijvoorbeeld bij het
a permanent, non-exclusive, transferable, sub-licensable, worldwide license to uitvoeren van penetratietesten of een basis-securityscan, geeft de klant deze toestemming. De klant
distribute and use the software in source and binary forms, with or without garandeert tevens dat het de wettelijke bevoegdheid heeft om deze toestemming te geven.
modification (very similar to the BSD-license). If <company_short/>'s software </p>
is based on other software which is provided under a license which restricts
<company_short/>'s ability to license its own software (such as the GPLv3 license), <p>
the more restrictive license will apply.</p> <b>Hoe gaan de partijen om met vertrouwelijk informatie?</b>
<p>For other products it developed, such as reports and analyses, <company_short/> </p>
gives the customer the same license, but this license is exclusive to the customer <p>
and does not contain the right to modification. The latter condition is intended <company_short/> en de klant onthullen aan anderen geen vertrouwelijke informatie en persoonlijke
to ensure that the customer will not change <company_short/>'s products, such as gegevens die zij van elkaar ontvangen of waar zij gedurende de opdracht toegang
reports and analyses. <company_short/> retains the right to reuse these products, toe krijgen. <company_short/> heeft het recht om de informatie openbaar te maken aan personen
for example for training and marketing purposes. <company_short/> will remove any die door <company_short/> zijn ingeschakeld, maar alleen indien deze personen een vergelijkbare
confidential information from these products before publication.</p> geheimhoudingsplicht hebben ten aanzien van <company_short/>. Een ieder aan wie deze informatie
<p><company_short/> retains title to any property transferred to the customer of deze gegevens openbaar zijn gemaakt zal dit alleen gebruiken voor de doelen
until all outstanding payments by the customer have been done in full (in Dutch: die voortkomen uit de overeenkomst. Beide partijen zullen redelijke maatregelen
<i>eigendomsvoorbehoud</i>”). <company_short/> also only gives a license after nemen om de vertrouwelijkheid van deze informatie en gegevens te handhaven,
all outstanding payments have been done in full.</p> ook met betrekking tot personen die door de partijen zijn ingeschakeld.
<p><b>Who will perform the assignment?</b></p> </p>
<p><company_short/> has the right to appoint the persons who will perform the
assignment. It has the right to replace a person with someone with at least the <p>
same expertise, but only after having consulted with the customer. This means <b>Wat doet <company_short/> met kwetsbaarheden die het tijdens de opdracht ontdekt?</b>
that section 7:404 Dutch Civil Code (in Dutch: “<i>Burgerlijk Wetboek</i>”) is </p>
excluded.</p> <p>
<p>Due to the nature of <company_short/>'s business, <company_short/> regularly Indien <company_short/> tijdens de opdracht een kwetsbaarheid vindt die de klant zou kunnen
works with freelancers for the performance of its assignments. <company_short/> beïnvloeden, geeft <company_short/> dit door aan de klant. Indien een kwetsbaarheid derden
has the right to engage third parties, including freelancers, in the course of ook zou kunnen beïnvloeden, behoudt <company_short/> het recht om deze kwetsbaarheid ook
the performance of an assignment.</p> aan anderen dan te klant bekend te maken. <company_short/> zal dit alleen doen nadat <company_short/>
<p><company_short/> wants to be able to use the expertise of its entire team to de klant een redelijke periode heeft gegeven om maatregelen te nemen om het
help with an assignment. This means that in the course of an assignment, it is effect van de kwetsbaarheid te minimaliseren, overeenkomstig best practices
possible that the persons performing the assignment will consult with and be voor responsible disclosure.
advised by others in <company_short/>'s team. These others will of course be </p>
bound by the same confidentiality obligations as the persons performing the assignment.</p>
<p><b>What happens when the scope of the assignment is bigger than agreed?</b></p> <p>
<p><company_short/> and the customer will attempt to precisely define the scope <b>Wat doet <company_short/> als het indicaties van compromittering tegenkomt? </b>
of the assignment before <company_short/> starts. If during the course of the </p>
assignment, the scope turns out to be bigger than expected, <company_short/> <p>
will report this to the customer and make a written offer for the additional work.</p> Indien <company_short/> tijdens een opdracht indicaties van compromittering tegenkomt,
<p><b>How is payment arranged?</b></p> zoals malware-handtekeningen en IP-adressen, geeft <company_short/> dit door aan de klant.
<p>All amounts in <company_short/>'s offers are in Euros, excluding VAT and <company_short/> behoudt het recht om deze informatie ook in een openbaar toegankelijke
other applicable taxes, unless agreed otherwise.</p> database te publiceren. <company_short/> zal dit alleen doen nadat het de klant de mogelijkheid
<p>For assignments where the parties agreed to an hourly fee, <company_short/> heeft gegeven om bezwaar te maken tegen de publicatie van gegevens die een negatief
will send an invoice after each month. For other assignments, <company_short/> effect zouden hebben op de klant.
will send an invoice after completion of the assignment, and at moments set out </p>
in the offer (if any). The customer must pay an invoice within 30 days of the
invoice date.</p> <p>
<p><company_short/> may, prior to an assignment, agree on the payment of a <b>Wie is eigenaar van de producten die tijdens de opdracht worden ontwikkeld?</b>
deposit by the customer. <company_short/> will settle deposits with interim </p>
payments or the final invoice for the assignment.</p> <p>
<p>If the payment is not received before the agreed term, the client will be <company_short/> behoudt intellectuele eigendomsrechten van producten die voor een opdracht
deemed to be in default without prior notice. <company_short/> will then have zijn ontwikkeld, zoals software en rapporten. <company_short/> wil echter zoveel mogelijk
the right to charge the statutory interest (in Dutch: “<i>wettelijke rente</i>”) klanten leren vissen.
and any judicial and extrajudicial (collection) costs (in Dutch: </p>
<i>gerechtelijke- en buitengerechtelijke (incasso)kosten</i>”).</p> <p>
<p>If the customer cancels or delays the assignment two weeks before it starts, Voor software die <company_short/> heeft ontwikkeld betekent dit dat <company_short/> de klant een
<company_short/> is entitled to charge the customer 50% of the agreed price. permanente, niet-exclusieve, overdraagbare, sub-licentieerbare, wereldwijde
If the customer cancels or delays the assignment after it already started, licentie geeft om de software in bronvorm of binaire vorm te verspreiden of
<company_short/> is entitled to charge the customer 100% of the agreed price. te gebruiken, met of zonder wijziging (vrijwel gelijk aan de BSD-licentie).
<company_short/> is entitled to charge a pro rata percentage in the case of Indien de software van <company_short/> gebaseerd is op andere software die geleverd is
cancellation or delay shorter than two weeks before the start of the assignment onder een licentie die het vermogen beperkt van <company_short/> om een licentie te verbinden
(i.e. a cancellation one week before the assignment would entitle <company_short/> aan de eigen software (zoals de GPLv3-licentie), is de beperkendere licentie
to charge 75% of the agreed price).</p> van toepassing.
<p><b>For what can <company_short/> be held liable?</b></p> </p>
<p>Any liability of <company_short/> resulting from or related to the performance <p>
of an assignment, shall be limited to the amount that is paid out in that Voor overige producten die <company_short/> heeft ontwikkeld, zoals rapporten en analyses,
specific case under an applicable indemnity insurance of <company_short/>, geeft <company_short/> dezelfde licentie aan de klant, maar deze licentie geldt exclusief
if any, increased by the amount of the applicable deductible (in Dutch: voor de klant en bevat geen recht op wijziging. De laatste voorwaarde is bedoeld
<i>eigen risico</i>”) which under that insurance shall be borne by <company_short/>. om te garanderen dat de klant de producten van <company_short/> niet verandert, zoals rapporten
If no amount is paid out under an insurance, these damages are limited to the en analyses. <company_short/> behoudt het recht om deze producten opnieuw te gebruiken,
amount already paid for the assignment, with a maximum of EUR 10.000. bijvoorbeeld voor trainings- en marketingdoeleinden. Voorafgaand aan publicatie
Each claim for damages shall expire after a period of one month from the day verwijdert <company_short/> vertrouwelijke informatie van deze producten.
following the day on which the customer became aware or could reasonably </p>
be aware of the existence of the damages.</p> <p>
<p>To make things clear, <company_short/> is not liable if a person associated <company_short/> behoudt het eigendomsrecht van een goed dat is overgedragen aan de klant
with <company_short/> acts contrary to any confidentiality or non-compete totdat alle uitstaande betalingen volledig door de klant zijn voldaan, i.e.
obligation vis-á-vis the customer or a third party, this person might have eigendomsvoorbehoud. <company_short/> geeft tevens alleen een licentie nadat alle uitstaande
agreed to in another engagement.</p> betalingen volledig zijn voldaan.
<p>What happens when third parties lodge a claim or initiate criminal proceedings </p>
against <company_short/>?</p>
<p>The customer shall indemnify <company_short/> and any person employed or <p>
engaged by <company_short/> for any claims of third parties which are in any <b>Wie zal de opdracht uitvoeren?</b>
way related to the activities of <company_short/> and any person employed or </p>
engaged by <company_short/> for the customer.</p> <p>
<p>Should a third party lodge a claim against <company_short/> or any of the <company_short/> heeft het recht om personen te benoemen die de opdracht zullen uitvoeren.
consultants it engaged or employed as a result of the performance of the assignment <company_short/> heeft het recht om een persoon te vervangen door iemand met minstens
for the customer, then the customer will co-operate fully with <company_short/> dezelfde expertise, maar alleen na overleg met de klant. Dit betekent dat artikel
in defending against this claim, including by providing to <company_short/> any 7:404 van het Nederlands Burgerlijk Wetboek is uitgesloten.
evidence it has which relates to this claim. </p>
Should the public prosecutor initiate an investigation or criminal proceedings <p>
against <company_short/> or any of the consultants it engaged or employed as a Vanwege de aard van de zaken van <company_short/> werkt <company_short/> regelmatig met freelancers
result of the performance of the assignment for the customer, then the customer voor het uitvoeren van de opdrachten. <company_short/> heeft het recht om derden in te schakelen,
will also co-operate fully with <company_short/> in defending against this waaronder freelancers, tijdens het uitvoeren van een opdracht.
investigation or proceedings, including by providing any evidence it has which </p>
relates to this investigation or these proceedings.</p>
<p>The customer shall reimburse <company_short/> and any person employed or <p>
engaged by <company_short/> all costs of legal defence and all damages in <b>Wat gebeurt er wanneer de omvang van de opdracht groter is dan afgesproken?</b>
relation to these claims, investigations or proceedings. This provision does </p>
not apply to the extent a claim, investigation, or proceeding is the result of <p>
the intent or recklessness (in Dutch: “<i>opzet of bewuste roekeloosheid</i>”) <company_short/> en de klant zullen proberen om de omvang van de opdracht nauwkeurig te
of <company_short/> or a person employed or engaged by <company_short/>.</p> bepalen voordat <company_short/> begint. Indien tijdens de opdracht de omvang groter blijkt
<p><b>When is this agreement terminated and what happens then?</b></p> te zijn dan verwacht zal <company_short/> dit rapporteren aan de klant en een schriftelijke
<p>Each of the parties may terminate the agreement wholly or partly without offerte opstellen voor het meerwerk.
prior notice if the other party is declared bankrupt or is being wound up or if </p>
the other party's affairs are being administered by the court
(in Dutch: “surséance van betaling”).</p> <p>
<p><b>When can <company_short/> not be expected to perform the assignment?</b></p> <b>Hoe is de betaling geregeld?</b>
<p>In the case of force majeure (in Dutch: “<i>overmacht</i>”) as a result of </p>
which <company_short/> cannot reasonably be expected to perform the assignment, <p>
the performance will be suspended. Situations of force majeure include cases Alle bedragen in de offertes van <company_short/> zijn in euros en exclusief BTW en
where means, such as soft- and hardware, which are prescribed by the customer overige van toepassing zijnde belastingen, tenzij anders overeengekomen.
do not function well. The agreement may be terminated by either party if a </p>
situation of force majeure has continued longer than 90 days. The customer will <p>
then have to pay the amount for the work already performed pro rata.</p> Voor opdrachten waarbij de partijen een uurtarief hebben afgesproken stuurt
<p><b>Which law applies and which court is competent?</b></p> <company_short/> aan het einde van iedere maand een factuur. Voor overige opdrachten zal
<p>Dutch law applies to the legal relationship between <company_short/> and its <company_short/> een factuur sturen na voltooiing van de opdracht en op momenten zoals
customers. Any dispute between <company_short/> and a customer will be resolved vastgelegd in de offerte (indien van toepassing). De klant moet een factuur
in the first instance exclusively by the District Court (in Dutch: binnen 30 dagen na factuurdatum betalen.
<i>rechtbank</i>”) of Amsterdam, the Netherlands.</p> </p>
</annex> <p>
<company_short/> kan, voorafgaand aan een opdracht, instemmen met een aanbetaling door de klant.
<company_short/> zal aanbetalingen verrekenen met tussentijdse betalingen of met de laatste
factuur voor de opdracht.
</p>
<p>
Indien de betaling niet voor de afgesproken termijn is ontvangen wordt de
klant zonder voorafgaande kennisgeving geacht in verzuim te zijn. <company_short/> heeft
dan het recht om de wettelijke rente en eventuele gerechtelijke en buitengerechtelijke
(incasso)kosten in rekening te brengen.
</p>
<p>
Indien de klant de opdracht binnen twee weken voor de start annuleert of
uitstelt heeft <company_short/> het recht om de klant 50% van de afgesproken prijs in
rekening te brengen.
</p>
<p>
<b>Waarvoor kan <company_short/> aansprakelijk worden gesteld?</b>
</p>
<p>
Een aansprakelijkheid van <company_short/> ten gevolge van of in verband met de uitvoering
van een opdracht is beperkt tot het bedrag dat in dat specifieke geval krachtens
een van toepassing zijnde aansprakelijkheidsverzekering van <company_short/> is uitbetaald,
indien van toepassing, verhoogd met het bedrag van het eigen risico, dat volgens
de verzekering wordt gedragen door <company_short/>. Indien geen bedrag wordt uitbetaald
krachtens een verzekering, is deze schadevergoeding beperkt tot het bedrag
dat al is betaald voor de opdracht, met een maximum van 10.000 euro.
</p>
<p>
Elke vordering tot schadevergoeding verloopt na een periode van een maand
vanaf de dag volgend op de dag waarop de klant kennis had gekregen van of
redelijkerwijs kennis zou kunnen krijgen van het bestaan van de schadevergoeding.
</p>
<p>
Ter verduidelijking, <company_short/> is niet aansprakelijk wanneer een persoon die verbonden
is met <company_short/> handelt in strijd met eventuele geheimhouding of niet-concurrentiebeding
ten aanzien van de klant of derden, die deze persoon afgesproken zou kunnen
hebben in een andere verbintenis.
</p>
<p>
<b>Wat gebeurt er wanneer derden een vordering indienen of een strafrechtelijke
procedure instellen tegen <company_short/>?</b>
</p>
<p>
De klant vrijwaart <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
van vorderingen van derden die op enige manier verband houden met de activiteiten
van <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/> voor de klant.
De klant vergoed aan <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
alle kosten voor juridische bijstand en alle schade met betrekking tot deze
vorderingen. Deze bepaling is niet van toepassing voor zover een vordering
het gevolg is van opzet of bewuste roekeloosheid van <company_short/> of een persoon in
dienst van of ingeschakeld door <company_short/>.
</p>
<p>
Indien een derde partij een vordering indient tegen <company_short/> of een van de adviseurs
die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg van het uitvoeren
van de opdracht voor de klant, zal de klant volledig meewerken met <company_short/> in de
verdediging tegen deze vordering, inclusief het leveren aan <company_short/> van enig
bewijs dat betrekking heeft op deze vordering. Indien de officier van justitie
een onderzoek instelt of een strafrechtelijke procedure instelt tegen <company_short/> of
een van de adviseurs die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg
van het uitvoeren van de opdracht voor de klant, zal de klant ook volledig
meewerken met <company_short/> in de verdediging tegen dit onderzoek of procedure, inclusief
het leveren van enig bewijs dat betrekking heeft op dit onderzoek of deze procedure.
</p>
<p>
<b>Wanneer wordt deze overeenkomst beëindigd en wat gebeurt er dan?</b>
</p>
<p>
Elk van de partijen kan de overeenkomst zonder voorafgaande kennisgeving
geheel of gedeeltelijk beëindigen indien de andere partij failliet is verklaard
of is ontbonden of indien de andere partij in surseance van betaling verkeert.
</p>
<p>
<b>Wanneer kan er niet van <company_short/> worden verwacht dat het de opdracht uitvoert?</b>
</p>
<p>
In het geval van overmacht als gevolg waarvan van <company_short/> redelijkerwijs niet verwacht
kan worden dat het de opdracht uitvoert, zal de uitvoering worden uitgesteld.
Situaties van overmacht zijn onder andere gevallen waarbij middelen zoals
software en hardware die zijn voorgeschreven door de klant niet goed functioneren.
Indien een situatie van overmacht langer dan 90 dagen heeft geduurd, kan de
overeenkomst door een van beide partijen worden beëindigd. De klant zal dan
naar rato het bedrag moeten betalen voor het werk dat al is uitgevoerd.
</p>
<p>
<b>Welk recht is van toepassing en welke rechtbank is bevoegd?</b>
</p>
<p>
Op de rechtsverhouding tussen <company_short/> en zijn klanten is het Nederlands recht
van toepassing. Een geschil tussen <company_short/> en een klant wordt in eerste instantie
uitsluitend beslecht door de Arrondissementsrechtbank te Amsterdam, Nederland.
</p>
</annex>
@@ -1,20 +1,19 @@
<?xml version="1.0" encoding="UTF-8"?> <?xml version="1.0" encoding="UTF-8"?>
<section> <section>
<title>Planning en Betaling</title> <title>Planning en Betaling</title>
<p><company_short/> houdt het volgende schema aan voor haar werkzaamheden:</p> <p><company_short/> houdt de volgende planning aan voor haar werkzaamheden:</p>
<p> <p>
<ul> <ul>
<li><p_testingduration/>: <company_short/> voert <company_svc_short/> uit op het doelwit</li> <li><company_short/> voert <company_svc_short/> uit op het doelwit: <p_testingduration/>.</li>
<li><p_reportwritingduration/>: <company_short/> maakt een concept rapport over de tests</li> <li><company_short/> levert het definitieve rapport: <p_reportdue/>.</li>
<li><p_reportdue/>: <company_short/> levert het definitieve rapport.</li>
</ul> </ul>
</p> </p>
<!-- snippet --><p>Ons vaste tarief voor de bovenstaand beschreven <p>Ons vaste tarief voor de bovenstaand beschreven
<company_svc_short/> is <p_fee/>,- excl. BTW en bijkomende kosten. <company_svc_short/> is <p_fee/>,- excl. BTW en bijkomende kosten.
<company_short/> zal een factuur sturen na afronding van deze opdracht. <company_short/> zal een factuur sturen na afronding van deze opdracht.
<client_short/> zal het afgesproken bedrag binnen 30 dagen na de factureringsdatum overmaken.</p> <client_short/> zal het afgesproken bedrag binnen 30 dagen na de factureringsdatum overmaken.</p>
<!-- snippet --><p>Eventuele extra werkzaamheden zullen apart worden verrekend. <p>Eventuele extra werkzaamheden zullen apart worden verrekend.
Een uurtarief zal hieraan voorafgaand worden besproken.</p> Een uurtarief zal hieraan voorafgaand worden besproken.</p>
</section> </section>
@@ -1,21 +1,42 @@
<?xml version="1.0" encoding="UTF-8"?> <?xml version="1.0" encoding="UTF-8"?>
<section> <section todo="no">
<title>Projectoverzicht</title><!-- section with an overview of ROS activities --> <title>Projectoverzicht</title><!-- section with an overview of ROS activities -->
<!-- snippet --><p><company_short/> zal <company_svc_long/> uitvoeren voor <client_short/> <!-- snippet --><p><company_short/> zal <company_svc_long/> uitvoeren voor <client_short/>
op de onderstaand beschreven systemen. De diensten zijn bedoelt om inzicht te bieden op de hieronder beschreven systemen. De diensten zijn bedoeld om inzicht te bieden
in de veiligheid van deze systemen. Om dit te kunnen bewerkstelligen zal <company_short/> in de veiligheid van deze systemen. Om dit te kunnen bewerkstelligen zal <company_short/>
toegang krijgen tot deze systemen, proberen kwetsbaarheden op te sporen en trachten toegang krijgen tot deze systemen, proberen kwetsbaarheden op te sporen en trachten
verdere toegang te krijgen door de gevonden kwetsbaarheden uit te buiten.</p> verdere toegang te krijgen door de gevonden kwetsbaarheden uit te buiten.</p>
<!-- snippet --><p><company_short/> zal de volgende objectieven testen <!-- snippet --><p><company_short/> zal de volgende doelwitten testen
(de “<b>objectieven</b>”):</p> (de “<b>Doelwitten</b>”):</p>
<generate_targets/> <generate_targets/>
<!-- snippet --><p><company_short/> zal testen op de aanwezigheid van de <!-- snippet --><p><company_short/> zal testen op de aanwezigheid van de
meest voorkomende kwetsbaarheden, gebruik makend van zowel publiek beschikbare meest voorkomende kwetsbaarheden, gebruik makend van zowel publiek beschikbare
scanning tools, als door handmatig testen. <company_short/> zal een scanning tools, als door handmatig testen. <company_short/> zal een grondige
<p_duration/>-daagse, <p_boxtype/>, grondige test uitvoeren, via internet.</p> <p_duration/>-daagse, <p_boxtype/> test uitvoeren via internet.</p>
<section todo="yes">
<title>Scope</title>
<p><company_short/> schat de uitvoering van de penetratietest op ... dagen in totaal: </p>
<ul>
<li>... dagen voor het testen van ...;</li>
<li>... dagen voor het testen van ...;</li>
<li>... dagen voor de verificatie van potentiële risico's, opstellen van een Proof of Concept
en het vastleggen van onze bevindingen en aanbevelingen in het rapport.</li>
</ul>
<br/>
<b>Out of scope</b><br/>
<p>De onderliggende netwerkinfrastructuur, ..., ... en eventuele loadbalancing-infrastructuur maken geen deel uit van de scope.
Uitgesloten zijn ook:</p>
<ul>
<li>elke vorm van social engineering;</li>
<li>(D)DoS aanvallen;</li>
<li>...</li>
</ul>
</section>
<!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text--> <!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text-->
<!--p>It is possible that in the course of the penetration <!--p>It is possible that in the course of the penetration
@@ -11,18 +11,18 @@
<li><company_poc1/> (<company_short/>)</li> <li><company_poc1/> (<company_short/>)</li>
<li><client_poc1/> (<client_short/>)</li> <li><client_poc1/> (<client_short/>)</li>
</ul> </ul>
<p>Onze penetratie tests lijken een beetje op een "verover de vlag competitie": <p>Onze penetratie tests lijken een beetje op een "<i>Capture The Flag</i>-competitie":
<company_long/> heeft een geografisch gedistribueerd team <company_long/> heeft een geografisch gedistribueerd team;
en wij gebruiken online infrastructuur (RocketChat, GitLabs, etc.) wij gebruiken online infrastructuur (RocketChat, GitLabs, etc.)
om ons werk te coördineren. Dit geeft ons de mogelijkheid om om ons werk te coördineren. Dit geeft ons de mogelijkheid
om verscheidene technische mensen uit de organisatie van de klant om verscheidene technische mensen uit de organisatie van de klant
uit te nodigen om op vrijwillige basis samen te werken met ons pentest team. uit te nodigen om op vrijwillige basis samen te werken met ons pentestteam.
Natuurlijk geldt deze uitnodiging ook voor <client_short/>.</p> Uiteraard geldt deze uitnodiging ook voor <client_short/>.</p>
<p>In de loop van het project hebben wij de insteek om actief te <p>In de loop van het project hebben wij de insteek om actief te
brainstormen met <client_short/> over zowel de pentest, als het proces. brainstormen met <client_short/> over zowel de pentest als het proces.
Dit is een doorlopende leerervaring voor zowel u, als voor onszelf. Dit is een doorlopende leerervaring voor zowel u als onszelf.
Daarnaast hebben wij ervaren dat een directe lijn voor feedback naar de klant Daarnaast hebben wij ervaren dat een directe lijn voor feedback naar de klant
de kwaliteit en de focus van het dienstverband enorm verbeteren.</p> de kwaliteit en de focus van het dienstverband enorm verbeteren.</p>
@@ -30,22 +30,21 @@
<section> <section>
<title>Rapportage</title> <title>Rapportage</title>
<p><company_short/> zal rapporteren aan <client_short/> betreffende de <p><company_short/> zal rapporteren aan <client_short/> betreffende de
penetratie test. Dit rapport zal de genomen stappen bevatten die benodigd waren penetratietest. Dit rapport zal de genomen stappen bevatten die benodigd waren
gedurende de test en daarnaast de bevonden kwetsbaarheden. Daarnaast zal het gedurende de test en daarnaast de bevonden kwetsbaarheden. Daarnaast zal het
aanbevelingen bevatten, maar geen uitgebreide oplossingen om deze aanbevelingen bevatten, maar geen uitgebreide oplossingen om deze
kwetsbaarheden op te lossen.</p> kwetsbaarheden op te lossen.</p>
<p>Een voorbeeld van een Pentest rapport kan hier gevonden worden</p> <p>Een voorbeeld van een pentestrapport vindt u hier:</p>
<ul> <ul>
<li><a href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck- <li><a href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf">https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck- pentestreport-v10.pdf">https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf</a></li> pentestreport-v10.pdf</a></li>
</ul> </ul>
<p>Een van <company_short/> haar kernwaarden is het <p>Een van de kernwaarden van <company_short/> is het
"Leer iemand Vissen" principe - ook bekend als het "Teach To Fish" principe - ook bekend als het
"Meekijken over de Schouder" principe. Wij streven ernaar om "Peek over our Shoulder (PooS)" principe. Wij streven ernaar om
onze diensten te structureren, zodat zij kans kunnen bieden onze diensten en rapporten zodanig te structureren dat onze klanten ze mogelijk kunnen benutten voor educatieve of trainingsdoeleinden.</p>
om deze te benutten voor educatieve- of trainingsdoeleinden voor onze klanten.</p>
</section> </section>
</section> </section>
+1 -3
View File
@@ -28,9 +28,7 @@ in de veiligheid van deze systemen. <company_short/> zal zich daartoe toegang ve
deze systemen om op zoek te gaan naar kwetsbaarheden. Vervolgens zal worden getracht deze systemen om op zoek te gaan naar kwetsbaarheden. Vervolgens zal worden getracht
dergelijke kwetsbaarheden uit te buiten om verdere toegang en verhoogde privileges dergelijke kwetsbaarheden uit te buiten om verdere toegang en verhoogde privileges
te bemachtigen. <company_short/> zal de volgende doelwitten testen (de “Doelwitten”): te bemachtigen. <company_short/> zal de volgende doelwitten testen (de “Doelwitten”):
<ul> <generate_targets/>
<li>Doelsysteem</li>
</ul>
</p> </p>
<p>2. <i><signee_short/></i> verklaart hierbij <company_short/> en de Consultants op een datum die <p>2. <i><signee_short/></i> verklaart hierbij <company_short/> en de Consultants op een datum die
per email zal worden bevestigd de meest uitvoerige toestemming te verlenen voor per email zal worden bevestigd de meest uitvoerige toestemming te verlenen voor