Política de divulgación coordinada de vulnerabilidades

Erlab se compromete a gestionar las notificaciones de vulnerabilidades de seguridad de forma responsable, rápida y transparente. Esta política describe cómo pueden comunicarse las vulnerabilidades, la conducta esperada de los investigadores de seguridad y la forma en que Erlab gestiona la información recibida.

1. Finalidad

Esta política se aplica a la notificación de vulnerabilidades de seguridad que afecten a productos, servicios, sitios web y sistemas operados por Erlab.

2. Alcance

Esta política se aplica a las vulnerabilidades de seguridad que afecten a productos con elementos digitales, software, firmware, servicios en línea, sitios web y sistemas operados por Erlab.

Esto incluye, en particular:

  • productos y software comercializados o mantenidos por Erlab;

Los sistemas, productos o servicios de terceros no están cubiertos por esta política, salvo que se identifiquen expresamente como operados por Erlab.

Si tiene dudas sobre si un elemento se encuentra dentro del alcance de esta política, o antes de realizar cualquier prueba que pueda afectar a un servicio, póngase en contacto con nosotros en securitycra@erlab.net para obtener autorización previa.

3. Cómo notificar una vulnerabilidad

Si considera que ha identificado una vulnerabilidad de seguridad que afecta a un producto o servicio de Erlab, puede ponerse en contacto con nosotros en: securitycra@erlab.net

También puede utilizar el formulario de notificación disponible en nuestra página de Ciberseguridad.

Puede notificar una vulnerabilidad de forma anónima, incluso a través de un CSIRT competente.

4. Información que debe incluirse

Para ayudarnos a evaluar su notificación en las mejores condiciones posibles, facilite tanta información como sea posible:

  • el producto o servicio afectado;
  • una descripción clara de la vulnerabilidad;
  • los pasos necesarios para reproducir el problema;
  • el posible impacto identificado;
  • capturas de pantalla, registros, archivos o material de prueba de concepto, cuando estén disponibles;
  • sus datos de contacto, si desea que nos pongamos en contacto con usted.

No facilite datos personales, información confidencial, credenciales, claves u otros secretos reales salvo que sea estrictamente necesario. Oculte o enmascare los datos sensibles presentes en las pruebas que facilite. Si resulta imprescindible transmitir información sensible, póngase primero en contacto con nosotros para que podamos acordar un canal de transmisión seguro.

5. Normas para la investigación responsable de seguridad

Pedimos a los investigadores de seguridad que:

  • actúen de buena fe;
  • limiten las pruebas a lo estrictamente necesario para demostrar la vulnerabilidad;
  • no accedan, modifiquen, eliminen ni extraigan datos más allá de lo estrictamente necesario para demostrar el problema;
  • no alteren el funcionamiento de nuestros productos, servicios o infraestructuras;
  • no divulguen públicamente una vulnerabilidad antes de coordinar dicha divulgación con Erlab.

6. Actividades prohibidas

No están permitidas las siguientes actividades:

  • ataques de denegación de servicio;
  • la explotación o extracción de datos reales;
  • la modificación o eliminación de datos;
  • el establecimiento de mecanismos de persistencia en los sistemas;
  • el uso de herramientas o técnicas destructivas;
  • cualquier actividad destinada a comprometer a usuarios, clientes, socios o terceros.

7. Nuestros compromisos

Para cada notificación recibida, Erlab se compromete a:

  • confirmar la recepción de la notificación en un plazo objetivo de 5 días laborables;
  • realizar una evaluación inicial y proporcionar una primera respuesta en un plazo objetivo de 10 días laborables;
  • mantener una comunicación periódica con la persona que realizó la notificación durante el análisis y la corrección, al menos cada 30 días, cuando se disponga de sus datos de contacto;
  • analizar la vulnerabilidad, evaluar su impacto y definir una acción correctiva o medida de mitigación adecuada;
  • coordinar con la persona que realizó la notificación la divulgación de la información técnica;
  • publicar la información de seguridad adecuada para los usuarios cuando esté disponible una corrección o una medida de mitigación;
  • tratar de forma confidencial la información y los datos recibidos y de conformidad con la normativa aplicable.

Los plazos anteriores constituyen objetivos de tramitación. Pueden variar en función de la gravedad de la vulnerabilidad, la complejidad técnica, la disponibilidad de una corrección y el nivel de riesgo para los usuarios.

Cuando se contemple una divulgación pública, Erlab y la persona que realizó la notificación acordarán, cuando sea posible, un calendario de divulgación coordinada. Puede utilizarse como referencia un plazo indicativo de 90 días, en función de la gravedad de la vulnerabilidad y de la posible existencia de una explotación activa.

8. Investigación de buena fe

Toda investigación de seguridad realizada de buena fe y de conformidad con esta política se considerará un esfuerzo responsable destinado a mejorar la seguridad de los productos y servicios de Erlab.

9. Divulgación coordinada

Pedimos que no se haga pública ninguna información relativa a una vulnerabilidad antes de coordinar su divulgación con Erlab.

Este enfoque permite disponer del tiempo necesario para analizar la vulnerabilidad, aplicar las medidas correctivas adecuadas y limitar los riesgos para nuestros clientes, usuarios y socios.

10. Contacto

Para notificar una vulnerabilidad o plantear una pregunta relacionada con esta política, póngase en contacto con nosotros en: securitycra@erlab.net

También puede utilizar el formulario de notificación disponible en nuestra página de Ciberseguridad.