Propósito

Esta política establece los principios fundamentales y los compromisos de gestión de la Empresa para recibir, validar, comunicar, remediar y divulgar públicamente las vulnerabilidades de seguridad de los productos. La Empresa anima a los investigadores de seguridad, clientes, socios, proveedores y demás partes interesadas a reportar posibles vulnerabilidades conforme a esta política, y a mitigar conjuntamente los riesgos para los usuarios finales y el ecosistema mediante una divulgación coordinada.

Esta política debe utilizarse junto con el Procedimiento de Gestión de Vulnerabilidades de la Empresa y el Manual de Operaciones para la Gestión de Vulnerabilidades de ciclo de vida completo. La información de contacto, los plazos de confirmación, la frecuencia de comunicación, las comunicaciones seguras, los acuerdos de divulgación y los compromisos de reconocimiento indicados en la política externa deben estar respaldados por procesos internos, responsabilidades del personal y mecanismos de mantenimiento de registros.

Ámbito de Aplicación

Esta política se aplica a los productos y servicios relacionados con capacidad digital fabricados, vendidos, mantenidos o soportados bajo el nombre de SmartTech, incluyendo, entre otros, software, firmware, hardware, aplicaciones móviles, API, mecanismos de actualización, configuraciones predeterminadas y servicios en la nube asociados. El alcance exacto de los productos aplicables estará sujeto a la información publicada en el sitio web oficial de la Empresa, el portal de clientes o la página web de seguridad de productos.

Esta política no se aplica a defectos funcionales generales, spam, pruebas de ingeniería social, ataques físicos, pruebas de estrés de denegación de servicio, acceso no autorizado a datos, pruebas dirigidas a sistemas de terceros, o cualquier actividad que infrinja las leyes aplicables, los acuerdos con clientes o los términos de servicio. Si los denunciantes no están seguros de si un problema está dentro del alcance de esta política, pueden realizar un contacto inicial a través de los canales especificados en este documento.

Canales de Notificación

La Empresa mantiene uno o más canales de notificación de vulnerabilidades. Si un denunciante presenta una notificación inicial a través del servicio de atención al cliente general u otros canales no relacionados con la seguridad, la Empresa deberá aceptar la notificación y guiar al denunciante hacia el canal de seguridad formal. Las notificaciones no deberán rechazarse simplemente porque el canal de envío inicial fuera incorrecto. Se debe proporcionar al menos un punto de contacto oficial no vinculado a una persona específica entre los canales de notificación públicos, y este debe permanecer accesible externamente.

  1. Correo de seguridad: security@expressluck.com
  2. Portal del sitio web oficial: https://www.smarttech-tv.com/es/index.php?route=information/security
  3. Otros puntos de contacto, p. ej. plataformas de venta

Información que Deben Proporcionar los Denunciantes

Para facilitar la rápida validación y remediación de las vulnerabilidades, se anima a los denunciantes a proporcionar la mayor cantidad posible de la siguiente información. La información parcial faltante no dará lugar automáticamente al rechazo del informe; la Empresa podrá solicitar información adicional en comunicaciones posteriores.

  • Productos afectados, modelos, revisiones de hardware, versiones de software/firmware, componentes, configuraciones, entornos de implementación o escenarios de clientes.
  • Descripción de la vulnerabilidad, requisitos previos del ataque, condiciones de activación, pasos de reproducción, PoC mínimo, capturas de pantalla, registros u otro material de apoyo.
  • Evaluación del denunciante sobre el impacto potencial, p. ej. si la vulnerabilidad es explotable de forma remota, si se requiere autenticación, y el impacto en la confidencialidad / integridad / disponibilidad.
  • Si la vulnerabilidad se ha hecho pública, si se sospecha o se ha confirmado su explotación, y si se ha notificado a proveedores, clientes, organismos de coordinación u otras partes.
  • Datos de contacto del denunciante, zona horaria, afiliación organizativa, fecha de divulgación pública prevista, período de confidencialidad propuesto, y preferencia de atribución o anonimato.

Los denunciantes deberán abstenerse de enviar secretos comerciales de clientes, credenciales, claves secretas u otra información más allá de lo necesario para la validación de la vulnerabilidad. Si dicha información se accede inadvertidamente durante las pruebas, el acceso adicional deberá cesar inmediatamente y la circunstancia deberá señalarse en el informe.

Compromisos de Aceptación, Confirmación y Comunicación

Al recibir un informe de vulnerabilidad, el Equipo de Seguridad de Productos registrará y priorizará el informe de acuerdo con los procedimientos internos. En circunstancias generales, SmartTech seguirá la siguiente cadencia de comunicación:

  1. Se enviará un acuse de confirmación dentro de 1 día hábil tras la recepción de un informe válido, junto con un número de seguimiento asignado (VMR-AAAA-NNNN). Este número de seguimiento deberá referenciarse durante todo el proceso de triaje, validación, remediación, comunicación, divulgación y cierre del caso. Cuando la misma vulnerabilidad se envíe repetidamente a través de múltiples canales, los envíos se vincularán al informe original y se proporcionarán actualizaciones de estado a los denunciantes localizables.
  2. La validación preliminar se completará en 3 días hábiles, informando si se procederá con una investigación, si se requiere información adicional, o si el asunto está fuera del alcance de esta política.
  3. Se proporcionarán actualizaciones de estado al denunciante al menos cada 15 días naturales durante la validación y la remediación; se comunicará de forma oportuna cualquier cambio material.
  4. Una vez confirmada una vulnerabilidad, la Empresa comunicará el enfoque de remediación previsto, las mitigaciones temporales, los acuerdos de divulgación coordinada y el calendario estimado de publicación pública.
  5. Una vez finalizada la remediación, la mitigación o el cierre del caso, la Empresa informará al denunciante de las conclusiones del cierre, los enlaces de aviso, los acuerdos de reconocimiento y las opciones de soporte de seguimiento.

Comunicaciones Seguras y Protección de la Información

Los informes de vulnerabilidades y los flujos de trabajo de coordinación pueden contener detalles de explotación, archivos PoC, registros, credenciales, claves secretas, datos de clientes o información de remediación no pública. La Empresa restringirá el acceso según la necesidad de conocer y transmitirá y almacenará la información sensible a través de canales protegidos.

  • Los informes iniciales pueden enviarse por correo electrónico ordinario o a través de los canales de soporte del sitio web oficial de SmartTech; los detalles sensibles y los archivos adjuntos deberán migrarse rápidamente a canales protegidos, como formularios seguros o correo electrónico cifrado. Los métodos de comunicación segura deben preservar tanto la confidencialidad como la integridad del mensaje, p. ej. formularios protegidos con HTTPS, correo electrónico cifrado o firmado con PGP/S-MIME, portales de clientes controlados.
  • La información de vulnerabilidades no pública no deberá reenviarse a personal no autorizado, subirse a repositorios de acceso abierto, ni discutirse en grupos de chat públicos o plataformas no controladas.
  • Deberán aplicarse permisos de acceso adecuados a tickets, repositorios de código, unidades compartidas, listas de correo y actas de reuniones; se conservarán los registros clave de acceso y comunicación.
  • Cuando sea necesario compartir información de vulnerabilidades con proveedores, mantenedores de proyectos de código abierto, organismos CERT/CSIRT, clientes o reguladores, solo se divulgará la información mínima necesaria para la coordinación, la remediación o la protección de los usuarios.

Divulgación Coordinada y Periodo de Confidencialidad

La Empresa y los denunciantes podrán negociar un período de confidencialidad razonable y una fecha de divulgación pública. El período de confidencialidad se determinará teniendo en cuenta la gravedad de la vulnerabilidad, la complejidad de la remediación, la complejidad de la coordinación ascendente-descendente, la criticidad del producto, el estado de explotación activa, las divulgaciones públicas existentes, el tiempo necesario para que los usuarios implementen las actualizaciones, y los requisitos legales o contractuales aplicables.

Nivel de RiesgoVentana Objetivo de Remediación / MitigaciónNotas
Crítico / Alto30–60 díasMáxima prioridad; la ventana se acortará en caso de explotación activa o riesgo sustancial para el usuario.
Medio60–90 díasSe aborda en próximas versiones o planes de mantenimiento.
Bajo90–120 días o alineado con el calendario de lanzamiento programadoGestionado según el calendario de lanzamiento; las conclusiones se documentan.

Antes de la disponibilidad de medidas de remediación o mitigación, tanto los denunciantes como la Empresa deberán abstenerse de publicar detalles técnicos que puedan aumentar el riesgo de explotación. Si la información de la vulnerabilidad se divulga prematuramente, se produce una explotación activa, el denunciante tiene intención de publicar anticipadamente, o los riesgos para los usuarios exigen una notificación anterior, la Empresa deberá escalar de inmediato al Responsable de Seguridad de Productos, así como a los responsables Legal / Cumplimiento, para reevaluar los acuerdos de divulgación y determinar si se activan obligaciones de aviso de seguridad externas.

Remediación, Avisos y Notificaciones a los Usuarios

Tras la confirmación de la vulnerabilidad, la Empresa impulsará la remediación, las mitigaciones temporales, las pruebas de validación y la preparación de la versión de acuerdo con la calificación de riesgo y las políticas de soporte del producto. Cuando estén implicados componentes de terceros, proyectos de código abierto, proveedores de hardware, servicios en la nube o socios de canal, el Equipo de Seguridad de Productos coordinará a las partes interesadas ascendentes y descendentes para completar el análisis de impacto y la planificación de la remediación.

Los avisos de seguridad generalmente se publican después de que las versiones remediadas, los parches, las mitigaciones de configuración u otras medidas de reducción de riesgo estén disponibles. Los avisos deberán contener información suficiente para que los usuarios destinatarios puedan evaluar la relevancia y tomar medidas, e incluirán normalmente: descripción de la vulnerabilidad, identificadores de la vulnerabilidad, productos y versiones afectados, impacto potencial, calificación de gravedad, medidas de remediación / mitigación, fecha de publicación, fecha de revisión, datos de contacto de soporte, y reconocimientos a los denunciantes cuando se conceda el consentimiento.

Si la publicación pública completa de los detalles técnicos crease un mayor riesgo de ataque que beneficio de seguridad, la Empresa podrá primero proporcionar información de reducción de riesgo y medidas de remediación a los usuarios afectados, junto con una fecha planificada de divulgación completa. La divulgación completa diferida deberá ser aprobada y documentada por el Responsable de Seguridad de Productos, el propietario del producto correspondiente y el responsable Legal / Cumplimiento.

Respecto a las Declaraciones

La Empresa valora las contribuciones de la comunidad de investigación de seguridad a la seguridad de los productos. Tras la remediación y divulgación de la vulnerabilidad, y con el consentimiento del denunciante, la Empresa podrá reconocer al denunciante en avisos de seguridad, páginas de agradecimiento o registros internos.

En la máxima medida permitida por la ley aplicable, la Empresa no iniciará acciones legales adversas contra la investigación de seguridad de buena fe realizada conforme a esta política y notificada oportunamente. Este compromiso no se aplica a actividades que infrinjan las leyes, accedan a sistemas de terceros, interrumpan servicios, exfiltren datos, cometan extorsión, realicen amenazas, o cualquier otra conducta fuera del alcance de esta política.

Reconocimiento, Cláusula de Puerto Seguro (Safe-Harbour) y Limitación de Responsabilidad

La Empresa valora las contribuciones de la comunidad de seguridad a la seguridad de los productos. Tras la remediación y divulgación de la vulnerabilidad, con el consentimiento del denunciante, la Empresa podrá reconocer públicamente la contribución del denunciante en avisos de seguridad, páginas de agradecimiento o registros internos. Los denunciantes podrán optar por permanecer anónimos o utilizar una atribución designada.

En la máxima medida permitida por la ley aplicable, la Empresa no iniciará acciones legales adversas contra la investigación de seguridad de buena fe realizada conforme a esta política, llevada a cabo de buena fe y notificada oportunamente. Este compromiso no se aplica a conductas que infrinjan las leyes, accedan a sistemas de terceros, interrumpan servicios, exfiltren datos, cometan extorsión, realicen amenazas, o cualquier otra actividad fuera de los límites de esta política.

Mantenimiento de Registros, Revisión y Mejora Continua

La Empresa conservará las versiones de la política, los enlaces a páginas públicas, los registros de validación de canales, los informes de vulnerabilidades, los registros de comunicación, las evidencias de comunicación segura, las decisiones de divulgación, las revisiones de avisos, las confirmaciones de reconocimiento, los registros de validación de remediación y los registros de cierre de casos. Los períodos de retención deberán cubrir los ciclos de vida de soporte del producto y satisfacer los requisitos regulatorios, contractuales y de clientes aplicables (los registros de vulnerabilidades deberán conservarse durante al menos 10 años o durante el ciclo de vida de soporte del producto, lo que sea más largo).

El Responsable de Seguridad de Productos organizará una revisión de la política al menos anual / semestralmente para verificar la operatividad de los canales de notificación, la accesibilidad de las páginas públicas, la viabilidad de los plazos de comunicación, la eficacia de las comunicaciones seguras, la integridad de los avisos, y la gestión de los comentarios de usuarios y denunciantes. Las carencias identificadas se convertirán en acciones de mejora y se seguirán hasta su cierre.

¿Ha encontrado una posible vulnerabilidad de seguridad en un producto SmartTech? Ayúdenos a proteger a nuestros usuarios.

Reportar un problema de seguridad