Política de Reporte de Vulnerabilidades de Seguridad de Normet y Principios de Buena Fe
1. Propósito
Normet agradece la notificación realizada de buena fe de vulnerabilidades de seguridad y desviaciones relacionadas con la ciberseguridad que afecten a productos, servicios y recursos públicos controlados por Normet.
Esta política explica cómo informar un problema de seguridad a Normet, qué tipos de actividades considera Normet dentro del alcance de los reportes realizados de buena fe y cómo coordina Normet la gestión de las divulgaciones. Esta política de Divulgación Coordinada de Vulnerabilidades (CVD) de Normet está destinada a estar disponible públicamente a través de un recurso en línea, como una página web pública en normet.com/security.
La mayoría de los recursos web públicos de Normet también disponen de un archivo /.well-known/security.txt. Este archivo ayuda a los investigadores de seguridad a encontrar el contacto adecuado para realizar reportes y la ubicación de esta política, y también puede ayudarles a identificar los recursos públicos de Normet que se encuentran dentro del alcance de esta política (security.txt → normet.com/security → buzón/portal de recepción de PSIRT → flujo de trabajo de clasificación).
2. Qué informar
Puede informar sobre:
- Vulnerabilidades en productos de Normet con elementos digitales.
- Vulnerabilidades en componentes de terceros cuando el problema afecte a un producto de Normet.
- Vulnerabilidades o desviaciones de seguridad que afecten a sitios web, dominios, configuraciones DNS, certificados, registros de seguridad de correo electrónico y otra infraestructura de red pública controlada por Normet.
- Vulnerabilidades o desviaciones de seguridad que afecten a entornos alojados y servicios gestionados por Normet dentro del alcance operativo acordado de Normet.
- Hallazgos relacionados con productos o componentes de Normet identificados en soluciones o entornos de clientes, cuando el hallazgo se refiera al propio producto o componente de Normet.
Si no está seguro de si un problema o recurso se encuentra dentro del alcance de esta política, puede ponerse en contacto con Normet para obtener aclaraciones adicionales en security[at]normet.com.
3. Alcance de la investigación y expectativas de buena fe
Esta política tiene como objetivo apoyar la investigación de seguridad y la notificación de vulnerabilidades realizadas de buena fe en relación con productos, servicios y activos públicos controlados por Normet. Describe los tipos de actividades y objetivos para los que Normet está preparada para recibir reportes y coordinar su gestión. No constituye una autorización general para realizar pruebas en cualquier entorno donde puedan estar presentes componentes de Normet.
3.1 Alcance
- Los productos, servicios y demás activos públicos controlados por Normet descritos en esta política forman parte del alcance previsto para las actividades de reporte y pruebas realizadas de buena fe bajo esta política.
- Los entornos propiedad de clientes o gestionados por clientes no están incluidos en el alcance de las pruebas permitidas por esta política, incluso cuando utilicen productos o componentes de Normet.
- Normet no otorga permiso para probar ningún entorno que pertenezca a un cliente y no puede conceder dicho permiso en nombre de un cliente.
- Los hallazgos relacionados con productos o componentes de Normet identificados en entornos propiedad de clientes o gestionados por clientes durante auditorías de seguridad autorizadas pueden ser reportados a Normet.
- Otros sistemas, servicios o infraestructuras de terceros que no estén controlados por Normet no forman parte del alcance de las pruebas contempladas en esta política.
Si un cliente comercializa un producto final que incorpora componentes y/o software de Normet, la responsabilidad como fabricante del producto final seguirá recayendo en el cliente.
La mayoría de los recursos web públicos de Normet también disponen de un archivo /.well-known/security.txt. Este archivo ayuda a los investigadores de seguridad a encontrar el contacto adecuado para realizar reportes y la ubicación de esta política, y también puede ayudarles a identificar los recursos públicos de Normet que se encuentran dentro del alcance de esta política.
3.2 Expectativas para los reportes de buena fe
Normet espera que quienes reporten de buena fe sigan estas directrices:
- Limitar la actividad a lo necesario para identificar y demostrar el problema.
- Limitar la demostración de vulnerabilidades de inyección SQL o problemas similares de acceso a bases de datos a pruebas no sensibles, como información sobre la versión de la base de datos, y no leer, modificar ni extraer datos, manipular permisos ni realizar acciones similares.
- Limitar la demostración de ejecución remota de código a comandos informativos no persistentes, como date o un comando que muestre la versión del sistema operativo.
- No establecer mecanismos de persistencia ni mantener una presencia continuada en ningún sistema de Normet.
- No extraer, descargar, modificar, eliminar ni acceder a datos más allá de lo estrictamente necesario para demostrar el problema.
- No provocar denegación de servicio, degradación del servicio, efectos destructivos, despliegue de malware o actividades de extorsión.
- No intentar realizar ingeniería social, phishing, intrusión física ni robo de credenciales.
- Si la actividad prevista es dudosa o no está claramente contemplada en estas directrices, solicitar aclaraciones a Normet antes de continuar.
- No divulgar información sobre vulnerabilidades públicamente ni a terceros antes de que la gestión coordinada haya avanzado lo suficiente, salvo cuando la divulgación a Traficom / NCSC-FI, otro CSIRT, ENISA, otra autoridad competente, o una divulgación exigida por razones legales o de seguridad lo haga necesario.
- No reportar problemas puramente teóricos sin una prueba de concepto práctica que demuestre una explotabilidad real, como casos de clickjacking en sitios de información sin acciones relevantes o la ausencia de cabeceras sin consecuencias prácticas.
Estas expectativas no constituyen una autorización general para realizar pruebas de penetración ni actividades intrusivas. Normet no dispone de un programa público de recompensas o bug bounty bajo esta política.
4. Cómo informar
La dirección de correo electrónico security[at]normet.com es el principal punto de contacto de Normet para la divulgación coordinada de vulnerabilidades y no depende exclusivamente de herramientas automatizadas.
Las divulgaciones también pueden coordinarse a través de un CSIRT, incluido Traficom / NCSC-FI cuando corresponda. Cuando sea pertinente, la coordinación oficial también puede involucrar a ENISA u otra autoridad competente.
Para ayudar a Normet a evaluar el problema, incluya cuando sea posible:
- Producto, servicio, URL, dominio, componente u otro activo afectado.
- Información de la versión, detalles del entorno o identificadores relevantes.
- Pasos para reproducir el problema.
- Impacto potencial.
- Registros, capturas de pantalla, pruebas de concepto u otras evidencias de apoyo.
- Sus datos de contacto.
5. Compromisos de Normet
Normet se compromete a:
- Proporcionar una vía de reporte clara y gestionada por personas a través de security[at]normet.com
- Confirmar la recepción de los reportes realizados de buena fe en un plazo de 3 días laborables.
- Revisar y clasificar internamente el reporte.
- Solicitar aclaraciones cuando sea necesario.
- Dirigir el asunto al proceso interno de gestión adecuado.
- Coordinar de buena fe la gestión con los reportantes que actúen conforme a esta política antes de una divulgación pública, cuando corresponda.
- Validar y, cuando sea necesario, corregir las vulnerabilidades antes de que la información detallada se divulgue a terceros o al público.
Normet no establece plazos fijos para la corrección de las desviaciones de seguridad reportadas, pero se compromete a actuar sin demoras indebidas y de forma proporcional al nivel de riesgo del problema reportado.
Normet no proporciona detalles internos sobre el proceso de mitigación de las desviaciones de seguridad reportadas.
Cuando existan obligaciones legales, regulatorias, contractuales con clientes o relacionadas con la respuesta a incidentes, Normet podrá necesitar coordinar la gestión con otras partes, incluidos clientes, mantenedores de componentes, NCSC-FI, otros CSIRT, ENISA, otras autoridades competentes u otros fabricantes responsables.
Algunas divulgaciones pueden requerir un tratamiento confidencial mientras estén en curso las actividades de validación, remediación, coordinación con clientes o coordinación oficial.