Política de respuesta ante vulnerabilidades
Introducción: En Archer nos esforzamos por ayudar a nuestros clientes a minimizar los riesgos asociados a las vulnerabilidades de seguridad de nuestros productos. Nuestro objetivo es proporcionar a los clientes información oportuna, orientación y opciones de mitigación para hacer frente a dichas vulnerabilidades. El Equipo de Respuesta ante Vulnerabilidades de Archer (Archer VRT) tiene el mandato y la responsabilidad de coordinar la respuesta y la divulgación de todas las vulnerabilidades de los productos que se notifiquen a Archer.
Cómo informar de una vulnerabilidad de seguridad: si detectas una vulnerabilidad de seguridad en cualquier producto de Archer, te rogamos que nos la comuniques de inmediato. Los investigadores de seguridad, los grupos del sector, los proveedores y otros usuarios que no tengan acceso al servicio de asistencia técnica deben enviar los informes de vulnerabilidades directamente a Archer VRT por correo electrónico. La identificación oportuna de las vulnerabilidades de seguridad es fundamental para mitigar los posibles riesgos para nuestros clientes. Los clientes y socios de Archer deben ponerse en contacto con su respectivo equipo de soporte técnico para informar de cualquier vulnerabilidad de seguridad descubierta en cualquier producto de Archer. El equipo de soporte técnico, el equipo de producto correspondiente y el Archer VRT colaborarán para resolver el problema notificado y proporcionar a los clientes los pasos a seguir, según corresponda. Al informar de una posible vulnerabilidad de seguridad, por favor, facilite la siguiente información para ayudarnos a comprender mejor la naturaleza y el alcance del problema notificado:
- Nombre y versión del producto que presenta la vulnerabilidad
- Información sobre el entorno o el sistema en el que se ha reproducido el problema (por ejemplo, número de modelo del producto, versión del sistema operativo, etc.)
- Tipo y/o clase de vulnerabilidad (XSS, desbordamiento de búfer, RCE, CWE, etc.)
- Instrucciones paso a paso para reproducir la vulnerabilidad
- Código de prueba de concepto o código de explotación
- Posible impacto de la vulnerabilidad
Gestión de los informes de vulnerabilidades: Archer cree en la importancia de mantener una buena relación con los investigadores de seguridad y, con su consentimiento, puede reconocer a un investigador por haber detectado una vulnerabilidad de seguridad válida y haber notificado el problema de forma privada al equipo de respuesta a incidentes de seguridad (VRT) de Archer. A cambio, pedimos a los investigadores que nos den la oportunidad de corregir la vulnerabilidad de seguridad antes de hacerla pública. Archer considera que coordinar la divulgación pública de una vulnerabilidad de seguridad es fundamental para ayudar a proteger a nuestros clientes. Con esta política, toda la información divulgada sobre vulnerabilidades —siempre que no sea ya de dominio público— debe permanecer entre Archer y la parte que la comunica, hasta que se disponga de una solución y se coordinen las actividades de divulgación.
Solución de vulnerabilidades Tras investigar y validar una vulnerabilidad notificada, intentaremos desarrollar y validar la solución adecuada para los productos de Archer que se encuentren bajo soporte activo por parte de Archer. Una solución puede adoptar una o varias de las siguientes formas:
- Una nueva versión del producto afectado, comercializado por Archer;
- Un parche proporcionado por Archer que se puede instalar sobre el producto afectado;
- Instrucciones para descargar e instalar una actualización o un parche de un proveedor externo que sea necesario para mitigar la vulnerabilidad;
- Un procedimiento correctivo o solución alternativa publicado por Archer que indica a los usuarios cómo realizar ajustes en la configuración del producto para mitigar la vulnerabilidad.
Archer hace todo lo posible por ofrecer la solución o la medida correctiva en el plazo más breve que sea comercialmente razonable. Los plazos de respuesta dependen de numerosos factores, como la gravedad, el impacto, la complejidad de la solución, el componente afectado (por ejemplo, algunas actualizaciones requieren ciclos de validación más largos o solo pueden actualizarse en una versión principal), la fase del ciclo de vida del producto y el estado de las operaciones empresariales, entre otros.
Clasificaciones de impacto y gravedad: Archer utiliza actualmente el marco abierto del Sistema Común de Puntuación de Vulnerabilidades (CVSS v3.1), un marco abierto, para comunicar las características y la gravedad de las vulnerabilidades de software. Se tienen en cuenta numerosos factores, entre ellos el nivel de esfuerzo necesario para explotar una vulnerabilidad, así como el impacto potencial en los datos o en las actividades empresariales que tendría una explotación exitosa. El impacto global de un aviso de seguridad es una representación textual de la gravedad (es decir, crítica, alta, media o baja) que sigue la escala cualitativa de gravedad del CVSS para la puntuación base CVSS más alta de todas las vulnerabilidades identificadas. Cuando sea aplicable, Archer proporcionará un impacto global para el aviso y, para cada vulnerabilidad identificada, la puntuación base CVSS v3.1 y el vector CVSS v3.1 correspondiente. Archer recomienda que todos los clientes tengan en cuenta tanto la puntuación base como cualquier métrica temporal y/o ambiental que pueda ser relevante para su entorno a la hora de evaluar su riesgo global. Comunicación de soluciones Por lo general, las soluciones se comunican a los clientes a través de los avisos de seguridad de Archer, cuando proceda. Para proteger a nuestros clientes, Archer se esfuerza por publicar un aviso de seguridad a través de la Comunidad de Archer una vez que se haya implementado una solución para los productos de Archer afectados. No obstante, Archer puede publicar avisos de seguridad antes para responder adecuadamente a revelaciones públicas o a vulnerabilidades ampliamente conocidas en los componentes utilizados en los productos de Archer. Los avisos de seguridad de Archer tienen por objeto proporcionar detalles que permitan a los clientes evaluar el impacto de las vulnerabilidades y corregir los productos potencialmente vulnerables. Es posible que se limiten los detalles completos para reducir la probabilidad de que usuarios malintencionados se aprovechen de la información y la utilicen en detrimento de los clientes de Archer. Los avisos de seguridad de Archer suelen incluir la siguiente información, según corresponda:
- El impacto global, como representación textual de la gravedad (es decir, crítica, alta, media o baja) que se ajusta a la escala cualitativa de gravedad del CVSS para la puntuación base CVSS más alta de todas las vulnerabilidades identificadas;
- Productos y versiones afectados;
- La puntuación base CVSS y el vector de todas las vulnerabilidades identificadas;
- Enumeración Común de Vulnerabilidades (CVE) para todas las vulnerabilidades identificadas, con el fin de permitir que la información sobre cada vulnerabilidad concreta se comparta entre las distintas herramientas de gestión de vulnerabilidades (por ejemplo, escáneres de vulnerabilidades, repositorios y servicios);
- Breve descripción de las vulnerabilidades detectadas y del posible impacto en caso de que se aprovechen;
- Detalles de la corrección, con información sobre actualizaciones y soluciones provisionales;
Agradecemos al descubridor por haber notificado la vulnerabilidad de forma privada y por haber colaborado con Archer en una divulgación coordinada, según corresponda.
Información adicional sobre divulgación: Por política, Archer no facilita información sobre vulnerabilidades más allá de la que se proporciona en el Aviso de seguridad de Archer y en la documentación relacionada, como notas de lanzamiento, artículos de la base de conocimientos, preguntas frecuentes, etc. No distribuimos código de explotación ni de prueba de concepto para las vulnerabilidades identificadas. De acuerdo con las prácticas del sector, Archer no comparte con entidades externas los resultados de las pruebas de seguridad internas ni de otros tipos de actividades de seguridad.
Notificar a Archer otros problemas de seguridad
Para informar a Archer de cualquier otro problema de seguridad, utiliza los datos de contacto correspondientes que se indican a continuación:
Para informar de una vulnerabilidad o un problema de seguridad en ArcherIRM.com o en cualquier otro servicio en línea, aplicación web o propiedad, envía un informe a security@archerirm.com con instrucciones paso a paso para reproducir el problema.
Para enviar solicitudes o preguntas relacionadas con la privacidad, consulta la página de privacidad de Archer.
Derechos de los clientes: garantías, asistencia técnica y mantenimiento. Los derechos de los clientes de Archer en materia de garantías, asistencia técnica y mantenimiento —incluidas las vulnerabilidades en cualquier producto de software de Archer— se rigen por el contrato correspondiente entre Archer y cada cliente. Las declaraciones que figuran en esta página web no modifican, amplían ni alteran de ningún otro modo los derechos de los clientes, ni crean garantías adicionales.
Aviso legal: Todos los aspectos de la Política de respuesta ante vulnerabilidades de Archer están sujetos a cambios sin previo aviso y se tratarán caso por caso. No se garantiza la respuesta ante ningún problema específico ni ante ningún tipo de problema en concreto. El uso que hagas de la información contenida en este documento o de los materiales a los que se hace referencia en él es bajo tu propia responsabilidad. Archer se reserva el derecho a modificar o actualizar este documento a su entera discreción y sin previo aviso en cualquier momento.