Seguridad
Divulgación responsable de vulnerabilidades de seguridad
Divulgación responsable de vulnerabilidades de seguridad (Responsible Disclosure)
Introducción
REO AG concede la máxima importancia a la seguridad de sus productos y servicios. Agradecemos cualquier notificación sobre posibles vulnerabilidades en nuestros productos y sistemas. Nos gustaría que se nos informara lo antes posible para poder adoptar las medidas necesarias para proteger a nuestros clientes y reforzar la confidencialidad, la disponibilidad y la integridad de nuestros sistemas. Si ha detectado una vulnerabilidad de seguridad, le rogamos que nos la comunique de acuerdo con los principios de divulgación responsable. Para ello, rellene el siguiente formulario titulado «Notificar un incidente o una vulnerabilidad» o envíenos un correo electrónico a security@reo.de.
Información obligatoria
Para garantizar que su consulta se tramite con rapidez, le rogamos que nos facilite la siguiente información:
- Producto afectado: nombre, modelo y versión del producto
- Tipo de vulnerabilidad: Descripción del problema o de la vulnerabilidad de seguridad detectados.
- Pasos para reproducir el problema: unas instrucciones detalladas o una prueba de concepto (PoC) que nos permitan reproducir el problema.
- Herramientas utilizadas: detalles de las aplicaciones, programas o herramientas utilizadas para identificar la vulnerabilidad
- Fecha y hora: La fecha y la hora en que se realizó la prueba.
- Pruebas de apoyo (opcional): imágenes, fragmentos de código o vídeos que ilustren el problema.
- Datos de contacto: Tus datos de contacto por si necesitamos ponernos en contacto contigo. Si deseas mantener el anonimato, puedes utilizar un servicio de correo electrónico anónimo o enviar el formulario sin facilitar ningún dato personal. También nos tomamos muy en serio las denuncias anónimas.
- Reconocimiento: Indica si deseas que se te mencione por tu nombre en caso de que se resuelva el problema.
(Nota: Al utilizar nuestro formulario en línea, se le guiará paso a paso por toda la información necesaria. Véase más abajo.)
Normas de conducta para los informantes (Rules of Engagement)
Para garantizar tu seguridad y evitar que se vea comprometido el proceso, te rogamos que respetes las siguientes normas:
- Confidencialidad: No reveles a terceros ninguna información sobre la vulnerabilidad o los riesgos de seguridad hasta que REO haya resuelto el problema.
- Proporcionalidad: No se deben adoptar medidas que vayan más allá de lo estrictamente necesario para demostrar la vulnerabilidad.
- Prohibido el uso indebido: No se debe aprovechar esta vulnerabilidad ni acceder a ningún dato de los clientes. No se debe acceder, modificar, eliminar ni publicar ningún dato de terceros.
- Protección de datos: No guardes ningún dato confidencial o personal al que hayas podido acceder durante tu investigación.
- Integridad: Queda prohibido borrar, alterar o dañar datos y sistemas.
- Disponibilidad: No realices ninguna acción que pueda provocar interrupciones en el servicio o fallos en el sistema (por ejemplo, no realices ataques DoS/DDoS).
- Métodos prohibidos: Quedan estrictamente prohibidos los ataques físicos, la ingeniería social, el phishing, la instalación de software malicioso (malware) y el robo de credenciales de acceso. Quedan estrictamente prohibidos los ataques físicos, la ingeniería social, el phishing, la instalación de software malicioso (malware) y el robo de credenciales de acceso.
Lo que garantiza REO
- Confirmación de recepción: Recibirás una confirmación de que se ha recibido tu informe en un plazo de 3 días laborables.
- Transparencia en la gestión: Tras el análisis (evaluación técnica y clasificación de riesgos), le informaremos del resultado, de las medidas previstas y del plazo estimado para subsanar la vulnerabilidad, siempre que sea posible y proceda.
- Cumplimiento de la legislación: Todas las investigaciones deben llevarse a cabo de conformidad con las leyes y normativas aplicables.
- Notificación de resolución: Te avisaremos en cuanto se haya resuelto con éxito la vulnerabilidad.
- Divulgación coordinada: Solo se hará un comunicado público una vez que se haya resuelto el problema, y siempre tras consultarlo contigo.
- Reconocimiento: Si lo deseas, te mencionaremos como la persona que descubrió la vulnerabilidad.
Exclusiones
Este programa está destinado exclusivamente a la notificación de vulnerabilidades de seguridad informática en productos y sistemas. No está destinado a:
- Comentarios generales o reclamaciones de los clientes
- Notificaciones sobre interrupciones temporales del servicio de la página web
- Correos electrónicos de phishing o estafas en general
- Solicitudes de asistencia técnica relacionadas con los productos REO
Para consultas generales o solicitudes de asistencia, utiliza nuestra página de contacto habitual.
Indemnización / Recompensa
REO no ofrece ninguna compensación económica ni recompensa por la detección de vulnerabilidades.
Aviso legal / Incumplimiento
Siempre que respete las normas mencionadas anteriormente, REO no emprenderá ninguna acción legal contra usted. En caso de incumplimiento de estas normas (por ejemplo, «mantrapping» de datos, provocar fallos en el sistema o chantaje), REO se reserva expresamente el derecho a emprender todas las acciones civiles y penales pertinentes.