Saltar al contenido
Icon
Get the latest news from Ellab Receive products updates, company news and more. You can unsubscribe from these communications at any time.

Notificación de vulnerabilidades y divulgación coordinada

Cómo informar de una vulnerabilidad de seguridad

Ellab A/S actúa como punto de contacto único para informar de vulnerabilidades de seguridad en los productos y aplicaciones de software de Ellab, de conformidad con la Ley de Ciberresiliencia de la UE.

Para informar de una vulnerabilidad de seguridad que afecte a un producto, solución o componente de infraestructura de Ellab, envíe un correo electrónico a prod_security@ellab.com.

Ellab se compromete con la divulgación coordinada de vulnerabilidades, tal como exige la Ley de Ciberresiliencia. Agradecemos los informes de vulnerabilidades de investigadores de seguridad, organizaciones del sector, socios, clientes y otras partes independientes, independientemente de si tienen un contrato de servicio con Ellab o del estado del ciclo de vida del producto.

No es necesario que una vulnerabilidad haya sido explotada activamente para que se informe de ella. Ellab fomenta la notificación temprana de cualquier vulnerabilidad que razonablemente pueda ser explotada, de modo que pueda ser evaluada y abordada antes de que suponga un riesgo para los clientes.

No es necesario firmar un acuerdo de confidencialidad (NDA) para enviar un informe. Ellab respeta los intereses y preferencias de las partes informantes, incluidas las solicitudes de anonimato, y gestionará todos los informes que razonablemente se consideren relacionados con los productos, servicios o infraestructuras de Ellab.

Para ayudar a proteger a nuestros clientes y a las infraestructuras críticas, Ellab recomienda encarecidamente la divulgación coordinada. Esto significa permitir a Ellab un periodo razonable para analizar y subsanar una vulnerabilidad notificada antes de que se haga pública cualquier información al respecto. Divulgar una vulnerabilidad antes de que haya una solución disponible puede exponer los sistemas de los clientes a riesgos innecesarios.
Qué incluir en su informe

Para ayudarnos a evaluar y abordar el problema de manera eficaz, incluya la siguiente información cuando esté disponible:

  • Una descripción de la vulnerabilidad, que incluya código de explotación de prueba de concepto (PoC), capturas de pantalla, trazas de red u otras pruebas de apoyo cuando estén disponibles.
  • El producto, solución, servicio o componente de infraestructura afectado, incluidos los números de modelo, las versiones de software y las versiones de firmware si se conocen.
  • El estado actual de divulgación de la vulnerabilidad, incluyendo si ya ha sido divulgada públicamente.
  • Pasos detallados de reproducción que permitan a Ellab verificar y reproducir el problema de forma coherente.
Informes que quedan fuera del alcance

Evite informar de:

  • Hallazgos no explotables o recomendaciones de configuración que no presenten un impacto práctico en la seguridad, como la falta de encabezados de seguridad HTTP o configuraciones de correo electrónico subóptimas (SPF, DKIM o DMARC).
  • Debilidades en la configuración de TLS, incluido el soporte para versiones de protocolos antiguos (por ejemplo, TLS 1.0) o conjuntos de cifrado débiles, a menos que formen parte de una vulnerabilidad de seguridad demostrable y explotable.
Qué sucede después de informar

Una vez que recibamos su informe, Ellab revisará, investigará e intentará reproducir la vulnerabilidad notificada. Si necesitamos información adicional, nos pondremos en contacto con usted para solicitar aclaraciones o más detalles técnicos.

Cómo gestiona Ellab las vulnerabilidades confirmadas

Las vulnerabilidades confirmadas se gestionan a través del proceso de gestión de vulnerabilidades de Ellab en colaboración con los equipos de desarrollo e ingeniería pertinentes.

Durante la subsanación, Ellab puede mantenerse en contacto con la parte informante para:

  • Proporcionar actualizaciones de estado.
  • Aclarar detalles técnicos.
  • Garantizar el entendimiento mutuo de los hallazgos y los planes de subsanación.
  • Facilitar la verificación de las soluciones propuestas.

Cuando proceda, se podrán compartir versiones preliminares de las correcciones de seguridad con la parte informante para su validación antes del lanzamiento público.

Divulgación y actualizaciones de seguridad

Si se confirma una vulnerabilidad, Ellab desarrollará y pondrá a disposición las medidas de subsanación adecuadas —que pueden incluir parches de seguridad, actualizaciones, soluciones provisionales o directrices de mitigación— priorizadas según la gravedad y el impacto potencial de la vulnerabilidad.

Ellab publicará un Aviso de seguridad cuando una vulnerabilidad confirmada pueda afectar a los clientes y esté disponible una medida de subsanación o una acción de mitigación, o cuando sea necesaria una notificación temprana para permitir que los clientes protejan sus sistemas. El momento y el nivel de detalle dependerán de la gravedad de la vulnerabilidad, la disponibilidad de una solución y el riesgo de explotación activa.

Los Avisos de seguridad se comunican a través de los canales de notificación establecidos por Ellab, incluidas las comunicaciones directas con los clientes y la publicación en este sitio web.

Los Avisos de seguridad de Ellab suelen incluir
  • Una descripción de la vulnerabilidad, incluidas las referencias CVE y las calificaciones de gravedad cuando proceda.
  • Identificación de los productos, servicios, versiones de software y versiones de hardware afectados.
  • Información sobre factores de mitigación, soluciones provisionales temporales y acciones recomendadas.
  • Detalles sobre parches disponibles, actualizaciones u otras medidas de subsanación.
  • Reconocimiento de la contribución de la parte informante, sujeto a su consentimiento.
Cómo enviar una vulnerabilidad

Para informar de una posible vulnerabilidad de seguridad, envíe su propuesta por correo electrónico a prod_security@ellab.com, incluyendo la información y los detalles descritos anteriormente para ayudarnos a comprender, reproducir y evaluar el problema.