Notificación de vulnerabilidades o problemas de seguridad de productos

Si detecta una vulnerabilidad o un posible problema relacionado con la ciberseguridad de un producto FAKRO, notifíquelo de acuerdo con las siguientes instrucciones. Esto se aplica, en particular, a productos como:

  • dispositivos electrónicos;
  • controladores;
  • unidades de control;
  • productos que utilizan comunicación inalámbrica;
  • aplicaciones móviles;
  • aplicaciones web relacionadas con el funcionamiento de los productos;
  • firmware y software integrado;
  • interfaces de comunicación y servicios relacionados con los productos.

Cada notificación es analizada por el equipo responsable de la seguridad de los productos FAKRO.

¿Cómo notificar un incidente de seguridad?

Las notificaciones relativas a una vulnerabilidad u otro problema de ciberseguridad de nuestro producto deben enviarse por correo electrónico a la siguiente dirección: psirt@fakro.com

Si envía información confidencial o código que muestre cómo puede explotarse una vulnerabilidad, puede cifrar el mensaje utilizando nuestra clave PGP.

Enlace a la clave: PGP KEY

¿Qué debe incluir la notificación?

Para que la notificación pueda verificarse de manera eficiente, debe proporcionar la siguiente información:

  • número de serie del producto;
  • descripción del problema observado;
  • pasos para reproducir el problema, si se conocen;
  • información sobre las posibles consecuencias de la vulnerabilidad;
  • sus datos de contacto (correo electrónico y teléfono) para que podamos comunicarnos con usted.

El número de serie es el identificador principal del producto. A partir de él, podemos determinar, entre otros datos, el modelo del producto y las versiones de hardware y software asociadas.

También recomendamos adjuntar una fotografía de la placa de características. Esto permitirá reducir el riesgo de interpretar incorrectamente el número de serie.

Asimismo, puede adjuntar a la notificación materiales adicionales que faciliten el análisis del problema, en particular:

  • fotografías o capturas de pantalla;
  • grabaciones;
  • registros del sistema;
  • archivos de configuración;
  • mensajes de ejemplo o paquetes de red;
  • informes de pruebas;
  • un script o una prueba de concepto (Proof of Concept) que muestre cómo reproducir la vulnerabilidad.

No es necesario que prepare un exploit ni que clasifique la vulnerabilidad por su cuenta. Basta con describir el problema detectado con la mayor precisión posible.

¿Qué ocurre después de enviar una notificación?

Una vez recibida la notificación:

  1. confirmaremos su recepción;
  2. verificaremos que la información proporcionada esté completa;
  3. realizaremos un análisis técnico;
  4. nos pondremos en contacto con usted si es necesario;
  5. determinaremos las medidas correctivas y la forma de reducir el riesgo;
  6. le informaremos sobre el progreso o el resultado del análisis, en la medida de lo posible.

Plazo previsto para confirmar la recepción de la notificación: hasta 3 días laborables. El tiempo necesario para completar el análisis depende de la complejidad del problema, la disponibilidad del producto, la necesidad de realizar pruebas y el alcance de las medidas correctivas requeridas.

Normas para la notificación responsable

Durante las pruebas y la notificación de vulnerabilidades, respete las siguientes normas:

  • no acceda a los datos de otras personas;
  • no copie, elimine ni modifique datos que no le pertenezcan;
  • no interfiera en el funcionamiento de productos, servicios o infraestructuras;
  • no realice pruebas en dispositivos de clientes sin su consentimiento expreso;
  • no explote las vulnerabilidades para obtener beneficios ni causar daños;
  • no publique detalles de la vulnerabilidad antes de acordar una fecha para su divulgación;
  • proporcione únicamente la información necesaria para llevar a cabo el análisis.

Si durante las pruebas accede accidentalmente a datos personales, información confidencial o sistemas de terceros, interrumpa inmediatamente sus actividades y describa la situación en la notificación.

Información sobre la divulgación pública

No publique información que permita explotar una vulnerabilidad antes de que finalice su análisis y se hayan implementado las medidas correctivas correspondientes.

Si se confirma la vulnerabilidad, podremos acordar con usted:

  • la fecha de publicación de la información;
  • el alcance de los detalles que se divulgarán;
  • la forma de acreditar a la persona que notificó la vulnerabilidad (sus datos solo se divulgarán con su consentimiento);
  • la publicación de un aviso de seguridad;
  • la asignación de un identificador CVE, cuando esté justificado.

Otras notificaciones de seguridad

Si la notificación se refiere a la seguridad de un sitio web, la infraestructura informática, las cuentas de usuario o los sistemas internos, póngase en contacto con nosotros a través de: cybersecurity@fakro.pl

Contacto:

Equipo responsable de la seguridad de los productos: FAKRO PSIRT
Correo electrónico: psirt@fakro.com
Clave PGP: PGP KEY

La información de contacto para investigadores de seguridad también está disponible en: security.txt