seguridad
Declaración de Cozyla sobre la divulgación coordinada de vulnerabilidades (Coordinated Vulnerability Disclosure)
Última actualización: 28 de agosto de 2024
Cozyla se compromete firmemente a garantizar la seguridad de nuestros clientes que utilizan nuestros productos y servicios.
Estrategia de seguridad
Dado que la información sobre vulnerabilidades es relativamente sensible, le recomendamos encarecidamente que, al informar a Cozyla sobre una posible vulnerabilidad de seguridad, utilice nuestra clave pública PGP para cifrarla y nos envíe los detalles técnicos de forma cifrada.
Archivo de la clave pública PGP de Cozyla
-
Utilice nuestra clave pública PGP para cifrar todos los envíos por correo electrónico dirigidos a security@cozyla.com.
-
Proporciónenos datos de contacto suficientes (por ejemplo, el nombre de su empresa u organización y su persona de contacto) para que podamos comunicarnos con usted.
-
Proporcione una descripción técnica del problema o la vulnerabilidad.
-
Indique qué producto específico ha probado, incluido el nombre del producto y el número de versión.
-
Para facilitarnos la verificación del problema, proporciónenos toda la información adicional, incluidos los detalles de las herramientas utilizadas para las pruebas y las configuraciones de prueba pertinentes.
Estrategia de actualizaciones de mantenimiento de software
Una vez identificada una vulnerabilidad, el firmware se actualizará de la siguiente manera:
-
Identificación: Las vulnerabilidades son notificadas por usuarios u otras partes.
-
Verificación: Verificación de la vulnerabilidad notificada.
-
Solución: Desarrollo de una solución por parte del gerente de tecnología de seguridad y el ingeniero de software.
-
Validación: Realización de pruebas de control de calidad (QA) y validación de la solución encontrada.
-
Certificación: Si se requiere autenticación de Google, los componentes correspondientes se enviarán a un laboratorio de certificación externo autorizado por Google para su revisión y aprobación.
-
Implementación: Distribución de la actualización mediante OTA (Over-The-Air).
Tiempo de respuesta
Tras recibir un informe de vulnerabilidad, confirmaremos su recepción y proporcionaremos una respuesta en un plazo aproximado de 7 días laborables. Esto incluye la confirmación del problema y una primera respuesta. Las actualizaciones de estado sobre el desarrollo y la implementación de la solución se comunicarán por correo electrónico lo antes posible.
Una vez verificada una vulnerabilidad, divulgaremos información detallada sobre el problema y la solución correspondiente de acuerdo con el siguiente calendario:
-
Vulnerabilidades críticas (Critical): solución en un plazo de 30 días;
-
Vulnerabilidades altas (High): solución en un plazo de 60 días;
-
Vulnerabilidades medias (Medium): solución en un plazo de 90 días;
-
Vulnerabilidades bajas (Low): solución en un período más largo.
Notas
Nuestros productos reciben actualizaciones de seguridad periódicas para garantizar una protección continua. El período de soporte predefinido para las actualizaciones de seguridad finaliza un año después del estado de fin de vida útil (EOL) del producto. Este estado se alcanza 3 años después de la fecha de fabricación del producto. La fecha de fabricación del producto se encuentra en su embalaje.
Plan de respuesta ante emergencias de seguridad (Security Response Plan)
Si se produce un incidente de seguridad, deberá tratarse como un asunto urgente con la máxima prioridad. El CEO y el CTO deberán ser informados del incidente y participar en su gestión. Si el incidente está relacionado con el mantenimiento del software, se gestionará de acuerdo con los procesos de la «Estrategia de actualizaciones de mantenimiento de software» de esta página.
Deberá convocarse inmediatamente una reunión de crisis. El objetivo de esta reunión es recopilar información, aclarar la situación del incidente y estimar el plazo previsto para solucionarlo.
Aviso legal
Si decide compartir información con Cozyla, acepta que la información que proporcione se considere no propietaria y no confidencial, y que Cozyla tenga derecho a utilizar dicha información de cualquier manera, total o parcialmente y sin restricciones. Además, acepta que la transmisión de información no le otorgará ningún derecho ni generará ninguna obligación para Cozyla.


