Seguridad de productos en Elastic

Visión general

Proteger a nuestros clientes y a nuestra comunidad es nuestra máxima prioridad; están en el centro de todo lo que hacemos. Valoramos profundamente nuestra colaboración con la comunidad de seguridad y compartimos el objetivo de mantener la seguridad de nuestros usuarios y de internet. 

Es vital que se nos informe lo antes posible sobre cualquier problema de seguridad dentro de nuestros productos y servicios. Esta página describe las políticas y los procedimientos para reportar vulnerabilidades encontradas en el software y los servicios propios de Elastic.

 

Reporte responsable de vulnerabilidades

Para garantizar la seguridad de nuestros usuarios y de Elastic, así como el seguimiento y triaje adecuados, no aceptamos ni procesamos reportes de errores de vulnerabilidades de seguridad enviados a través de GitHub Issues, email, redes sociales u otras plataformas. Selecciona el canal de reporte que mejor se adapte a tu relación con Elastic:

  1. Individuos: 

    • Elegibilidad para acceder a recompensa: si quieres ser considerado para una recompensa, debes enviar tu reporte exclusivamente a través de nuestro programa oficial de recompensas por errores. 

    • Reporte directo: Si no deseas usar el programa de recompensas por errores, puedes enviarnos un correo electrónico directamente a security@elastic.co. Puedes cifrar tu mensaje usando la clave PGP (ver huella de la clave PGP a continuación). Ten en cuenta que los reportes de vulnerabilidad enviados por correo electrónico NO son elegibles para una recompensa financiera.
  2. Clientes y socios: todas las preocupaciones relacionadas con la seguridad identificadas por los clientes y socios existentes de Elastic se manejan a través de canales directos establecidos. Por lo tanto, se aconseja a los clientes que se comuniquen a través de esos canales de comunicación.

 

Política de divulgación coordinada

Bajo los principios de la Divulgación coordinada de vulnerabilidades, el equipo de Seguridad del producto de Elastic, que trabaja en conjunto con el equipo de Ingeniería de Elastic, analiza las vulnerabilidades reportadas para identificar las mitigaciones recomendadas o las actualizaciones del producto.

Nota: Te pedimos que no publiques ni compartas ninguna información sobre posibles vulnerabilidades en ningún foro público hasta que hayamos investigado y respondido al problema a través de nuestros canales oficiales.

 

Avisos de seguridad 

Cuando se confirma y resuelve una vulnerabilidad, publicamos un Elastic Security Advisory (ESA). Esto sirve como el anuncio oficial sobre los problemas de seguridad dentro de los productos Elastic.

Elastic es una autoridad de numeración CVE (CNA, por su sigla en inglés) autorizada donde asignamos ID CVE a vulnerabilidades y publicamos registros de Enumeración Común de Vulnerabilidades (CVE, por su sigla en inglés), donde nuestra política depende de dónde se origina la vulnerabilidad:

  • Software elastic: Para vulnerabilidades identificadas en el código producido por Elastic, asignamos un ID CVE único y publicamos el registro CVE en la base de datos NVD junto con la ESA en nuestro propio portal discuss.elastic.co.
  • Dependencias de terceros: Si existe una vulnerabilidad en una biblioteca o dependencia de terceros incluida con nuestro software, no asignamos un nuevo ID de CVE. En cambio, la ESA hará referencia al ID de CVE ascendente existente definido por terceros.

Cada aviso incluye:

  • Un identificador de ESA 

  • El ID de CVE correspondiente (asignado por Elastic o por el proveedor original)
  • Un resumen del problema
  • Versiones afectadas
  • Detalles de remediación y mitigación
  • Clasificación de gravedad usando el sistema de puntuación de vulnerabilidad común (CVSS)

 

Cómo mantenerse informado:

 

Otras consultas de seguridad

Si tienes una consulta relacionada con la seguridad que no es un reporte de error de vulnerabilidad, p. ej., preguntas sobre nuestros estándares de cifrado, cumplimiento, resultados de escáneres de vulnerabilidades o consultas sobre CVE publicados, puedes contactar directamente con el equipo de Seguridad de Producto.

  • Correo electrónico: security@elastic.co

 

Huella de clave PGP:

1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2 

Nota: Puedes encriptar tus mensajes con la clave PGP anterior si hay información sensible dentro del correo electrónico. Esta clave está disponible a través de servidores de clave, p. ej. OpenPGP