Segurança do Produto na Elastic

Visão geral

Proteger nossos clientes e a comunidade é nossa principal prioridade; eles estão no centro de tudo o que fazemos. Valorizamos profundamente nossa parceria com a comunidade de segurança e compartilhamos o objetivo de manter nossos usuários e a internet seguros. 

É vital que sejamos notificados o mais cedo possível sobre quaisquer problemas de segurança em nossos produtos e serviços. Esta página descreve as políticas e os procedimentos para relatar vulnerabilidades encontradas no próprio software e serviços da Elastic.

 

Reportando vulnerabilidades com responsabilidade

Para garantir a segurança dos nossos usuários e do Elastic, bem como o rastreamento e triagem adequados, não aceitamos nem processamos relatórios de bugs de vulnerabilidades de segurança enviados por meio de Issues do GitHub, e-mail, redes sociais ou outras plataformas. Selecione o canal de relatórios que melhor se encaixa no seu relacionamento com a Elastic:

  1. Indivíduos: 

    • Para elegibilidade para recompensas: se quiser ser considerado para uma recompensa, envie seu relatório exclusivamente por meio de nosso programa oficial de recompensas por bugs 

    • Relatório direto: Se você não quer usar o programa de recompensas por bugs, pode nos enviar um e-mail diretamente para security@elastic.co. Você pode criptografar sua mensagem usando a chave PGP (veja impressão digital da chave PGP abaixo). Atenção: relatórios de vulnerabilidades enviados por e-mail NÃO são elegíveis para recompensa ou prêmio financeiro.
  2. Clientes & parceiros: Todas as preocupações relacionadas à segurança identificadas por clientes e parceiros existentes da Elastic são tratadas por meio de canais diretos estabelecidos. Portanto, recomenda-se que os clientes entrem em contato por meio desses canais de comunicação.

 

Política de Divulgação Coordenada

Sob os princípios da Divulgação Coordenada de Vulnerabilidades, a equipe de Segurança de Produtos da Elastic, trabalhando com a Elastic Engineering, analisa vulnerabilidades relatadas para identificar mitigações recomendadas ou atualizações de produtos.

Observação: Solicitamos que você não publique nem compartilhe nenhuma informação sobre possíveis vulnerabilidades em nenhum fórum público até que tenhamos pesquisado e respondido ao problema por meio de nossos canais oficiais.

 

Avisos de segurança 

Quando uma vulnerabilidade é confirmada e resolvida, publicamos um Elastic Security Advisory (ESA). Este serve como o anúncio oficial sobre questões de segurança nos produtos Elastic.

Elastic é uma autoridade de numeração CVE autorizada (CNA) onde atribuímos IDs CVE a vulnerabilidades e publicamos registros de enumeração comum de vulnerabilidades (CVE) onde nossa política depende de onde a vulnerabilidade se origina:

  • Elastic Software: Para vulnerabilidades identificadas no código produzido pela Elastic, atribuímos um ID CVE exclusivo e publicamos o registro CVE no banco de dados NVD juntamente com a ESA em nosso próprio portal em discuss.elastic.co.
  • Dependências de terceiros: Se existir uma vulnerabilidade em uma biblioteca ou dependência de terceiros incluída em nosso software, não atribuímos um novo ID CVE. Em vez disso, a ESA fará referência ao ID CVE original existente definido por terceiros.

Cada aviso inclui:

  • Um identificador ESA 

  • O ID CVE aplicável (seja atribuído pela Elastic ou pela origem)
  • Um resumo do problema
  • Versões Afetadas
  • Detalhes sobre remediação e mitigação
  • Classificação de gravidade usando o Sistema Comum de Pontuação de Vulnerabilidades (CVSS)

 

Como se manter informado:

 

Outras Consultas de Segurança

Se você tiver uma consulta relacionada à segurança que não seja um relatório de bug de vulnerabilidade de segurança, p. ex., dúvidas sobre nossos padrões de criptografia, conformidade, resultados de scanners de vulnerabilidades, dúvidas sobre CVEs publicados, você pode contatar diretamente a equipe de segurança do produto.

  • E-mail: security@elastic.co

 

Impressão digital da chave PGP:

1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2 

Observação: você pode criptografar suas mensagens com a chave PGP acima se houver informações confidenciais no e-mail. Esta chave está disponível através de servidores de chaves, por exemplo, OpenPGP