Política
Responsable Política de notificación de vulnerabilidades
Nuestro compromiso
En Monks, nos tomamos muy en serio la seguridad de nuestros sistemas, productos y servicios («activos»). La presente Política tiene como único objetivo proporcionar un mecanismo para notificar las vulnerabilidades de seguridad que se hayan identificado de forma accidental o mediante observación pasiva. No autoriza, fomenta ni permite la investigación en materia de seguridad, el análisis de vulnerabilidades, las pruebas de penetración ni ninguna otra forma de prueba activa de los activos de Monks. Esta Política ofrece un canal para notificar posibles vulnerabilidades y describe las expectativas aplicables a dichas notificaciones.
Ámbito de aplicación
Esta política tiene como único objetivo facilitar la notificación responsable de vulnerabilidades de seguridad.
Esta política no autoriza:
- Las pruebas de penetración activas de los activos de Monks.
- Escaneos de vulnerabilidades no autorizados u otras pruebas de seguridad activas dirigidas específicamente a los sistemas o la infraestructura de Monks.
- Pruebas de seguridad que puedan afectar a la confidencialidad, integridad o disponibilidad de los activos de Monks.
- Pruebas en sistemas, entornos o activos propiedad del cliente, gestionados por él o alojados por él, que sean operados por Monks o en nombre de Monks.
- Cualquier actividad que infrinja la legislación aplicable, las obligaciones contractuales o los derechos de terceros.
Quedan prohibidos los análisis de vulnerabilidades selectivos no autorizados, las pruebas de penetración u otras pruebas de seguridad activas dirigidas específicamente a los sistemas o la infraestructura de Monks.
Notificación de una vulnerabilidad
Si cree haber identificado una vulnerabilidad de seguridad que afecte a un activo gestionado por Monks, por favor, notifíquela a:
Correo electrónico:security@monks.com
Asunto:Notificación externa de vulnerabilidad – [Breve descripción]
Para ayudarnos a investigar de forma eficaz, incluye, siempre que sea posible:
- Una descripción de la vulnerabilidad.
- Los activos afectados.
- Una descripción de cómo se identificó u observó el problema, incluyendo cualquier paso relevante que no implique pruebas activas o validaciones prohibidas por esta Política.
La información de apoyo, cuando proceda, deberá limitarse a materiales no ejecutables, como capturas de pantalla, registros, trazas de red, fragmentos de configuración o extractos relevantes del código fuente. No envíe archivos ejecutables, muestras de malware, código de prueba de concepto con fines maliciosos, scripts destinados a explotar una vulnerabilidad ni ningún otro archivo destinado a ser ejecutado, a menos que Monks Security lo solicite expresamente y se envíe a través de un canal seguro designado por Monks.
Expectativas de divulgación responsable
Si identifica una posible vulnerabilidad de seguridad durante el uso normal de nuestros servicios o mediante observación accidental o pasiva, le pedimos que:
- Actúe de buena fe
- No intente validar, explotar ni investigar más a fondo la supuesta vulnerabilidad mediante pruebas activas o cualquier actividad intrusiva.
- No acceda, modifique, copie, descargue ni conserve ningún dato que no le pertenezca
- Si te encuentras con datos personales, información confidencial o información de clientes, cesa inmediatamente cualquier actividad e informa del problema a Monks
- Si tiene conocimiento de que la supuesta vulnerabilidad puede haber modificado datos de forma involuntaria, incluya, siempre que sea posible, el tipo de datos afectados, la aplicación o el punto final afectado, los parámetros de solicitud pertinentes o las acciones realizadas, la hora aproximada del incidente y cualquier identificador que pueda ayudar a Monks a localizar y restaurar los datos afectados.
- No realices análisis de vulnerabilidades específicos no autorizados, pruebas de penetración, ataques de denegación de servicio, phishing, ingeniería social, distribución de malware ni ninguna otra actividad dirigida específicamente a los sistemas de Monks o de sus clientes que pueda afectar a la confidencialidad, integridad o disponibilidad de los sistemas, servicios, empleados, contratistas, socios, clientes o terceros de Monks o de sus clientes.
- Trate cualquier información relacionada con una vulnerabilidad notificada como estrictamente confidencial. No debe revelar, publicar ni comunicar de ningún otro modo la existencia o los detalles de ninguna vulnerabilidad a terceros sin el consentimiento previo por escrito de Monks.
Respuesta de Monks
Tras recibir un informe de vulnerabilidad, Monks: i) acusará recibo del informe en un plazo razonable; ii) revisará y evaluará el problema notificado; iii) determinará la solución adecuada en función de la naturaleza y la gravedad de la vulnerabilidad; y iv) se comunicará con la persona que haya notificado el problema cuando sea oportuno durante la investigación.
El envío de un informe no garantiza la corrección del problema, el reconocimiento público ni ninguna comunicación posterior.
Programa de recompensas por errores
Monks no cuenta actualmente con un programa de recompensas por errores o vulnerabilidades. El envío de un informe de vulnerabilidad no da derecho a ninguna compensación ni a otra recompensa.
Aviso legal
Ninguna disposición de esta política autoriza a ninguna persona a acceder, probar, interferir o interactuar de cualquier otra forma con los sistemas de Monks más allá de lo expresamente permitido por la legislación aplicable. Monks se reserva todos los derechos legales con respecto a las actividades que queden fuera del ámbito de aplicación de esta política o que infrinjan la legislación aplicable, las obligaciones contractuales o la presente política.
Si no estás seguro de si una actividad concreta entra dentro del ámbito de aplicación de esta política, ponte en contacto con security@monks.com antes de continuar.