Política de divulgación responsable de Mimecast
Mimecast considera que la protección de los datos de los clientes es una responsabilidad de gran importancia y le otorga la máxima prioridad, ya que queremos ofrecer a nuestros clientes una experiencia excepcional en cada etapa de su recorrido. Por ello, nos tomamos muy en serio la seguridad de nuestros sistemas y valoramos sinceramente la colaboración de los investigadores en materia de seguridad y de otros miembros de la comunidad de seguridad para ayudarnos a mantener la seguridad de nuestros sistemas. Juntos podemos mejorar las cosas y encontrar formas de superar los retos. Mimecast tiene en cuenta los puntos de vista de los demás con el fin de desarrollar la resiliencia cibernética. La notificación responsable de las vulnerabilidades de seguridad nos ayuda a garantizar la seguridad y la privacidad de todos nuestros usuarios. Si descubre alguna vulnerabilidad, le agradeceríamos que se pusiera en contacto con nosotros de acuerdo con la presente Política, para que podamos resolver el problema lo antes posible. Juntos podemos alcanzar nuestros objetivos gracias a la colaboración, la comunicación y la responsabilidad.
Para obtener más información sobre nuestras certificaciones, le invitamos a visitar nuestro centro de confianza.
Directrices para la divulgación responsable
- Realice investigaciones únicamente dentro del «ámbito de aplicación» establecido en la presente Política;
- «Los clientes de Mimecast deben abrir un caso para cualquier incidencia que no esté relacionada con la seguridad».
- Para ayudarnos a comprender la naturaleza y el alcance de la posible vulnerabilidad, visite https://bugcrowd.com/ y rellene el formulario con toda la información posible. Cuando haya terminado, haga clic en «Informar de una vulnerabilidad» para enviar su informe a Mimecast;
- Mantenga la confidencialidad de la información relativa a cualquier vulnerabilidad que haya descubierto, limitándola a usted y a Mimecast, hasta que hayamos dispuesto de al menos 90 días para examinar y resolver el problema. Es importante señalar que el plazo que tardamos en examinar y resolver un problema puede variar en función de diversos factores, entre los que se incluyen la complejidad de la vulnerabilidad y el riesgo que esta pueda suponer, entre otros;
- Mantenga abiertos los canales de comunicación para facilitar una colaboración eficaz;
- Haga todo lo posible por evitar las violaciones de la privacidad, el deterioro de la experiencia del usuario, las interrupciones en los sistemas de producción y la destrucción de datos durante las pruebas de seguridad.
Qué puede esperar de nosotros:
- Colaboraremos con usted para comprender y resolver el problema, con el fin de reforzar la protección de nuestros clientes y sistemas;
- Si sigue las directrices que se indican más arriba, no emprenderemos ni respaldaremos ninguna acción legal relacionada con su investigación;
- Nos esforzaremos por responder a su notificación en un plazo de 3 días laborables a partir de su envío.
Ámbito de aplicación
- www.mimecast.com
- Servidores MTA
- Servidores POP
- Servicio de envío de archivos de gran tamaño (LFS)
- Servicio de mensajería segura (SM)
- Herramienta de auditoría unificada
- Consola de administración
- Portal personal
- Monitor de servicios
- API
- Seguridad web
- DMARC Analyzer
- Aware
Fuera del ámbito de aplicación
Quedan excluidos del ámbito de aplicación todos los servicios prestados por terceros. Entre estos servicios se incluyen:
- Base de conocimientos de Mimecast (kb.mimecast.com);
- Mimecast Academy (academy.mimecast.com);
- https://community.mimecast.com;
- y cualquier otro aspecto que no se haya mencionado explícitamente en la sección «Ámbito de aplicación» anterior.
En aras de la seguridad de nuestros clientes, de nuestro personal, de Internet en general y también de usted como investigador de seguridad, quedan excluidos del ámbito de aplicación los siguientes tipos de pruebas:
- Cualquier intento de modificar o destruir datos;
- Resultados obtenidos principalmente mediante ingeniería social (p. ej., phishing);
- Hallazgos procedentes de aplicaciones o sistemas que no figuran en la sección «Ámbito de aplicación»;
- Vulnerabilidades de denegación de servicio (DoS/DDoS) a nivel de red o cualquier otro intento de interrumpir o mermar los servicios que ofrece Mimecast, incluida la afectación a la capacidad de los usuarios finales para utilizar el servicio;
- Cualquier intento de acceder a la cuenta o a los datos de un usuario;
- Y cualquier cosa que no esté permitida por la legislación aplicable...
Vulnerabilidades que cumplen los requisitos
¿Qué es una «vulnerabilidad que cumple los requisitos»?Vulnerabilidades de aplicaciones web, tales como XSS, XXE, CSRF, SQLi, inclusión de archivos locales o remotos, problemas de autenticación, ejecución remota de código, problemas de autorización, escalada de privilegios y «clickjacking». La vulnerabilidad debe encontrarse en uno de los servicios mencionados en la sección «Ámbito de aplicación» anterior. Debe ser usted el primer investigador en comunicar de forma responsable la vulnerabilidad y debe seguir las directrices de comunicación responsable establecidas en la presente Política, lo que incluye concedernos un plazo razonable para solucionar la vulnerabilidad. Una vez que le hayamos comunicado la vulnerabilidad, acordaremos con usted un plazo razonable.
¿Qué no se considera una «vulnerabilidad que cumple los requisitos»?Aunque cada notificación se evaluará caso por caso, a continuación se incluye una lista de algunos de los aspectos que no se consideran vulnerabilidades de seguridad:
- Problemas relacionados con TLS/SSL;
- Configuraciones de SPF, DMARC y DKIM;
- Faltan encabezados de seguridad o políticas de seguridad de contenido (CSP);
- Falta de CAPTCHAs como mecanismo de protección de seguridad;
- Ausencia de indicadores en las galletas;
- Enumeración de nombres de usuario
- Vulnerabilidades en productos al final de su vida útil;
- La posibilidad de incrustar una página en un iFrame o de realizar «clickjacking»;
- Inyección de HTML sin ningún impacto en la seguridad;
- Funciones de bloqueo de cuenta o de limitación de frecuencia;
- Ataques CSRF que no tengan ningún impacto o que no traspasen los límites de privilegios;
- Fugas de información o credenciales de terceros que no están bajo el control de Mimecast (por ejemplo, Google, GitHub, Pastebin, etc.);
- Los enlaces confidenciales de los correos electrónicos de los productos de Mimecast que aparecen indexados en servicios de terceros cuando los clientes los revelan, ya sea de forma directa o indirecta;
- El uso de una biblioteca con vulnerabilidades conocidas sin que se haya demostrado que sean explotables;
- Vulnerabilidades de terceros para las que no se haya publicado ningún aviso o se haya publicado recientemente (hace menos de 30 días);
- Vulnerabilidades que ya se han notificado o cuya corrección está en curso;
- Ataques de apropiación de subdominios sin pruebas; un falso positivo habitual es smartlinggdn.mimecast.com;
- Inyecciones en el encabezado del servidor cuando el vector de ataque requiere un ataque MITM o cuando el encabezado no se refleja;
- Exposición de información (por ejemplo, archivos JavaScript, claves de API —Google Maps—), salvo que se pueda demostrar que los datos son privados;