Política de seguridad de la información

Una empresa que busca vulnerabilidades conoce lo que un atacante querría saber. La presente Política establece las reglas con las que protegemos la información de los clientes, desde la primera solicitud hasta la destrucción de los datos de trabajo.

Este texto es una traducción. Si difiere de la versión en inglés, prevalece la versión en inglés.

1.Finalidad y ámbito de aplicación

1.1

La presente Política establece los principios y las reglas con los que Osaühing Ida Portal, número de registro 10970449 (el «Operador», «nosotros»), protege la información cuando presta sus servicios bajo el nombre Security Test Team.

1.2

La Política se aplica a toda la información que el Operador recibe de los clientes u obtiene mientras realiza una comprobación o una evaluación de seguridad, al sitio web del Operador y a los sistemas en los que se trata dicha información.

1.3

La Política vincula a los miembros del órgano de administración, a los empleados y a los contratistas del Operador (el «Personal»).

2.Principios

2.1

El Operador protege la confidencialidad, la integridad y la disponibilidad de la información.

2.2

El Operador solo recoge y conserva la información que requiere la tarea, y solo durante el tiempo que la tarea lo requiera.

2.3

El acceso a la información se concede a las personas que la necesitan para la tarea, y a nadie más.

2.4

El Operador solo actúa sobre los sistemas de un cliente con la autorización por escrito de su propietario y dentro del alcance de dicha autorización.

3.Responsabilidad

3.1

El órgano de administración del Operador es responsable de la presente Política, de los recursos que requiere su aplicación y de su revisión.

3.2

Cada persona del Personal se compromete por escrito a mantener la confidencialidad de la información antes de obtener acceso a la información de un cliente. El compromiso permanece en vigor después de que haya terminado la colaboración con esa persona.

3.3

El Personal está vinculado por el Código ético. Un incumplimiento de la presente Política o del Código pone fin a la colaboración con la persona responsable.

4.Información de los clientes

4.1

Es confidencial lo siguiente: el hecho de que una persona sea cliente del Operador, el contenido de las solicitudes y los contratos, la información sobre los sistemas de un cliente, las vulnerabilidades, las evidencias, los informes y la correspondencia con un cliente.

4.2

La información confidencial solo se revela al cliente al que se refiere y a las personas que el cliente haya designado por escrito. Las vulnerabilidades, las evidencias y los informes solo se transmiten al cliente o al propietario del sistema afectado y, con su consentimiento por escrito, a quienes corrigen las vulnerabilidades o coordinan su corrección. Las solicitudes y la correspondencia también las tratan los proveedores de la sección 10, en la medida en que lo requiera su servicio.

4.3

La información sobre un cliente no se utiliza en el trabajo para otro cliente.

4.4

El código, los datos y las vulnerabilidades de un cliente no se introducen en servicios públicos de inteligencia artificial ni se utilizan para entrenar modelos.

5.Control de acceso

5.1

Cada persona del Personal trabaja con una cuenta personal. No se utilizan cuentas compartidas.

5.2

El acceso a los sistemas en los que se trata la información de los clientes está protegido mediante autenticación multifactor.

5.3

El acceso a la información de un proyecto se concede a los especialistas asignados a ese proyecto y se retira cuando el proyecto se cierra o la persona deja de participar en él.

5.4

Las credenciales que un cliente facilita para las pruebas solo se utilizan para esas pruebas, se almacenan cifradas y se destruyen cuando se cierra el proyecto. El Operador recomienda al cliente que las revoque después de las pruebas.

6.Cifrado y transferencia

6.1

La información de los clientes se almacena cifrada, tanto en los dispositivos del Personal como en los sistemas del Operador.

6.2

Los informes, las evidencias que permiten reproducir una vulnerabilidad y las credenciales se transfieren a través de un canal seguro acordado previamente con el cliente. No se envían por correo electrónico, a través de servicios de mensajería ni a través de los formularios del sitio web.

6.3

La clave de un documento cifrado se comunica por un canal distinto de aquel por el que se envía el documento.

7.Datos de una comprobación y de una evaluación

7.1

El Operador registra lo mínimo que demuestra una vulnerabilidad. Los datos personales no se copian y se enmascaran en las evidencias siempre que la demostración siga siendo válida.

7.2

Si el especialista obtiene acceso a datos que no son necesarios para demostrar una vulnerabilidad, se detiene, no conserva los datos e informa al cliente.

7.3

Los datos de trabajo de un proyecto se destruyen 30 días después del cierre del proyecto. El informe se conserva durante el tiempo que prevea el contrato.

7.4

Los hallazgos de gravedad crítica y alta de un proyecto de pago se comunican al cliente en el plazo de 24 horas desde la confirmación, sin esperar al informe.

8.Dispositivos e infraestructura

8.1

Los dispositivos en los que se trata la información de los clientes tienen almacenamiento cifrado, bloqueo de pantalla y software con soporte y actualizado.

8.2

Las pruebas se realizan desde las direcciones de red indicadas en la autorización, de modo que el cliente pueda distinguir las actuaciones del Operador de las de terceros.

8.3

Las herramientas utilizadas para las pruebas se obtienen de sus fuentes oficiales y se mantienen actualizadas.

9.Sitio web y solicitudes

9.1

El sitio web securitytest.team está protegido por las medidas siguientes:

  1. (a)el sitio web se sirve únicamente a través de conexiones cifradas, y se indica a los navegadores que no utilicen ninguna otra conexión;
  2. (b)una política de seguridad de contenidos solo permite los scripts y los estilos del propio sitio web y de la verificación contra abusos de los formularios;
  3. (c)el sitio web no instala cookies y no contiene tecnologías analíticas ni publicitarias;
  4. (d)los formularios están protegidos por una verificación automática contra abusos, y lo que se envía a través de ellos se valida tanto en el navegador como en el servidor.

9.2

Las solicitudes se tratan del modo siguiente:

  1. (a)el servicio que almacena las solicitudes no es accesible desde internet y solo acepta datos del sitio web;
  2. (b)no se aceptan más de 5 solicitudes desde una misma dirección de red en 60 minutos;
  3. (c)la dirección IP de un solicitante se almacena como hash con clave; la propia dirección no se almacena;
  4. (d)una solicitud se suprime automáticamente 365 días después de su recepción.

9.3

Las vulnerabilidades del sitio web se notifican tal como se describe en la Política de divulgación de vulnerabilidades.

10.Proveedores

10.1

El Operador solo recurre a un proveedor que trate la información de los clientes si el proveedor garantiza un nivel de protección no inferior al que exige la presente Política.

10.2

Los proveedores que tratan datos personales se indican en la Política de privacidad.

11.Incidentes de seguridad

11.1

La persona del Personal que advierta una violación de la seguridad o sospeche de ella la comunica sin demora al órgano de administración.

11.2

El Operador contiene el incidente, determina sus causas y sus consecuencias y adopta medidas que impidan que se repita.

11.3

El Operador informa sin dilación indebida al cliente cuya información se vea afectada por un incidente y le facilita la información que necesita para reaccionar.

11.4

Cuando un incidente constituya una violación de la seguridad de los datos personales, el Operador actúa de conformidad con los artículos 33 y 34 del Reglamento (UE) 2016/679.

11.5

Una sospecha de violación de la seguridad del Operador puede comunicarse a info@securitytest.team.

12.Revisión de la Política

12.1

El Operador revisa la presente Política al menos una vez al año y después de cada incidente de seguridad y de cada cambio significativo en sus servicios o sistemas.

12.2

La versión vigente es la publicada en esta página, con la fecha a partir de la cual se aplica.