Nuestro compromiso con la ciberseguridad
TE Connectivity se compromete con la seguridad, confiabilidad y resiliencia de nuestros productos y soluciones digitales. El reporte de vulnerabilidades contribuye a proteger las conexiones que sustentan un futuro más seguro, sostenible, productivo y conectado.
Agradecemos los reportes de buena fe de clientes, socios comerciales, empleados e investigadores de seguridad para evaluar posibles vulnerabilidades y atenderlas de forma adecuada.
La seguridad es una responsabilidad compartida. TE Connectivity aplica principios de seguridad a lo largo de todo el ciclo de vida de los productos y colabora con clientes, socios e investigadores de seguridad para identificar, evaluar y resolver posibles vulnerabilidades. Comunicamos los hallazgos validados y las medidas correctivas cuando es necesario, y cumplimos con los requisitos de ciberseguridad aplicables.
Qué reportar
Utiliza el enlace anterior o envía un correo electrónico a product.security@te.com para informar sobre una posible vulnerabilidad relacionada con:
- Un producto, firmware, software o servicio digital de TE Connectivity para el que se brinda soporte activo.
- Un sitio web, aplicación o servicio de TE Connectivity dirigido al público, dentro del alcance que se detalla a continuación.
- Evidencia de explotación activa de una vulnerabilidad o de un problema que podría afectar la seguridad o confiabilidad de productos o servicios.
Para obtener asistencia sobre productos o resolver problemas de calidad, utiliza el canal de asistencia de TE Connectivity correspondiente, en lugar del enlace para reportar vulnerabilidades.
Política de divulgación responsable de vulnerabilidades
Objetivo y alcance
TE Connectivity valora el reporte responsable de vulnerabilidades. Esta política se aplica a las vulnerabilidades de ciberseguridad que afectan a los productos de TE Connectivity conectables a redes, como aquellos que utilizan Bluetooth, Modbus, Wi-Fi o interfaces web. Los productos no avalados, los servicios de terceros y las solicitudes de asistencia no relacionadas con la seguridad quedan fuera del alcance, a menos que TE Connectivity indique lo contrario.
Cómo presentar un reporte
Haz clic en el enlace para reportar vulnerabilidades para abrir un correo electrónico dirigido al Personal de respuesta a incidentes de seguridad de productos (PSIRT) con el asunto y el cuerpo del mensaje ya incluidos. Incluye una descripción de la vulnerabilidad y su posible impacto, el producto, servicio o URL afectados y su versión, los pasos o una prueba de concepto para reproducir el problema, así como cualquier captura de pantalla, registro o código relevante. Si deseas que se te mencione o se te mantenga informado, proporciona tu nombre. Sin datos de contacto, TE Connectivity no podrá solicitar aclaraciones ni informar sobre el estatus del reporte.
Lineamientos para la investigación de buena fe
- Hacerlo de manera responsable.
- Realizar investigación únicamente en los productos y servicios especificados.
- Reportar de inmediato cualquier acceso no autorizado a información personal, de clientes o confidencial de la empresa.
- No interrumpir servicios, dañar ni modificar datos, realizar ataques de denegación de servicio ni automatizaciones masivas que puedan degradar los servicios, enviar spam, recurrir a la ingeniería social o al phishing, manipular físicamente los sistemas ni extraer información.
- No exigir pagos ni recurrir a amenazas, como retener o publicar información. No divulgar públicamente el problema sin antes consultarlo con TE Connectivity.
Lo que hará TE Connectivity
- El buzón del PSIRT recibirá el reporte. Si nos proporcionas tu información de contacto, el PSIRT te enviará una respuesta inicial en un plazo de tres días hábiles.
- El PSIRT evaluará inicialmente el reporte y su impacto, solicitará información adicional cuando sea necesario y dará prioridad a las vulnerabilidades validadas lo antes posible, con especial atención a la seguridad y la continuidad operativa.
- Proporcionar información sobre el avance cuando se disponga de datos de contacto, especialmente cuando se planifique o implemente una corrección o medida de mitigación; notificar a quien realizó el reporte cuando se resuelva la vulnerabilidad; y coordinar la publicación de avisos o la asignación de un CVE, según corresponda.
Divulgación coordinada y cláusula de exención de responsabilidad
Dar a TE Connectivity un plazo razonable para investigar y resolver el problema antes de que se haga público. TE Connectivity colaborará con quienes realicen los reportes para acordar el momento de la divulgación según el riesgo, los usuarios afectados y las medidas correctivas. Considerar primero con TE Connectivity cualquier situación que requiera atención pública inmediata. Actuar de buena fe, cumplir con esta política y evitar causar daños a TE Connectivity o a sus usuarios. En estos casos, TE Connectivity considerará legítimas las acciones realizadas y no emprenderá acciones legales. Este compromiso de protección tiene como objetivo proteger la investigación responsable en materia de seguridad.
Reconocimiento y compensación
TE Connectivity no ofrece recompensas monetarias por reportes de vulnerabilidades. Con la autorización de quien realizó el reporte, TE Connectivity podrá reconocer públicamente una contribución validada una vez resuelto el problema, por ejemplo, mediante la publicación de un aviso de seguridad.
Preguntas sobre el proceso
En caso de dudas sobre esta política o de requerir alguna aclaración, contactar a product.security@te.com. Para reportar una vulnerabilidad, haz clic en Presentar reporte para abrir un correo electrónico con el destinatario, el asunto y el texto del mensaje ya incluidos.
Preguntas frecuentes
¿Qué se debe reportar?
Posibles vulnerabilidades de seguridad que afecten a productos, firmware, software, servicios digitales o sistemas de acceso público de TE Connectivity contemplados en esta política.
¿Qué no está contemplado en esta política?
Asistencia general sobre productos, problemas de calidad, solicitudes relacionadas con la privacidad, reportes de spam o phishing y problemas relacionados con productos que ya no reciben soporte o productos de terceros, salvo que TE Connectivity indique lo contrario.
¿Puedo enviar mi solicitud sin incluir mi información de contacto?
Puedes optar por no proporcionar información de contacto adicional a tu correo electrónico; sin embargo, sin esta información, TE Connectivity no podrá solicitar aclaraciones ni informarte sobre el estatus del reporte.
¿Qué sucede después de presentar el reporte?
Después de reportar una posible vulnerabilidad de seguridad, el PSIRT de TE Connectivity revisará el reporte, podrá solicitar información adicional y coordinará los siguientes pasos.
¿En cuánto tiempo responderá TE Connectivity?
Si nos proporcionas tu información de contacto, el PSIRT te enviará una respuesta inicial en un plazo de tres días hábiles. El tiempo necesario para resolver el problema dependerá de su complejidad, el riesgo y el producto o sistema afectado.
¿Cuándo puedo dar a conocer el problema públicamente?
Coordinar la divulgación con TE Connectivity y dar un plazo razonable para investigar y resolver el problema antes de hacerlo público.
¿TE Connectivity ofrece recompensas por reportar vulnerabilidades?
De momento, TE Connectivity no cuenta con un programa de recompensas monetarias por reportar vulnerabilidades. Con la autorización de quien realizó el reporte, TE Connectivity podrá reconocer las contribuciones validadas en un aviso publicado.