Do you want to switch the language?

Informar de una vulnerabilidad

Responda al menos a una pregunta. Cada respuesta necesita al menos 25 caracteres.

Kapsch TrafficCom solo colabora con investigadores y hackers que hayan adquirido los productos de KTC de forma legal. Cualquier detección de actividades ilegales que puedan perjudicar a KTC y a su imagen podrá dar lugar a acciones legales contra el investigador o el hacker.

En Kapsch TrafficCom, creemos que la divulgación de vulnerabilidades es un esfuerzo colaborativo. Tanto Kapsch TrafficCom como los investigadores de seguridad comparten la responsabilidad de proteger a los usuarios. Para respaldar este enfoque, seguimos un proceso coordinado de divulgación de vulnerabilidades con objetivos de corrección basados en la gravedad y un calendario estructurado para la divulgación pública. Si bien los plazos de corrección vienen determinados por la gravedad y el impacto de la vulnerabilidad, por lo general se espera que la divulgación pública se produzca en un plazo de 90 días desde la notificación o, excepcionalmente, en un plazo de hasta 120 días cuando se requiera tiempo adicional para proteger a los clientes.

Ajustes en el calendario

Si la fecha límite cae en fin de semana o en un día festivo, se prorroga hasta el siguiente día laborable. Si el equipo correspondiente confirma que se publicará un parche en un plazo de 14 días tras la fecha límite, podemos retrasar la divulgación hasta que el parche esté disponible.

En el caso de las vulnerabilidades que están siendo explotadas activamente (conocidas como «0days»), aceleramos la divulgación a 30 días. Este plazo más corto permite a nuestros clientes adoptar medidas de protección, incluso si el parche aún no está listo.

Transcurridos 90 días (o 30 días en el caso de las «0days»), si no hay ninguna corrección ni aviso disponible, apoyamos a los investigadores para que hagan públicos los detalles (creando un CVE) con el fin de ayudar a los usuarios a defenderse.

Equidad y flexibilidad

Nos reservamos el derecho a ajustar los plazos en casos excepcionales, pero aplicamos nuestra política de forma coherente en todos los productos y soluciones. Nuestro objetivo es mejorar los tiempos de respuesta del sector y reducir la ventana de oportunidad para los atacantes.

Comunicaciones previstas

Una vez enviado un informe de vulnerabilidad, Kapsch TrafficCom acusará recibo, evaluará la validez y el impacto del informe y mantendrá informado al informante de los hitos significativos, incluyendo el progreso de la corrección, los plazos previstos y la resolución final.

Contacto