Ir al contenido principal

Cómo informar de un incidente de seguridad

La seguridad de tus datos y de tu cuenta es importante para nosotros. Si descubres o sospechas de un incidente de seguridad relacionado con Stally, infórmanos lo antes posible.

Un incidente de seguridad puede incluir:

  • Acceso no autorizado a tu cuenta u organización.

  • Cambios inesperados en usuarios, permisos, dominios o ajustes.

  • Exposición de datos personales, confidenciales o de clientes.

  • Una clave API, token de acceso, contraseña o sesión de autenticación comprometidos.

  • Actividad sospechosa que parece originarse en Stally.

  • Una vulnerabilidad que pueda afectar la confidencialidad, integridad o disponibilidad del servicio.

  • Cualquier otro comportamiento que pueda indicar un problema de seguridad.

Acciones inmediatas

Si crees que se han comprometido credenciales o tokens de acceso:

  1. Revoca o rota las credenciales afectadas de inmediato, si es posible.

  2. Revisa y elimina usuarios o accesos no reconocidos.

  3. Conserva los registros, marcas de tiempo, ID de solicitud, correos electrónicos y capturas de pantalla relevantes.

  4. Ponte en contacto con nosotros mediante uno de los métodos de reporte indicados a continuación.

No elimines pruebas que puedan ayudarnos a investigar el incidente.

Cómo informar de un incidente

Puedes informar de un incidente de seguridad a través de cualquiera de estos canales:

  • Correo electrónico: [email protected]

  • Intercom: inicia una conversación y selecciona Informar de un incidente de seguridad.

Para incidentes urgentes que impliquen acceso no autorizado activo o exposición de datos, incluye INCIDENTE DE SEGURIDAD URGENTE en el asunto o en la primera línea de tu mensaje.

No informes de incidentes de seguridad a través de redes sociales, foros públicos, gestores de incidencias públicos u otros canales públicos.

Información que debes incluir

Proporciona tanta información como sea posible de la siguiente lista:

  • Tu nombre y datos de contacto.

  • El nombre de tu organización o cuenta.

  • La cuenta, dominio, usuario o recurso afectado.

  • Una descripción de lo ocurrido.

  • Cuándo detectaste el problema por primera vez, incluida tu zona horaria.

  • Si el incidente sigue ocurriendo.

  • El posible impacto o los datos involucrados.

  • URL relevantes, ID de solicitud, direcciones IP, marcas de tiempo, registros o capturas de pantalla.

  • Acciones que ya hayas realizado.

  • La mejor forma y el mejor momento para contactarte.

No envíes contraseñas, claves API completas, tokens de acceso, claves privadas, cookies de autenticación ni datos personales innecesarios. Si necesitamos pruebas sensibles, organizaremos una forma segura y adecuada para proporcionarlas.

Qué ocurre después de informar de un incidente

Después de recibir tu reporte, nuestro equipo:

  1. Confirmará que lo hemos recibido.

  2. Revisará la información disponible y evaluará la gravedad.

  3. Se pondrá en contacto contigo si se requiere información adicional.

  4. Investigará y tomará las medidas de contención o remediación adecuadas.

  5. Proporcionará actualizaciones relevantes mientras la investigación esté activa.

  6. Te notificará cuando el incidente se haya resuelto o cuando no se requiera ninguna otra acción.

El tiempo necesario para investigar depende de la naturaleza y complejidad del incidente. Se priorizan los incidentes críticos que implican acceso no autorizado activo o exposición confirmada de datos.

Confidencialidad

Tratamos los reportes de incidentes de seguridad como confidenciales y los compartimos internamente solo con las personas necesarias para investigar y responder.

Si un incidente afecta a datos personales, lo gestionaremos conforme a nuestras obligaciones contractuales, de privacidad y legales.

Reportes de vulnerabilidades de seguridad

Si eres investigador/a de seguridad y quieres informar de una vulnerabilidad, en lugar de un incidente que afecte a tu cuenta de cliente, contacta con [email protected] y revisa nuestra guía de divulgación de vulnerabilidades en la URL de la política de seguridad.

No pruebes vulnerabilidades contra cuentas o datos de clientes sin autorización explícita.

Preguntas

Para preguntas generales de seguridad que no impliquen un incidente activo o sospechado, contacta con nosotros a través de Intercom o por correo electrónico en [email protected].

¿Ha quedado contestada tu pregunta?