Política de divulgación de vulnerabilidades de Tanium
Tanium se toma la seguridad muy en serio, por lo que nuestro equipo de ingeniería de seguridad reconoce, investiga y corrige rápidamente cada informe de vulnerabilidad legítimo que recibimos.
Compromiso de Tanium con la seguridad y la transparencia
Tanium se enorgullece de operar como una autoridad de numeración (CNA) de CVE en virtud del Programa de
divulgación de vulnerabilidades reconocido a nivel mundial de MITRE. Esta designación refleja nuestro profundo compromiso con la transparencia, la seguridad y la colaboración con
la comunidad de ciberseguridad más amplia.
Como CNA, Tanium está autorizado a asignar identificadores de CVE a vulnerabilidades validadas en nuestros productos y servicios.
Este rol mejora nuestra capacidad de apoyar a clientes y socios al proporcionar información de vulnerabilidades oportuna, estructurada y de
acceso público. Nuestra participación en el programa CVE garantiza que los investigadores de seguridad,
los clientes y las partes interesadas de la industria puedan confiar en un proceso consistente y confiable para la divulgación de vulnerabilidades.
El CNA de Tanium emitirá CVE que respalden a los clientes para abordar vulnerabilidades de seguridad válidas dentro de las
siguientes clases:
- Vulnerabilidades de seguridad en Tanium Platform, productos y soluciones que se han lanzado comercialmente y
son compatibles actualmente. - Vulnerabilidades en los sistemas y servicios propiedad de Tanium involucrados en el alojamiento de Tanium Cloud, que no están
explícitamente relacionadas con un cliente individual. - Vulnerabilidades en la implementación de Tanium de tecnologías/bibliotecas de terceros.
Creemos que asociarnos con la comunidad de seguridad beneficia a nuestros clientes y a nuestro software y, por lo tanto, tenemos un programa
Bug Bounty que proporciona recompensas a los investigadores que divulgan vulnerabilidades de seguridad de
manera responsable. Consulte los Términos y condiciones de vulnerabilidades vinculados a continuación para obtener detalles adicionales sobre la elegibilidad y el
alcance.
Si ha identificado una vulnerabilidad que está dentro del alcance de los programas CNA o Bug Bounty de Tanium en virtud de los
Términos y condiciones de Reporting de vulnerabilidades de Tanium , informe el problema a Seguridad de productos de Tanium utilizando el formulario de presentación de
HackerOne a continuación.
Nuestro equipo de ingeniería de seguridad reconoce, investiga y corrige rápidamente cada
informe de vulnerabilidad legítimo que recibimos.
Objetivos de respuesta
Si identifica y envía una vulnerabilidad de seguridad de conformidad con estos Términos, haremos todos los
esfuerzos razonables para cumplir con los siguientes objetivos de respuesta:
Tiempo hasta la primera respuesta: 2 días hábiles desde la primera presentación
Tiempo hasta la clasificación inicial: 72 horas desde la primera presentación
El tiempo hasta la resolución, incluida la posible mitigación y correcciones, así como el asesoramiento de seguridad, variará
según la gravedad y complejidad de la vulnerabilidad
Tanium actualizará a los investigadores sobre el progreso de nuestra revisión durante el proceso de respuesta. A
solicitud, Tanium reconocerá al informante de una vulnerabilidad en nuestros boletines de seguridad pública.
Si desea incluir información sobre una vulnerabilidad de Tanium en un sitio web público u otro medio, le pedimos
que trabaje con nosotros para coordinar las divulgaciones.
Proporcionar una plataforma segura y confiable para nuestros Clientes es nuestra principal prioridad, por lo que alentamos a cualquier persona que descubra una vulnerabilidad o problema de seguridad a informarlo de inmediato. Incluya la mayor cantidad de información posible, como información de la versión, código de prueba de concepto o configuraciones especiales que nos ayudarán a validar y reproducir el problema.
