Ir al contenido principal

Política de divulgación de vulnerabilidades de Tanium

Tanium se toma la seguridad muy en serio, por lo que nuestro equipo de ingeniería de seguridad reconoce, investiga y corrige rápidamente cada informe de vulnerabilidad legítimo que recibimos.

Compromiso de Tanium con la seguridad y la transparencia

Tanium se enorgullece de operar como una autoridad de numeración (CNA) de CVE en virtud del Programa de
divulgación de vulnerabilidades reconocido a nivel mundial de MITRE. Esta designación refleja nuestro profundo compromiso con la transparencia, la seguridad y la colaboración con
la comunidad de ciberseguridad más amplia.

Como CNA, Tanium está autorizado a asignar identificadores de CVE a vulnerabilidades validadas en nuestros productos y servicios.
Este rol mejora nuestra capacidad de apoyar a clientes y socios al proporcionar información de vulnerabilidades oportuna, estructurada y de
acceso público. Nuestra participación en el programa CVE garantiza que los investigadores de seguridad,
los clientes y las partes interesadas de la industria puedan confiar en un proceso consistente y confiable para la divulgación de vulnerabilidades.


El CNA de Tanium emitirá CVE que respalden a los clientes para abordar vulnerabilidades de seguridad válidas dentro de las
siguientes clases:

  • Vulnerabilidades de seguridad en Tanium Platform, productos y soluciones que se han lanzado comercialmente y
    son compatibles actualmente.
  • Vulnerabilidades en los sistemas y servicios propiedad de Tanium involucrados en el alojamiento de Tanium Cloud, que no están
    explícitamente relacionadas con un cliente individual.
  • Vulnerabilidades en la implementación de Tanium de tecnologías/bibliotecas de terceros.

Creemos que asociarnos con la comunidad de seguridad beneficia a nuestros clientes y a nuestro software y, por lo tanto, tenemos un programa
Bug Bounty que proporciona recompensas a los investigadores que divulgan vulnerabilidades de seguridad de
manera responsable. Consulte los Términos y condiciones de vulnerabilidades vinculados a continuación para obtener detalles adicionales sobre la elegibilidad y el
alcance.

Si ha identificado una vulnerabilidad que está dentro del alcance de los programas CNA o Bug Bounty de Tanium en virtud de los
Términos y condiciones de Reporting de vulnerabilidades de Tanium , informe el problema a Seguridad de productos de Tanium utilizando el formulario de presentación de
HackerOne a continuación.

Nuestro equipo de ingeniería de seguridad reconoce, investiga y corrige rápidamente cada
informe de vulnerabilidad legítimo que recibimos.

Objetivos de respuesta

Si identifica y envía una vulnerabilidad de seguridad de conformidad con estos Términos, haremos todos los
esfuerzos razonables para cumplir con los siguientes objetivos de respuesta:

Tiempo hasta la primera respuesta: 2 días hábiles desde la primera presentación

Tiempo hasta la clasificación inicial: 72 horas desde la primera presentación

El tiempo hasta la resolución, incluida la posible mitigación y correcciones, así como el asesoramiento de seguridad, variará
según la gravedad y complejidad de la vulnerabilidad


Tanium actualizará a los investigadores sobre el progreso de nuestra revisión durante el proceso de respuesta. A
solicitud, Tanium reconocerá al informante de una vulnerabilidad en nuestros boletines de seguridad pública.
Si desea incluir información sobre una vulnerabilidad de Tanium en un sitio web público u otro medio, le pedimos
que trabaje con nosotros para coordinar las divulgaciones.

Proporcionar una plataforma segura y confiable para nuestros Clientes es nuestra principal prioridad, por lo que alentamos a cualquier persona que descubra una vulnerabilidad o problema de seguridad a informarlo de inmediato. Incluya la mayor cantidad de información posible, como información de la versión, código de prueba de concepto o configuraciones especiales que nos ayudarán a validar y reproducir el problema.