Objetivo de la política
El objetivo de esta política es describir a las partes interesadas —entre las que se incluyen clientes, equipos de respuesta a emergencias informáticas (CERT) (*1), proveedores e investigadores de seguridad— los principios y procesos fundamentales del Grupo Yokogawa para la gestión de vulnerabilidades.
El Grupo Yokogawa aborda las vulnerabilidades de sus productos (*2) de conformidad con esta política.
Agradecemos sinceramente los esfuerzos de todas las partes interesadas que colaboran con nosotros para reducir los riesgos de ciberseguridad y proteger los activos de los clientes mediante la identificación y la corrección de vulnerabilidades que podrían ser explotadas por amenazas cibernéticas.
Política básica
El Grupo «Yokogawa» reconoce que la evaluación y la mitigación continuas de los riesgos de ciberseguridad son aspectos fundamentales para proteger los activos de los clientes. Nos comprometemos a ayudar a nuestros clientes a mantener la seguridad de sus entornos.
Como parte de nuestras actividades de gestión de vulnerabilidades, apoyamos los esfuerzos de gestión de riesgos de nuestros clientes proporcionándoles información sobre las vulnerabilidades que afectan a nuestros productos y ofreciéndoles medidas adecuadas de mitigación y corrección.
Proceso
El proceso de gestión de vulnerabilidades consta de los siguientes pasos:
1. Recepción de informes de vulnerabilidades
El Grupo «Yokogawa» agradece que se le comuniquen las vulnerabilidades que afecten a sus productos.
Por lo general, acusaremos recibo de un informe de vulnerabilidad en un plazo de uno a dos días laborables. Es posible que nos pongamos en contacto con la persona que lo haya enviado para solicitar información adicional si fuera necesario.
Envíe los informes de vulnerabilidades a través del siguiente canal de contacto:
https://contact.yokogawa.com/cs/gw?c-id=000983
De conformidad con los principios de la Divulgación Coordinada de Vulnerabilidades (CVD) (*3), rogamos a cualquier persona que descubra una vulnerabilidad que la comunique al Grupo «Yokogawa» o a una organización CERT adecuada antes de hacer pública la información.
2. Investigación de vulnerabilidades
Investigamos los productos que podrían verse afectados y evaluamos el impacto de la vulnerabilidad notificada.
Compartiremos los resultados de nuestra investigación con la persona que haya informado de la vulnerabilidad, según corresponda. También evaluamos la gravedad de la vulnerabilidad utilizando el Sistema Común de Puntuación de Vulnerabilidades (CVSS) (*4).
3. Preparación de la remediación
En función de la gravedad estimada de la vulnerabilidad, evaluamos y preparamos las medidas adecuadas, que pueden incluir:
- Medidas correctivas: parches, versiones corregidas, actualizaciones u otras soluciones destinadas a eliminar o reducir la vulnerabilidad.
- Medidas de mitigación: acciones recomendadas que ayudan a reducir el riesgo o el impacto de los ataques que aprovechan la vulnerabilidad.
4. Publicación de carácter consultivo
Proporcionamos a los clientes un aviso de seguridad, denominado YSAR (Yokogawa Security Advisory Report), que contiene información sobre la vulnerabilidad.
Antes de su publicación, coordinamos con el informante y/o con las organizaciones CERT pertinentes, según corresponda, el contenido y el momento de publicación del aviso.
- Detalles del aviso
Un aviso suele incluir la siguiente información:
- Descripción de la vulnerabilidad
- Productos y versiones afectados
- Identificador CVE
- Nivel de gravedad (puntuación CVSS)
- Medidas de corrección o mitigación
- Agradecimientos (con el consentimiento del informante)
- Información de contacto
- Difusión del aviso
Un aviso se distribuye a través de uno o varios de los siguientes canales:
- Página web del Grupo «Yokogawa»
- Notificaciones a los clientes facilitadas de conformidad con los contratos de mantenimiento o de servicio de asistencia técnica aplicables a los productos
- Plazos de publicación de los avisos
Por regla general, la información sobre vulnerabilidades se divulga una vez que se han preparado las soluciones y están listas para su implementación.
No obstante, si se observa una explotación activa o si se considera necesario notificar rápidamente a los clientes para proteger sus activos, podemos plantearnos publicar un aviso una vez que se hayan preparado las medidas de mitigación adecuadas, incluso antes de que esté disponible una solución completa.
Identificador CVE
En su calidad de autoridad de numeración CVE (CNA) (*5), el Grupo «Yokogawa» asigna identificadores CVE a las vulnerabilidades que afectan a sus productos.
A quienes informan de vulnerabilidades
Con el consentimiento del informante, podremos mencionar su nombre en el aviso de seguridad correspondiente.
(*1) CERT (Computer Emergency Response Team)
Organizations that receive, coordinate, publish, and provide alerts regarding vulnerability information and cybersecurity incidents. Examples include JPCERT/CC, CERT/CC, and CISA.
(*2) Yokogawa Products
https://www.yokogawa.com/solutions/products-and-services/
(*3) Coordinated Vulnerability Disclosure (CVD)
A vulnerability disclosure practice that prioritizes the protection of users by encouraging discoverers to report vulnerabilities privately to vendors and/or CERT organizations before public disclosure, thereby allowing appropriate remediation measures to be prepared.
Reference: https://www.cisa.gov/resources-tools/programs/coordinated-vulnerability-disclosure-program
(*4) Common Vulnerability Scoring System (CVSS)
An industry-standard framework for communicating the severity of software and hardware vulnerabilities using a numeric score ranging from 0.0 to 10.0.
Reference: https://www.first.org/cvss/
(*5) About the CVE Program
https://www.cve.org/About/Overview
Contacto para consultas
Para cualquier consulta relativa a la gestión de vulnerabilidades, póngase en contacto con nosotros en la siguiente dirección.
https://contact.yokogawa.com/cs/gw?c-id=000498
Historial de revisiones
20 de noviembre de 2018: Creado
25 de octubre de 2023: Se ha añadido la sección «ID de CVE»
6 de agosto de 2026: Actualizada la sección «4. Publicación del aviso»
Noticias
¿En busca de información adicional sobre tecnología y soluciones Yokogawa?
Contáctenos