¿Cómo previene Endpoint Central posibles vulnerabilidades durante el proceso de desarrollo?
Descripción
La seguridad siempre ha sido nuestra máxima prioridad y proporcionamos medidas de primera categoría para proteger su red. Una red segura evita que su organización sea víctima de violaciones de la seguridad y sabotajes. El trayecto desde el descubrimiento de una vulnerabilidad hasta la publicación de las soluciones de parcheo es de suma importancia.
Endpoint Central se encarga de la prevención de posibles vulnerabilidades durante el proceso de desarrollo, también cuando se informa de una vulnerabilidad de forma extrínseca.
He aquí cómo prevenimos las vulnerabilidades durante el ciclo de desarrollo del producto.
Pruebas de publicación de funciones
Seguimos procedimientos de prueba en las distintas fases de desarrollo de las funciones para garantizar que nuestros productos no sean propensos a los ataques informáticos. Seguimos los estándares aconsejados por el Proyecto abierto de seguridad de las aplicaciones web (OWASP) al realizar las pruebas.
- Antes de que nuestros desarrolladores trabajen en una nueva función, un equipo de expertos en seguridad evalúa la arquitectura y el diseño de la función. El objetivo principal de esta revisión es garantizar que el proceso de comunicación siga las normas de seguridad exigidas.
- Una vez finalizado el desarrollo de la función, el código de desarrollo es revisado por nuestro equipo de seguridad interna, que evalúa el código para detectar cualquier infracción de las normas de codificación y seguridad.
- Antes de lanzar la función al público, realizamos una ronda de pruebas de caja negra (Blackbox) y caja blanca (Whitebox). Esto se hace esencialmente para garantizar que la función trabaje como se espera y se examine el código en busca de otros fallos.
Pruebas periódicas del producto
Contamos con un equipo dedicado a la seguridad que prueba periódicamente todos nuestros productos y el código de desarrollo. Las siguientes pruebas se realizan en nuestros productos de forma regular:
- Utilizamos herramientas propias para realizar un análisis estático del código en el que comprobamos todo el repositorio de código del producto en busca de cualquier vulnerabilidad a nivel de código.
- Nuestro equipo de seguridad realiza una prueba de penetración cada seis meses. Las pruebas genéricas de seguridad se realizan además de las siguientes pruebas:
- Pruebas de autenticación: Para identificar cualquier fallo en los diferentes procedimientos de autenticación de nuestros productos.
- Pruebas de autorización: Para comprobar si los diferentes roles y permisos de los usuarios se han asignado correctamente
- Error de configuración de seguridad: Nuestros productos utilizan diferentes componentes de terceros y se comprueban todas las configuraciones utilizadas por estos componentes.
- Prueba de validación de entrada: Esta prueba se realiza antes de cada publicación de una función. El objetivo principal es evitar los ataques de scripts entre sitios (XSS). También disponemos de un filtro integrado en nuestros productos para evitar este tipo de ataques.
He aquí cómo Endpoint Central aborda las vulnerabilidades notificadas por una persona ajena a la empresa.
Informes de vulnerabilidad extrínseca
A pesar de seguir los procedimientos mencionados, si un probador externo detecta alguna vulnerabilidad en nuestros productos, garantizamos que se parchee y se publique la solución lo antes posible. En estos casos se toman las siguientes medidas:
- Análisis: Analizamos la autenticidad de la vulnerabilidad notificada
- Búsqueda de la corrección: Encontramos la corrección lo antes posible
- Pruebas: Se realizan pruebas para garantizar que todas las medidas de seguridad estén en su sitio y protegerán completamente su red contra cualquier amenaza
- Publicación: La corrección de la vulnerabilidad se publica a los clientes
Proceso de publicación a los clientes
Así es como publicamos las correcciones de vulnerabilidades a nuestros clientes:
- Tenemos un Subforo de seguridad separado que facilita las publicaciones relacionadas con la vulnerabilidad
- Publicación de actualizaciones de seguridad: - Se publican actualizaciones periódicas, correcciones para clientes y actualizaciones de seguridad a intervalos de tiempo frecuentes
- Hacemos anuncios públicos sobre vulnerabilidades y correcciones:
- Mantenemos informados a los clientes mediante anuncios en la consola del producto
- Cubrimos las actualizaciones de seguridad en los boletines informativos del producto
- En función de la gravedad de la vulnerabilidad, enviamos correos a petición de los clientes