Índice
- 1. Objetivo
- 2. Controles
- 3. Responsabilidad del Cliente
- 4. Acceso de soporte
- 5. Vulnerabilidades y parches
- 6. Reporte responsable de vulnerabilidades
- 7. Canal estandarizado de reporte
- 8. Incidentes
1. Objetivo
HOSTIUM mantiene un programa de seguridad orientado a preservar confidencialidad, integridad y disponibilidad de las capas bajo su administración. Los controles específicos dependen del producto contratado y de la Matriz de Responsabilidad Compartida; la enumeración de esta Política no implica que todas las tecnologías estén presentes en todos los planes.
2. Controles
Según el servicio, las medidas pueden incluir:
- hardening de sistemas;
- firewalls de red y host;
- WAF y reglas de aplicación;
- antimalware y detección de amenazas;
- aislamiento entre cuentas mediante tecnologías de hosting;
- gestión de actualizaciones y vulnerabilidades en componentes administrados;
- registro y monitoreo de eventos;
- controles de acceso y MFA;
- backups y copias offsite;
- mitigación de ataques y rate limiting;
- procedimientos de respuesta a incidentes.
Las medidas concretas evolucionan con la tecnología, el producto y el riesgo. Su implementación constituye una estrategia de reducción de riesgos y no una garantía de invulnerabilidad o ausencia total de incidentes.
3. Responsabilidad del Cliente
El Cliente debe proteger credenciales, mantener software bajo su control actualizado, limitar permisos, utilizar MFA cuando esté disponible, revisar usuarios, no compartir contraseñas y mantener backups independientes.
4. Acceso de soporte
HOSTIUM no solicitará contraseñas cuando exista un mecanismo administrativo alternativo. Cuando sea necesario un acceso temporal, deberá limitarse al ticket/incidente y revocarse o cambiarse luego.
5. Vulnerabilidades y parches
HOSTIUM podrá aplicar parches urgentes o medidas compensatorias sin aviso previo cuando exista explotación activa o riesgo crítico.
6. Reporte responsable de vulnerabilidades
Investigadores y usuarios pueden reportar vulnerabilidades a incluyendo activo afectado, pasos de reproducción, impacto y evidencia mínima necesaria. HOSTIUM solicita no acceder a datos de terceros, no alterar información, no realizar DoS, no instalar persistencia y no divulgar públicamente antes de permitir un período razonable de análisis/corrección. La recepción de un reporte no crea automáticamente un programa de bug bounty ni obligación de pago.
7. Canal estandarizado de reporte
HOSTIUM podrá mantener un archivo /.well-known/security.txt con el canal oficial de seguridad, idiomas admitidos y referencia a esta Política. La ausencia temporal de ese archivo no modifica el canal oficial .
8. Incidentes
Cuando se confirme un incidente relevante, HOSTIUM aplicará contención, análisis, recuperación y documentación. Las comunicaciones a clientes o autoridades se efectuarán conforme la naturaleza del incidente y obligaciones aplicables.
Versión 1.0
Vigencia: 5 de septiembre de 2026
Última actualización: 5 de septiembre de 2026
