Este documento se muestra en Español.
Política de uso aceptable
Fecha de entrada en vigor: 16 de enero de 2025
Última actualización: 16 de enero de 2025
Versión: 3.0.0
1. Introducción y ámbito de aplicación
1.1 Finalidad
Esta Política de uso aceptable («AUP» o «Política») define las normas y restricciones aplicables al uso de los servicios, redes y sistemas de CNF («nosotros», «nuestro» o «nos»). Esta Política está concebida para proteger nuestros servicios, empleados, clientes y terceros frente a actividades dañinas, perturbadoras o ilegales.
1.2 Aplicación
Esta Política se aplica a cualquier uso de nuestros servicios o acceso a ellos, incluidos, entre otros:
- Servicios de infraestructura:
- Recursos de computación en la nube
- Servicios de red
- Sistemas de almacenamiento
- Redes de distribución de contenido
- Servicios de plataforma:
- Puntos de conexión de API
- Herramientas de desarrollo
- Interfaces de gestión
- Sistemas de supervisión
- Servicios de aplicaciones:
- Aplicaciones de software
- Aplicaciones móviles
- Servicios web
- Utilidades de cliente
1.3 Acuerdo del usuario
Al utilizar nuestros servicios, se compromete a:
- Cumplir todas las condiciones de esta Política
- Cumplir todas las leyes y normativas aplicables
- Respetar los requisitos de seguridad y funcionamiento
- Colaborar en las investigaciones de presuntas infracciones
- Aceptar la responsabilidad por las actividades realizadas con su cuenta
2. Actividades prohibidas
2.1 Infracciones de seguridad
Acceso no autorizado Crítico
- Intrusión en la red:
- Explorar, sondear o buscar vulnerabilidades
- Intentar eludir los mecanismos de autenticación
- Explotar vulnerabilidades de seguridad o configuraciones incorrectas
- Acceder sin autorización a sistemas o redes
- Compromiso de cuentas:
- Descifrado de contraseñas o intentos de fuerza bruta
- Robo o intercambio de credenciales
- Secuestro de sesiones
- Ataques de ingeniería social
Código y contenido maliciosos Crítico
| Categoría | Ejemplos | Métodos de detección | Respuesta |
|---|---|---|---|
| Malware | Virus, troyanos y ransomware | Detección por firmas y análisis del comportamiento | Suspensión inmediata |
| Scripts dañinos | Código de explotación y ataques automatizados | Coincidencia de patrones y análisis en tiempo de ejecución | Cancelación de la cuenta |
| Redes de bots | Servidores de mando y control y equipos zombis | Análisis del tráfico y listas de reputación | Remisión a las autoridades policiales |
2.2 Abuso de la red
Interrupción de la red Alto
- Actividades de red prohibidas:
- Ataques de denegación de servicio (DoS)
- Ataques distribuidos de denegación de servicio (DDoS)
- Inundación de la red
- Suplantación de paquetes
- Envenenamiento de DNS
- Abuso del ancho de banda:
- Consumo excesivo de ancho de banda
- Ataques de amplificación del tráfico
- Intentos de agotar los recursos
- Pruebas de carga de la red sin autorización
2.3 Infracciones relativas al contenido
Categorías de contenido prohibido
| Categoría | Descripción | Gravedad | Medida |
|---|---|---|---|
| Contenido ilegal | Material que infringe cualquier ley aplicable | Crítico | Retirada y notificación inmediatas |
| Infracción de la propiedad intelectual | Material protegido por derechos de autor sin autorización | Alto | Inicio del procedimiento de la DMCA |
| Contenido malicioso | Contenido de suplantación de identidad, malware o estafas | Crítico | Suspensión inmediata |
| Contenido inapropiado | Contenido para adultos, violencia y discurso de odio | Alto | Retirada del contenido |
2.4 Infracciones relativas al uso de recursos
Recursos del sistema Medio
- Recursos informáticos:
- Minería de criptomonedas
- Computación distribuida sin autorización
- Aplicaciones que consumen muchos recursos sin aprobación
- Scripts automatizados que superan los límites de uso
- Recursos de almacenamiento:
- Servicios de alojamiento de archivos sin autorización
- Servicios de copia de seguridad que superan las cuotas
- Distribución de contenido por encima de los límites permitidos
- Incumplimientos de los límites de tamaño de las bases de datos
3. Requisitos de seguridad de sistemas y redes
3.1 Autenticación y acceso
| Requisito | Especificación | Implantación | Supervisión |
|---|---|---|---|
| Política de contraseñas | Mínimo de 12 caracteres y requisitos de complejidad | Aplicada en el sistema | Auditorías periódicas |
| Autenticación multifactor | Obligatoria para todos los accesos privilegiados | TOTP o tokens físicos | Registros de acceso |
| Gestión de sesiones | Tiempo de espera automático y gestión segura de sesiones | Cifrado de sesiones | Supervisión en tiempo real |
4. Supervisión y aplicación
4.1 Sistemas de supervisión
| Tipo de supervisión | Alcance | Métodos | Conservación de datos |
|---|---|---|---|
| Supervisión de la red | Todo el tráfico de red | Inspección profunda de paquetes y análisis de flujos | 90 días |
| Supervisión de seguridad | Accesos al sistema y actividades | Análisis IDS/IPS y SIEM | 180 días |
| Uso de recursos | Consumo de recursos del sistema | Métricas de rendimiento y patrones de uso | 365 días |
Sistemas automatizados de detección
- Análisis en tiempo real:
- Análisis de patrones de tráfico
- Detección de anomalías de comportamiento
- Detección basada en firmas
- Algoritmos de aprendizaje automático
- Mecanismos de alerta:
- Alertas de seguridad en tiempo real
- Notificaciones basadas en umbrales
- Procedimientos de escalamiento
- Sistema de seguimiento de incidentes
4.2 Medidas de aplicación
| Nivel de infracción | Respuesta inicial | Medida secundaria | Medida final |
|---|---|---|---|
| Crítico | Suspensión inmediata | Investigación | Cancelación |
| Alto | Restricción del servicio | Aviso de advertencia | Suspensión |
| Medio | Aviso de advertencia | Aumento de la supervisión | Restricción |
| Bajo | Notificación por correo electrónico | Revisión del uso | Advertencia |
5. Notificación de infracciones
5.1 Canales de notificación
- Notificaciones de emergencia:
- Línea directa de seguridad 24/7: +1 (XXX) XXX-XXXX
- Correo electrónico de emergencias: [email protected]
- Portal de incidentes en línea: https://security.c.nf/report
- Notificaciones ordinarias:
- Correo electrónico: [email protected]
- Portal de asistencia: https://support.c.nf
- Punto de conexión de seguridad de la API: /api/v1/security/report
5.2 Información necesaria
Requisitos de los informes de incidentes
- Información esencial:
- Fecha y hora del incidente
- Servicios o sistemas afectados
- Naturaleza de la infracción
- Pruebas o registros
- Evaluación del impacto
- Documentación justificativa:
- Capturas de pantalla o grabaciones
- Registros del sistema
- Trazas de red
- Comunicaciones relacionadas
6. Procedimientos de investigación
6.1 Proceso de investigación
Etapas de la investigación
- Evaluación inicial
- Revisión de la información notificada
- Clasificación de la gravedad
- Asignación de recursos
- Recopilación preliminar de pruebas
- Análisis técnico
- Análisis de registros
- Examen del sistema
- Revisión del tráfico de red
- Investigación forense
- Documentación
- Recopilación de pruebas
- Cadena de custodia
- Conclusiones de la investigación
- Formulación de recomendaciones
6.2 Recopilación de pruebas
| Tipo de prueba | Método de recopilación | Requisitos de almacenamiento | Periodo de conservación |
|---|---|---|---|
| Registros del sistema | Recopilación automatizada | Almacenamiento cifrado | 2 años |
| Datos de red | Captura de paquetes | Archivo seguro | 1 año |
| Actividad del usuario | Registro de actividad | Acceso controlado | 18 meses |
7. Consecuencias de las infracciones
7.1 Medidas disciplinarias
| Tipo de infracción | Primera infracción | Segunda infracción | Tercera infracción |
|---|---|---|---|
| Brecha de seguridad | Suspensión inmediata | Cancelación definitiva | Acción legal |
| Abuso de recursos | Advertencia por escrito | Suspensión temporal | Cancelación del servicio |
| Infracción de la política | Advertencia por correo electrónico | Restricción del servicio | Revisión de la cuenta |
8. Procedimiento de recurso
8.1 Presentación de un recurso
- Requisitos del recurso:
- Debe presentarse en un plazo de 30 días desde la medida de aplicación
- Declaración escrita que explique los motivos del recurso
- Documentación justificativa
- Información de contacto
- Proceso de revisión del recurso:
- Revisión inicial en un plazo de 5 días hábiles
- Investigación detallada
- Notificación de la decisión
- Aplicación de la decisión
9. Actualizaciones de la política
9.1 Proceso de revisión
- Revisiones periódicas:
- Evaluación anual de la política
- Actualizaciones de cumplimiento normativo
- Adaptaciones a la evolución tecnológica
- Actualizaciones de los requisitos de seguridad
- Implantación de cambios:
- Periodo de aviso: 30 días para los cambios sustanciales
- Procedimientos de notificación a los usuarios
- Actualizaciones de la documentación
- Actualizaciones del material de formación
10. Información de contacto
10.1 Contactos de asistencia
- Equipo de seguridad: [email protected]
- Notificación de abusos: [email protected]
- Departamento jurídico: [email protected]
- Contacto de emergencia: +1 (XXX) XXX-XXXX