Política de Privacitat

CSIRT-CV és un centre per a la prestació de servicis de ciberseguretat adscrit a la Conselleria d’Economia, Hisenda i Administració Pública.

CSIRT-CV l’informa sobre la seua política de privacitat respecte al tractament de les dades personals en interacció amb el present lloc Web (https://csirtcv.gva.es/). L’objectiu d’esta Política és informar les persones interessades sobre els diferents tractaments de dades personals realitzades per l’organització a través de la Web, en compliment del que s’establix en:

    • El Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d’abril de 2016.
    • La Llei orgànica 3/2018, de 5 de diciembre, de Protecció de Dades Personals i garantia dels drets digitals.

Dades de contacte del responsable

    • Conselleria d’Economia, Hisenda i Administració Pública.
    • CIF: S4611001A
    • C/ Palau 12, 46003, València, (València).

Adreça de CSIRT-CV

    • Joan Reglà, 6 baix, 46010, València, (València)
    • +34 96 398 5300

Finalitats

Tractarem les seues dades personals amb diferents finalitats a través del nostre formulari de contacte, de l’adreça de correu electrònic existent en la Web (csirtcv@gva.es), o de les telefonades realitzades. Les finalitats són les següents:

    • Atendre sol·licituds, queixes o altres incidències.
    • Protegir i exercir els nostres drets i/o respondre davant reclamacions de qualsevol índole.
    • Gestionar les sol·licituds relacionades amb els servicis que presta CSIRT-CV.
    • Subscriure’s a butlletins i alertes de seguretat.
    • Complir amb les obligacions legals que ens resulten directament aplicables i regulen la nostra activitat.

Bases jurídiques

La licitud del tractament se sustenta en les causes següents:

    • Consentiment. El prestat per a resoldre els dubtes i atendre altres sol·licituds, queixes, subscripcions i incidències. Sense consentiment de l’interessat, no es desenvoluparà cap tractament amb les finalitats esmentades.
    • Interés legítim. En interés a protegir la imatge, reputació i activitat de CSIRT-CV evitant atacs a la web, plantejant la corresponent denúncia o responent davant possibles reclamacions. En este cas, la persona interessada no podrà negar-se al tractament de les seues dades personals, però podrà exercir tots els drets que la normativa de protecció de dades li concedix.
    • Obligació legal. Per a complir amb les obligacions legals que siguen aplicables. En este cas, la persona interessada no podrà negar-se al tractament de les seues dades personals.
    • Interés públic o exercici de poders públics. Per al compliment del Centre amb les obligacions d’interés públic o en l’exercici de poders públics conferits pel responsable del tractament.

Terminis de conservació

Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb les finalitats anteriorment esmentades.

Una vegada deixen de ser necessàries per al tractament en qüestió, seran suprimides, o es mantindran bloquejades per a, si és el cas, posar-les a la disposició de les Administracions i Organismes Públics competents, Jutges i Tribunals o Ministeri Fiscal, durant el termini de prescripció de les accions que pogueren derivar-se de la relació mantinguda amb l’usuari i/o terminis de conservació legalment previstos.

Destinataris

Durant el període de duració del tractament de les seues dades personals, el Centre no cedirà les seues dades, excepte obligació legal: Jutges i Tribunals, Forces i Cossos de Seguretat de l’Estat, altres autoritats o organismes públics competents.

Transferència internacional de dades

Les dades obtingudes per CSIRT-CV no seran objecte de transferències internacionals i, per tant, la seua custòdia i tractament es durà a terme dins de la UE i l’Espai Econòmic Europeu.

Drets

Les persones interessades podran exercir en qualsevol moment i de manera gratuïta ‒llevat que esta sol·licitud siga manifestament infundada, excessiva o repetitiva‒ els drets següents:

    • Accés. La persona usuària pot conéixer quina informació es té, d’on s’ha obtingut, a qui s’ha facilitat i amb quins usos.
    • Rectificació. La persona usuària pot rectificar dades errònies o desactualitzades.
    • Supressió. La persona usuària pot sol·licitar que es deixen de tractar les seues dades.
    • Oposició. La persona usuària pot sol·licitar que les seues dades deixen de ser tractades amb diverses finalitats: d’interés públic o interés legítim, de màrqueting directe, elaboració de perfils…
    • Limitació. La persona usuària pot restringir el tractament de les seues dades, i només podran ser tractades, amb excepció de la seua conservació, amb el seu consentiment o per a la formulació, exercici o defensa de reclamacions, i també amb la intenció de la protecció de drets de tercers i per interés públic.
    • Portabilitat. La persona usuària pot obtindre una còpia de les seues dades en format electrònic i, en determinades circumstàncies, sol·licitar que siguen comunicades a un altre prestador de servicis. Aplicable únicament a tractaments automatitzats en virtut del consentiment de l’usuari o per al compliment d’un contracte.

D’altra banda, també podran exercir:

    • El dret a no ser objecte de decisions individuals automatitzades, inclosa l’elaboració de perfils, si escau.
    • El dret a revocar el consentiment en qualsevol moment, sense que afecte la licitud del tractament anterior.
    • El dret a presentar una reclamació davant l’autoritat de control, en este cas, l’Agència Espanyola de Protecció de Dades (www.agpd.es).

Per a exercir estos drets podrà dirigir-se per escrit a la nostra adreça postal o a l’adreça de correu electrònic (csirtcv@gva.es).

Si vosté s’ha subscrit al nostre servici de butlletins i alertes de seguretat, pot donar-se de baixa en l’adreça electrònica següent: csirtcv@gva.es, amb l’assumpte «Baixa», a través del formulari habilitat a este efecte, o bé donant-se de baixa directament a través de la seua plataforma de correu electrònic fent clic en l’apartat «Donar-se de baixa».

Exactitud de les dades

La persona interessada garantix que les dades aportades són verdaderes, exactes, completes i actualitzades. En cas contrari, es compromet a informar sobre qualsevol canvi respecte a les aportades, a través dels canals habilitats per a això en la present política. Serà responsable dels danys o perjuís, directes i indirectes, ocasionats pel seu incompliment.

En el cas que l’USUARI facilite dades de tercers, declara que compta amb el consentiment de les persones interessades i es compromet a traslladar-li la informació continguda en esta Política, eximint l’organització de qualsevol responsabilitat derivada de l’incompliment d’esta obligació.

Vigència

La present Política de privacitat s’actualitzarà en funció de les exigències legals establides i de les directrius de l’Agència Espanyola de Protecció de Dades. Les seues modificacions seran adequadament publicades en la Web.

Davant qualsevol dubte sobre la interpretació d’esta política, pot contactar amb CSIRT-CV, en l’adreça de correu electrònic (csirtcv@gva.es).

Avís legal

De conformitat amb el que s’establix en la Llei 34/2022, d’11 de juliol, de servicis de la societat de la informació i de comerç electrònic, es facilita la informació següent:

Dades identificatives

Vosté està visitant la pàgina web csirtcv.gva.es titularitat del Centre de Seguretat TIC de la Comunitat Valenciana (CSIRT-CV). CSIRT-CV està adscrit a la Direcció General de Tecnologies de la Informació i les Comunicacions dins de la Conselleria d’Economia, Hisenda i Administració Pública amb domicili social en c/ Joan Reglà, 6 baix, 46010, València, València, amb CIF S4611001A.

Podrà contactar amb el TITULAR a través de:

• Telèfon: +34 96 398 5300
• Correu electrònic: csirtcv@gva.es

Condicions d’ús

1. Acceptació. Les presents condicions (AVÍS LEGAL) tenen per finalitat regular l’ús de la pàgina web del Titular. L’accés i/o ús d’esta pàgina web li atribuïx la condició d’usuari, que accepta, des d’este accés i/o ús, les presents condicions d’ús.

2. Ús del portal. https://csirtcv.gva.es/ proporciona accés a informacions, servicis o dades (d’ara endavant, els CONTINGUTS) en Internet pertanyents al TITULAR o als llicenciadors als quals l’USUARIO pot tindre accés.

L’usuari serà el responsable de l’ús del portal. Així mateix, esta responsabilitat s’estén al registre que fora necessari per a accedir a determinats continguts o servicis.

D’altra banda, l’usuari es fa responsable de l’ús adequat dels servicis o continguts (per exemple, xats, fòrums de discussió, grups de notícies…) que el TITULAR oferix a través del portal i, amb caràcter enunciatiu, però no limitatiu, a no emprar-los per a:

        • Dur a terme activitats il·lícites, il·legals o contràries a la bona fe i orde públic.
        • Difondre continguts o propaganda racista, xenòfoba, pornogràfics-il·legals, contra els drets i interessos de tercers.
        • Provocar danys als sistemes físics i lògics de csirtcv.gva.es dels seus proveïdors o terceres persones, i també d’infectar amb malware xarxes, equips informàtics i altres arxius o continguts emmagatzemats.
        • Intentar accedir als comptes d’altres usuaris i manipular missatges.
        • Utilitzar el lloc web o informacions contingudes en la web amb finalitats comercials, polítiques o publicitàries.

En qualsevol cas, CSIRT-CV no serà responsable de les opinions realitzades pels usuaris a través del sistema de comentaris, xarxes socials o altres ferramentes de participació, conforme al que es preveu en la normativa d’aplicació.

3. Responsabilitat. L’USUARIO reconeix que l’ús que faça de la web i dels seus continguts i servicis es desenvolupa sota la seua exclusiva responsabilitat. En particular, a títol enunciatiu, el TITULAR no assumix cap responsabilitat respecte a:

        • La disponibilitat de la web, la seua qualitat o interoperabilitat.
        • La finalitat de la web respecte als objectius de l’USUARI.
        • La infracció per part de l’USUARI o tercers i, en concret, dels drets de propietat intel·lectual i industrial de titularitat d’altres persones o entitats.
        • La transmissió o enviament a través del lloc Web de qualsevol contingut il·legal, o il·lícit, malware, o missatges que, en general, afecten o violen drets del TITULAR o de tercers.
        • L’accés fraudulent als continguts o servicis per tercers no autoritzats o, si és el cas, la captura, eliminació, alteració, modificació o manipulació dels missatges i comunicacions de qualsevol classe que els esmentats terceres pogueren realitzar.
        • L’exactitud, veracitat, actualitat i utilitat dels continguts i servicis oferits i la utilització posterior que en faça l’USUARI. El TITULAR emprarà tots els esforços i mitjans raonables per a facilitar la informació actualitzada i fefaent.
        • Els danys produïts a equips informàtics durant l’accés a la pàgina web i els danys produïts als USUARIS quan tinguen el seu origen en fallades o desconnexions en les xarxes de telecomunicacions que interrompen el servici.
        • Els danys o perjuís que es deriven de circumstàncies esdevingudes per cas fortuït o força major, i també els derivats de la utilització de la informació del lloc Web o de la continguda en les xarxes socials del TITULAR.

4. Enllaços. En cas que la web https://csirtcv.gva.es/ incloga enllaços cap a altres llocs d’Internet, el TITULAR no assumix cap control sobre estos llocs i continguts. Per tant, el TITULAR no assumix cap responsabilitat pels continguts dels enllaços pertanyents al lloc web alié, ni garantirà la disponibilitat tècnica, qualitat, fiabilitat, exactitud, veracitat, validesa o constitucionalitat de la seua informació. De la mateixa manera, la inclusió d’estos enllaços externs en la web no implicarà cap mena d’associació amb estes entitats.

5. Exclusió. El TITULAR es reserva el dret a denegar o retirar l’accés al portal i/o els servicis oferits sense necessitat d’advertiment previ a aquells usuaris que incomplisquen el contingut d’este avís legal.

6. Modificació. El TITULAR es reserva el dret a efectuar sense previ avís les modificacions que considere oportunes en el seu portal, tant de continguts com de servicis, com la forma en la qual estos apareixen o la seua localització.

7. Duració. Estes condicions estaran vigents fins que siguen modificades per unes altres degudament publicades.

8. Compliment. El TITULAR adoptarà les mesures que siguen necessàries per al compliment d’estes condicions, i exercirà qualssevol altres accions civils i penals derivades del seu incompliment.

Mesures de seguretat

Per a protegir la confidencialitat de la informació i dades personals en trànsit, el lloc web del TITULAR compta amb un certificat vàlid emés per una autoritat de confiança. Este certificat protegix la informació transmesa a través dels formularis web fins al servidor, o les dades introduïdes per a la subscripció de butlletins de notícies o accés a les àrees protegides, etc.

Per a identificar la connexió segura, en la barra d’adreces, on està l’URL https://csirtcv.gva.es/, apareix en el costat esquerre un símbol d’estat de la seguretat. Això significa que quan vas entrar en la nostra web, el teu navegador i el nostre servidor web van establir una connexió segura HTTPS.

D’altra banda, quant a la protecció de les dades personals, la seua obtenció i tractament seguirà el que s’establix en la normativa vigent, tal com s’arreplega en la Política de Privacitat de la Web, i també en la Política de Cookies d’esta. D’igual manera, CSIRT-CV assumix totes les mesures d’índole tècnica, organitzativa i de seguretat que garantisquen la confidencialitat, integritat i qualitat d’estes dades.

No obstant això, encara que s’adopten tots els mitjans necessaris i mesures de seguretat oportunes per a evitar possibles incidents, l’USUARI ha de saber que la seguretat no és absolutament fiable i, per tant, no es pot garantir la inexistència de malware o altres elements que puguen produir alteracions en els actius informàtics de l’usuari o en els seus documents o fitxers.

Propietat intel·lectual i industrial

El TITULAR és propietari de tots els drets de propietat intel·lectual i industrial de la pàgina web, així com dels elements continguts en la mateixa (a títol enunciatiu: imatges, fotografies, so, àudio, vídeo, marques, logotips, combinacions de colors, estructura i disseny, materials usats, etc.), titularitat del TITULAR o els seus llicenciadors.

Es prohibix de manera explícita que tercers realitzen “framings” o utilitzen qualsevol mecanisme que modifique el disseny, la configuració original o els continguts dels nostres portals.

Tots els drets reservats. Queda prohibida la comunicació i difusió dels continguts o qualsevol altre ús que tinga una finalitat pública o comercial sense l’autorització expressa de CSIRT-CV.

El TITULAR permet la reproducció total o parcial dels textos i continguts oferits pel portal, sempre que es complisquen totes les següents condicions:

    • Els continguts, documents o gràfics es mantinguen íntegres.
    • S’esmente explícitament a CSIRT-CV com a font i origen d’estos.
    • L’ús tinga una finalitat compatible amb els objectius de la Web i/o l’activitat de CSIRT-CV.
    • No tinga ús comercial.

Qualsevol altre ús haurà de ser comunicat i autoritzat per CSIRT-CV, de manera prèvia i per escrit.

Així mateix, per a poder instal·lar o utilitzar qualsevol programari que es trobe disponible per a la seua descàrrega des d’este portal, ha d’acceptar-se prèviament els termes del Contracte de Llicència, si n’hi haguera, que acompanye o s’incloga en el software.

Legislació aplicable i jurisdicció

La relació entre el TITULAR i l’USUARI es regirà per la normativa espanyola vigent. Les disputes i reclamacions derivades de l’ús, contingut i servicis d’este portal web es resoldran pels Jutjats i Tribunals espanyols de València (València).

Trillion

Consultar avisos de fugida d’informació en servei Trillion

En CSIRT-CV (Centre de Seguretat TIC de la Comunitat Valenciana) utilitzem el servei de Trillion, pertanyent a Threat Estatus, el qual monitora fuites o robatoris d’informació d’usuaris i contrasenyes d’accés a serveis en línia de tercers, fòrums i serveis en el núvol, que són utilitzats posteriorment pels cibercriminals per a dur a terme diferents tipus d’atacs.

Si ha rebut un correu com el que s’indica a continuació, significa que el seu compte de correu, i pot ser que també la seua contrasenya, han sigut identificats en alguna d’aqueixes fuites o robatoris d’informació. Revise les seues dades i verifique si els accessos a serveis en línia amb el seu compte de correu i/o contrasenyes identificades són reals, o ho van ser en el passat.

Per a accedir a la interfície de Trillion, has de prémer en l’enllaç següent, la qual cosa obrirà una finestra com la que es pot veure en la imatge següent (el fons pot variar, segons la manera fosca o clara):  https://mydata.threatstatus.com/

En el web que s’obri, ha d’introduir el codi alfanumèric (codi d’accés) que li va arribar per correu.

A continuació, li demanarà confirmar el compte de correu a la qual li va arribar la notificació (el seu compte de correu de GVA).

Una vegada accedisca al web de Trillion, si observa que la interfície web no està en idioma espanyol pot canviar-lo prement en el següent botó:

Li apareixerà un llistat de serveis afectats per bretxes de seguretat en els quals apareix el seu compte de correu, així com les dades incloses en aquesta publicació d’informació, incloent-hi contrasenyes, si n’hi haguera.

En l’apartat corresponent a cada alerta podrà comprovar en quines pàgines web s’ha detectat un possible compromís de les seues dades, i amb la icona roja s’indica quin tipus de dades s’ha vist afectat. Si apareix més d’una, no oblide revisar-les totes.

Únicament vosté podrà verificar en la part inferior del web, si la contrasenya que s’ha vist vulnerada és realment seua i així respondre a les preguntes que se li fan. Prema sobre el botó blau que apareix en la part inferior amb el text “Revisar contrasenya”.

A vegades, la informació no és completament fiable perquè pot provindre de fòrums de ciberdelinqüència, fuites o robatoris antics, o potser els responsables de la publicació d’informació només estan tractant de buscar la difusió de desinformació.

Per a això, per cadascun dels serveis haurà de verificar la validesa de la informació obtinguda, triant entre les opcions següents:

IMPORTANT: Si ha utilitzat la contrasenya observada en les bretxes en sistemes o serveis corporatius vaig marcar l’opció “Sí” per a procedir a una anàlisi en profunditat sobre el cas.

Aquest qüestionari arribarà a CSIRT-CV per a determinar quines accions són necessàries prendre i fer un seguiment de les possibles credencials compromeses. Prema el botó blau “Ok”.

Una vegada revisat cadascun dels casos en els quals va poder veure’s compromesa la seua credencial, apareixerà una pestanya indicant que l’alerta està revisada i no n’hi ha més en espera de revisió. Comprove que les ha revisades totes i no en falta cap.

Finalment, no oblide eixir de la sessió prement en el botó que apareix en la part superior dreta on s’indica Tancar sessió.

Independentment del resultat de les comprovacions realitzades amb Trillion, li recomanem que canvie les credencials tant del servei afectat com d’altres serveis en els quals puga tindre la mateixa contrasenya.

En els enllaços següents pot trobar algunes recomanacions de seguretat, així com una guia d’ús de gestors de contrasenyes que l’ajudarà a poder gestionar les seues credencials de forma més segura.

RFC2350 CSIRT Description for CSIRT-CV


1. About this document

1.1. Date of Last Update: This is version 1.11, published 2017/06/07.

1.2. Distribution List for Notifications: Currently CSIRT-CV does not use any distribution lists to notify about changes in this document.

1.3. Locations where this Document May Be Found: The current version of this CSIRT description document is available from the CSIRT-CV WWW site; its URL is www.csirtcv.gva.es/csirt-cv

Please make sure you are using the latest version.


2. Contact Information

2.1. Name of the Team: Centro de Seguridad TIC de la Comunitat Valenciana (CSIRT-CV)

2.2. Address: Centro de Seguridad TIC de la Comunitat Valenciana (CSIRT-CV)
C/ Joan Reglà, 6 ground floor, 46010 Valencia. (Spain)

2.3. Time Zone: CSIRT-CV is one/two hour(s) ahead of UTC (GMT) in winter/summer,UTC+0100 in winter and UTC+0200 in summer ( DST).

2.4. Telephone Number: +34 963 985 300 (ask for CSIRT-CV)

This line is available during normal working hours (from 08:00 am to 15:00pm and from 16:30 pm to 19:00pm From Monday to Thursday and from 08:00am to 15:00pm on Friday). Out of normal working hours, inquiries will be noted down and sent to CSIRT-CV.

2.5. Other Telecommunication: None available.

2.6. Electronic Mail Address: CSIRT-cv email This is a mail alias that relays mail to the human(s) on duty for CSIRT-CV.
Mail is the preferred way of contacting us. And this is also the mail to report a computer security incident to CSIRT-CV.

2.7. Public Keys and Other Encryption Information: CSIRT-CV has a PGP key whose KeyID is 0x31E66CE003413DF9 and whose fingerprint is A505 5815 74D9 F89E B06F A579 31E6 6CE0 0341 3DF9
The key and its signatures can be found at the usual large public keyservers.

2.8. Team Members: None available.

2.9. Other Information: General information about the CSIRT-CV. as well as links to various recommended security resources, can be found at CSIRT-CV and Contact Form.

2.10. Points of Customer Contact: The preferred method for contacting the CSIRT-CV is via e-mail at CSIRT-cv email; e-mail sent to this address will “biff” the responsible human, or be automatically forwarded to the appropriate backup person, immediately. If you require urgent assistance, put “urgent” in your subject line.

If it is not possible (or not advisable for security reasons) to use e-mail, the CSIRT-CV can be reached by telephone during regular office hours.

The CSIRT-CV’s hours of operation are generally restricted to regular business hours (from 08:00 am to 15:00pm and from 16:30 pm to 19:00pm From Monday to Thursday and from 08:00am to 15:00pm on Friday, except holiday).

However, incidents out of this range will be noted down for further processing. If possible, when submitting your report, use the incidents form Incident Reporting Form or the phishing form Phishing Reporting Form. Note that, when you report an incident, the web page changes into SSL with GVA’s certificates.


3. Charter

3.1. Mission Statement: The purpose of the CSIRT-CV is, to assist members of Valencian Community: citizens, small and medium-sized enterprises and mainly public administration, in implementing proactive measures to reduce the risks of computer security incidents, and second, to assist this community in responding to such incidents when they occur.

3.2. Constituency: CSIRT-CV’s constituency is the citizens, small and medium-sized enterprises, and public administration in the Valencian Community. However, please note that, notwithstanding the above, CSIRT-CV.
Incident resolution services will be provided mainly for on-site public administration systems.

3.3. Sponsorship and/or Affiliation: CSIRT-cv is sponsored by the ‘Conselleria d’Economia, Hisenda i Administració Pública’ which is the Ministry of Treasury and Public Administration within “Generalitat Valenciana”’s Government.
It maintains affiliations with various other CSIRTs on an as needed basis.

3.4. Authority: CSIRT-CV operates under the auspices of ‘Conselleria d’Economia, Hisenda i Administració Pública’ within Generalitat Valenciana’s Government.

For further information on the mandate and authority of the Department of Computing Services, please, refer to the ministry web site (in Spanish).

CSIRT-CV expects to work cooperatively with system administrators and users at Valencian Community, and, as far as possible, to avoid authoritarian relationships. However, should circumstances warrant it, CSIRT-CV will appeal to Computing Services to exert its authority, direct or indirect, as necessary.

4. Policies

4.1. Types of Incidents and Level of Support: The level of support given by CSIRT-CV will vary depending on the type and severity of the incident or issue, the type of constituent, the size of the user community affected, and the CSIRT-CV’s resources at the time.
Incidents will be prioritized according to their apparent severity and extent. These incidents will be assessed as to their relative severity at CSIRT-CV’s discretion.

Note that no direct support will be given to end users; they are expected to contact their system administrator, network administrator, or department head for assistance.

In most cases, CSIRT-CV will provide pointers to the information needed to implement appropriate measures.

CSIRT-CV is committed to keeping its constituency informed of potential vulnerabilities, and where possible, will inform this community of such vulnerabilities before they are actively exploited.

4.2. Co-operation, Interaction and Disclosure of Information: CSIRT-CV will cooperate with other organisations in the field of computer security. This cooperation also includes and often requires the exchange of information regarding security incidents and vulnerabilities. Nevertheless CSIRT-CV will protect
the privacy of its constituency and therefore (under normal circumstances) pass on information in an anonymized way only.

CSIRT-CV operates under the restrictions imposed by the law of Spanish Data Protection Authority. Therefore it is also possible that CSIRT-cv may be forced to disclose information due to a Court’s order.

CSIRT-CV, unless explicitly authorized, will not divulge the identity or vital information of victims of computer security incidents.

4.3. Communication and Authentication: In view of the types of information that the CSIRT-CV will likely be dealing with, telephones will be considered sufficiently secure to be used even unencrypted. Unencryptede-mail will not be considered particularly secure, but will be sufficient for the transmission of low-sensitivity data. If it is necessary to send highly sensitive data by e-mail, PGP, or similar will be used. Network file transfers will be considered to be similar to e-mail for these purposes: sensitive data should be encrypted for transmission.

Where it is necessary to establish trust, for example before relying on information given to the CSIRT-CV, or before disclosing confidential information, the identity and bona fide of the other party will be ascertained to a reasonable degree of trust.

With known neighbour sites, referrals from known trusted people will suffice to identify someone. Otherwise, appropriate methods will be used, such as a search of Trusted Introducermembers, the use of WHOIS and other Internet registration information, etc, along with telephone call-back or e-mail mail-back to ensure that the party is not an impostor. Incoming e-mail whose data must be trusted will be checked with the originator personally, or by means of digital signatures (PGP in particular is supported).

5. Services

5.1. Incident Response (mainly on the gva.es network): CSIRT-CV will assist its constituency in handling the technical and organizational aspects of incidents. In particular, it will provide assistance or advice with respect to the following aspects of incident management:

5.1.1. Incident Triage:

          • Investigating whether indeed an incident occured.
          • Determining the extent of the incident.

5.1.2. Incident Coordination:

          • Determining the initial cause of the incident (vulnerability exploited).
          • Facilitating contact with other sites which may be involved.
          • Facilitating contact with appropriate security teams and/or law enforcement officials if necessary.
          • Making reports to other CSIRTs.
          • Composing announcements to users, (members of the constituency), if applicable.

5.1.3. Incident Resolution:

          • Technical Assistance. This may include analysis of compromised systems.
          • Recommendations on Eradication or Elimination of the cause of a security incident (the vulnerability exploited), and its effects.
          • Recovery Aid in restoring affected systems and services to their status before.
          • Suggestions in securing the system from the effects of the incident.

CSIRT-CV will collect statistics concerning incidents which occur within or involve its constituency and will notify the community as necessary to assist it in protecting against known attacks.

5.1.4. Technology watch:

          • Observer current trends in technology and distribute relevant knowledge to the constituency.

5.1.5. Provision of intrusion detection services (gva.es network):

          • The use of specialised tools or expertise to detect attacks and forward the alerts to the appropiate contact points in the community.

5.2. Proactive Activities: Proactive services provide means to reduce the number of actual incidents by giving proper and suitable information concerning potential incidents to the constituency. CSIRT-CV additional proactive services include:

5.2.1. Announcements:

          • CSIRT-CV will provide its constituency with information about ongoing attacks, security vulnerabilities, alerts in the general sense, and short-term recommended course of action for dealing with the resulting problems.

5.2.2. Vulnerability Analysis:

          • A database is maintained collecting information of vulnerabilities, automatically and manually, via network scans and by other means (penetration testing included). However, details of the security analyses will be confidential, and available only to the concerned parties.

5.2.3. Archiving services:

          • Records of security incidents handled will be kept. While the records will remain confidential, periodic statistical reports will be made available to the CSIRT-CV constituency.

5.3. Security Quality Management Services: In order to supervise and to increase the quality of the offered services, the following services are performed:

5.3.1. User Awareness Program:

          • The users’ awareness of security issues is improved by best practices guidelines programs, and appropriate measures. This implies an awareness of legal issues, in particular the enforcement of evidence collection.
          • CSIRT-CV will provide valuable educational materials aimed at increasing the awareness of security as well as improving the overall knowledge of security techniques among the members of the constituency. These materials in electronic formats will be distributed through the official website and social networks.
          • The members of CSIRT-CV will give seminars on computer security related topics to its constituency (mainly system administrators within gva.es network).

5.3.2. Education and Training:

          • Team members are constantly trained to enhance their skills and capacities.

5.3.3. Documentation: A documentation is maintained, dealing with the following topics:

          • The procedures being part of the services are documented.
            Results of Incident Management and Incident Analysis are documented, resulting in suggestions how to improve the services or systems, respectively.
          • Detailed descriptions of the above services, along with instructions for joining mailing lists, downloading information, or participating in certain services are available on the CSIRT-CV web site, as per section 2.10 above.

6. Incident Reporting Forms

If possible, use the following form when reporting a security incident: (this form is available in Spanish and Valencian)

For Phishing notifications, use the following form: (this form is available in Spanish and Valencian)

7. Disclaimers

While every precaution will be taken in the preparation of information, notifications and alerts, CSIRT-CV assumes no responsibility for errors or omissions, or for damages resulting from the use of the information contained within.

8. Security Considerations

This document discusses the operation of Computer Security Incident Response Teams, and the teams’ interactions with their constituencies and with other organizations.It is, therefore, not directly concerned with the security of protocols, applications, or network systems themselves.It is not even concerned with particular responses and reactions to security incidents, but only with the appropriate description of the responses provided by CSIRTs.

Nonetheless, it is vital that the CSIRTs themselves operatesecurely, which means that they must establish secure communication channels with other teams, and with members of their constituency.They must also secure their own systems and infrastructure, to protect the interests of their constituency and to maintain the confidentiality of the identity of victims and reporters of security incidents.