Oracle tiene equipos de profesionales expertos en seguridad cuyo objetivo es evaluar la solidez de la seguridad de la infraestructura, los productos y los servicios de la empresa. Estos equipos realizan distintos niveles de pruebas de seguridad complementarias:
Según la Política de seguridad del Servidor de Oracle y los estándares tecnológicos asociados, las organizaciones de TI de Oracle son responsables de la digitalización de la seguridad de los sistemas corporativos de Oracle y los servicios en la nube que gestionan. Todas las herramientas de digitalización deben haber sido aprobadas en el proceso de garantía de soluciones de seguridad corporativa (CSSAP, por sus siglas en inglés). Los resultados de exploración se analizan mediante un enfoque basado en los riesgos. Los procesos de gestión de cambio se utilizan para abordar cualquier problema que se haya identificado según la priorización basada en los riesgos y de conformidad con lo aprobado por la dirección.
La información relativa a las exploraciones de seguridad operativa de los sistemas corporativos de Oracle y los servicios en la nube pertenece al ámbito confidencial de Oracle y no se puede compartir con terceros.
Oracle exige que equipos de seguridad independientes sometan los sistemas de conectividad exterior y los servicios en la nube a pruebas de intrusión. El equipo de pruebas de intrusión de seguridad global de la información realiza pruebas de intrusión y supervisa todas las líneas de negocio en casos en los que otros equipos de seguridad interna o un tercero autorizado realicen actividades de pruebas de intrusión. Dicha supervisión está diseñada para mejorar la calidad, la precisión y la coherencia de las actividades de pruebas de intrusión y la metodología asociada a estas. Oracle ha establecido requisitos formales en las pruebas de intrusión, entre los que se incluyen el alcance de las pruebas y la definición del entorno, las herramientas autorizadas, la clasificación de los hallazgos, los procedimientos para informar acerca de los resultados, así como aprovechar las categorías de exploits por automatización o mediante pasos manuales.
Las pruebas de intrusión se realizan habitualmente en los servicios en la nube de Oracle y en los entornos de prueba en relación con los productos locales. Los equipos de seguridad corporativa de Oracle supervisan la ejecución de pruebas, la calidad de informes y la solución de los hallazgos. Antes de permitir que una línea de negocio incorpore un nuevo sistema o servicio en la nube a la producción, Oracle exige que se corrijan los hallazgos significativos de las pruebas de intrusión.
La información relativa a las pruebas de intrusión de los sistemas corporativos de Oracle y los servicios en la nube pertenece al ámbito confidencial de Oracle y no se puede compartir con terceros.
El equipo de intrusión ética (EHT), un grupo independiente de investigadores en materia de seguridad de la Organización de Seguridad Global del Producto, se encarga de realizar las interacciones de intrusión ética.
Aunque los informes de las pruebas del EHT nunca se divulgan, el equipo informa de sus hallazgos al arquitecto de seguridad corporativa y al personal directivo de las líneas de negocio afectadas. Además, el equipo EHT es un importante colaborador en los estándares de codificación segura de Oracle y presenta periódicamente síntesis de los resultados de los hallazgos en forma de lección aprendida para el desarrollo de Oracle.
La misión de los laboratorios de Oracle es sencilla: identificar, estudiar y transferir nuevas tecnologías que tengan el potencial de mejorar de forma sustancial el software de Oracle, los servicios en la nube de Oracle y las operaciones corporativas. Los investigadores de los laboratorios de Oracle buscan nuevos enfoques y metodologías, y a menudo aceptan proyectos que presentan un elevado nivel de riesgo o incertidumbre, o que son difíciles de afrontar dentro de una organización de desarrollo de productos.
El compromiso de Oracle con investigación y desarrollo es un factor determinante en el desarrollo de las tecnologías que han mantenido a Oracle al frente de la industria informática. A pesar de que muchas de las tecnologías punteras de Oracle proceden de sus organizaciones de desarrollo, los laboratorios de Oracle son la única organización de Oracle dedicada exclusivamente a la investigación.