Seguridad
La seguridad no es una función, es la arquitectura.
En esta página solo enumeramos las medidas que aplicamos de verdad en nuestros productos y en la operación. No insinuamos certificados ni auditorías que no tenemos.
Identidad y acceso
Medidas estándar de la base común sobre la que se construyen nuestros productos web.
Roles y permisosCada pantalla y acción depende de un permiso propio; el usuario solo ve lo que su trabajo requiere. Los permisos se gestionan en un solo lugar.
Inicio de sesión en dos pasosEl inicio de sesión en dos pasos con app de autenticación (TOTP) puede activarse por usuario.
Contraseñas y bloqueoAl menos 8 caracteres con dígitos y letras; tras 5 intentos fallidos la cuenta se bloquea 15 minutos.
SesionesToken de acceso de corta duración en una cookie HttpOnly; el token de renovación cambia en cada uso y las sesiones pueden cerrarse a distancia.
Límite de solicitudesLímites por IP en el inicio de sesión, las contraseñas y los formularios públicos frenan la fuerza bruta y los envíos masivos.
Auditoría y trazabilidad
Registro de cambiosCrear, modificar y borrar registros queda anotado: quién cambió qué campo, cuándo, con el valor anterior y el nuevo.
Registro de seguridadLos intentos de acceso y los eventos de sesión se guardan aparte.
Órdenes críticasEn el producto industrial, cada orden enviada al campo se registra con usuario y valor; algunas acciones exigen firma electrónica o la aprobación de una segunda persona.
Plazos de conservaciónLos registros no se guardan para siempre; un proceso programado borra los vencidos. Por ejemplo, Bella SCADA guarda el registro de auditoría 1 año, el de seguridad 2 años y los registros de aplicación 90 días.
Protección de datos
Cifrado en tránsitoTodas las conexiones van por TLS; HSTS indica al navegador que use solo conexiones seguras.
ContraseñasLas contraseñas no se guardan en texto plano, sino como hash con sal irreversible.
Secretos fuera del códigoLas cadenas de conexión y las claves están en un archivo de entorno en el servidor, no en el código fuente.
Conservación de datos personalesLos datos personales se borran o anonimizan cuando termina su finalidad; los plazos figuran en el aviso de privacidad.
Instalación, copias y entornos
Dónde están los datosEn una instalación local, el software y los datos se quedan en su servidor; en la nube, la ubicación de los datos se fija en el contrato.
Copias de seguridadLos pasos de copia y restauración de la base de datos se documentan y se entregan con la instalación.
Entornos separadosDesarrollo, pruebas y producción están separados; no se prueba con datos personales reales, los datos de prueba son sintéticos.
Dependencias al díaLas librerías utilizadas se mantienen actualizadas durante el mantenimiento; los parches de seguridad forman parte de él.
Lo que no afirmamos
- Ahora mismo no tenemos certificación ISO 27001, SOC 2 ni similar; cuando la tengamos, la indicaremos aquí con su número.
- Ahora mismo no publicamos un informe de prueba de penetración independiente; abrimos el entorno a las pruebas de nuestros clientes y cerramos los hallazgos juntos.
- No todos los productos tienen todas las medidas en la misma versión; qué medidas están activas en cada producto se indica por escrito en la oferta.
