La seguridad de un vistazo
- Cifrado de extremo a extremo
- Autenticación de dos factores
- Detección de amenazas las 24 horas, los 7 días de la semana
- Respuesta formal ante incidentes
A continuación se presenta un resumen de nuestros controles y prácticas de seguridad, mapeados directamente con las funciones principales del Marco de Ciberseguridad del NIST (CSF 2.0).
Gobernar: una cultura donde la seguridad es lo primero
Nuestra estrategia de gobernanza prioriza la transparencia y el cumplimiento riguroso de los estándares de la industria:
- Transparencia — visibilidad total de nuestras prácticas de seguridad para fomentar la confianza con las partes interesadas.
- Cumplimiento — alineación continua con las mejores prácticas para gestionar el riesgo empresarial.
- Altos estándares — infraestructura y herramientas líderes en la industria que mantienen una postura de seguridad reforzada.
Identificar: conocer el entorno y detectar riesgos a tiempo
Empleamos herramientas automatizadas para mantener un conocimiento integral de nuestro entorno e identificar riesgos potenciales antes de que puedan ser explotados.
- Gestión de vulnerabilidades — AWS Inspector realiza evaluaciones de seguridad automatizadas y continuas, lo que garantiza la identificación temprana de vulnerabilidades y el cumplimiento estricto de las mejores prácticas de infraestructura.
- Inventario de activos y observabilidad — CloudWatch y Elastic APM nos brindan una visibilidad profunda de nuestros recursos en la nube y del rendimiento de las aplicaciones, de modo que cualquier desviación en la salud de los activos sale a la superficie de inmediato.
Proteger: identidad, acceso y seguridad de datos
Implementamos una arquitectura inspirada en Zero Trust para que solo los usuarios autorizados puedan acceder a recursos específicos y los datos permanezcan ilegibles para entidades no autorizadas.
Gestión de identidades y control de acceso
- Control de acceso basado en roles — el principio de privilegio mínimo se aplica mediante roles, grupos y políticas, de modo que las personas accedan únicamente a lo que requieren sus flujos de trabajo.
- Autenticación de múltiples factores — la autenticación de dos factores se exige para el acceso administrativo, añadiendo una capa de defensa crítica contra la vulneración de credenciales y el phishing.
- Segmentación de red — los paneles de control sensibles, servicios internos y puntos de extremo están restringidos a usuarios conectados mediante VPN, lo que complementa los controles de identidad con la seguridad del perímetro de red.
Seguridad de los datos
- Datos en reposo — todos los datos almacenados en nuestros servidores están cifrados.
- Datos en tránsito — todos los datos que se desplazan a través de las redes están cifrados mediante protocolos seguros (TLS/SSL).
Detección: monitoreo continuo
- Detección de amenazas — Amazon GuardDuty monitorea continuamente las cargas de trabajo y las cuentas, proporcionando una detección inteligente de actividades maliciosas, comportamientos no autorizados e instancias comprometidas.
- Registro y análisis centralizados — una pila de registro dedicada basada en Grafana y Loki consolida los registros en un solo lugar, lo que permite a nuestros equipos correlacionar eventos y detectar anomalías operativas con rapidez.
Respuesta y recuperación: resiliencia mediante planificación
- Plan de respuesta a incidentes — un marco formal para detectar, categorizar y mitigar rápidamente los incidentes de seguridad.
- Mitigación y recuperación — protocolos que contienen incidentes y restauran la funcionalidad completa de los servicios, protegiendo tanto los datos del usuario como la integridad de la plataforma.
Divulgación responsable
¿Encontró algo? Queremos saberlo. Reporte las sospechas de vulnerabilidades a nuestro equipo e investigaremos rápidamente y le mantendremos informado.
Estado del sistema iECHO
Siga la disponibilidad de la plataforma en tiempo real y las actualizaciones sobre incidentes en nuestra página pública de estado en status.iecho.org.