Seguridad

Consideramos la seguridad como un requisito fundamental de gobernanza, no como un conjunto de funcionalidades. Nuestra arquitectura es una defensa proactiva y multicapa que protege la confidencialidad, la integridad y la disponibilidad de sus datos.

La seguridad de un vistazo

  • Cifrado de extremo a extremo
  • Autenticación de dos factores
  • Detección de amenazas las 24 horas, los 7 días de la semana
  • Respuesta formal ante incidentes

A continuación se presenta un resumen de nuestros controles y prácticas de seguridad, mapeados directamente con las funciones principales del Marco de Ciberseguridad del NIST (CSF 2.0).

Gobernar: una cultura donde la seguridad es lo primero

Nuestra estrategia de gobernanza prioriza la transparencia y el cumplimiento riguroso de los estándares de la industria:

  • Transparencia — visibilidad total de nuestras prácticas de seguridad para fomentar la confianza con las partes interesadas.
  • Cumplimiento — alineación continua con las mejores prácticas para gestionar el riesgo empresarial.
  • Altos estándares — infraestructura y herramientas líderes en la industria que mantienen una postura de seguridad reforzada.

Identificar: conocer el entorno y detectar riesgos a tiempo

Empleamos herramientas automatizadas para mantener un conocimiento integral de nuestro entorno e identificar riesgos potenciales antes de que puedan ser explotados.

  • Gestión de vulnerabilidades — AWS Inspector realiza evaluaciones de seguridad automatizadas y continuas, lo que garantiza la identificación temprana de vulnerabilidades y el cumplimiento estricto de las mejores prácticas de infraestructura.
  • Inventario de activos y observabilidad — CloudWatch y Elastic APM nos brindan una visibilidad profunda de nuestros recursos en la nube y del rendimiento de las aplicaciones, de modo que cualquier desviación en la salud de los activos sale a la superficie de inmediato.

Proteger: identidad, acceso y seguridad de datos

Implementamos una arquitectura inspirada en Zero Trust para que solo los usuarios autorizados puedan acceder a recursos específicos y los datos permanezcan ilegibles para entidades no autorizadas.

Gestión de identidades y control de acceso

  • Control de acceso basado en roles — el principio de privilegio mínimo se aplica mediante roles, grupos y políticas, de modo que las personas accedan únicamente a lo que requieren sus flujos de trabajo.
  • Autenticación de múltiples factores — la autenticación de dos factores se exige para el acceso administrativo, añadiendo una capa de defensa crítica contra la vulneración de credenciales y el phishing.
  • Segmentación de red — los paneles de control sensibles, servicios internos y puntos de extremo están restringidos a usuarios conectados mediante VPN, lo que complementa los controles de identidad con la seguridad del perímetro de red.

Seguridad de los datos

  • Datos en reposo — todos los datos almacenados en nuestros servidores están cifrados.
  • Datos en tránsito — todos los datos que se desplazan a través de las redes están cifrados mediante protocolos seguros (TLS/SSL).

Detección: monitoreo continuo

  • Detección de amenazas — Amazon GuardDuty monitorea continuamente las cargas de trabajo y las cuentas, proporcionando una detección inteligente de actividades maliciosas, comportamientos no autorizados e instancias comprometidas.
  • Registro y análisis centralizados — una pila de registro dedicada basada en Grafana y Loki consolida los registros en un solo lugar, lo que permite a nuestros equipos correlacionar eventos y detectar anomalías operativas con rapidez.

Respuesta y recuperación: resiliencia mediante planificación

  • Plan de respuesta a incidentes — un marco formal para detectar, categorizar y mitigar rápidamente los incidentes de seguridad.
  • Mitigación y recuperación — protocolos que contienen incidentes y restauran la funcionalidad completa de los servicios, protegiendo tanto los datos del usuario como la integridad de la plataforma.

Divulgación responsable

¿Encontró algo? Queremos saberlo. Reporte las sospechas de vulnerabilidades a nuestro equipo e investigaremos rápidamente y le mantendremos informado.

Estado del sistema iECHO

Siga la disponibilidad de la plataforma en tiempo real y las actualizaciones sobre incidentes en nuestra página pública de estado en status.iecho.org.