Seguridad
En esta página
Esta guía explica las medidas y protocolos de seguridad implementados para garantizar un entorno seguro para nuestro portal y servicios administrativos.
En DEUNA priorizamos la seguridad de nuestra plataforma y la protección de los datos de nuestros clientes.
Nuestro compromiso con la seguridad abarca control de acceso, gestión de usuarios, monitoreo y respuesta a incidentes, utilizando herramientas y estándares líderes en la industria.
control de acceso#
Conoce el control de acceso en DEUNA.
Control de acceso basado en atributos (ABAC)
El portal administrativo de la DEUNA utiliza ABAC para controlar el acceso.
Todas las acciones realizadas por cada usuario se registran en AuditLogs, a los que el comerciante puede acceder.
Los registros de auditoría se almacenan:
- Caliente: Acceso rápido a la plataforma durante dos años.
- Frío: Un año adicional de frío (requiere apoyo de la DEUNA).
TrailLog almacena todos los datos transaccionales que pasan por DEUNA y cumple con los mismos períodos de almacenamiento que AuditLogs.
Registros de auditoría y registros de seguimiento
Los AuditLog se almacenan según el estándar RFC5424 e incluyen información de todas las acciones realizadas en el portal administrativo de la DEUNA.
TrailLogs almacena todos los datos transaccionales procesados por DEUNA.
Delegación de permisos: DEUNA proporciona al comerciante permisos para gestionar acciones, intercambios y recursos de acuerdo con sus políticas, con recomendaciones de DEUNA.
DEUNA te permite delegar permisos en:
- Acciones
- Tiendas
- Resources.
Gestión de usuarios#
Conoce la gestión de usuarios en DEUNA.
Creación de usuarios
Los usuarios se crean mediante un proceso de invitación por correo electrónico.
El usuario invitado debe crear y confirmar una contraseña.
Requisitos de contraseña:
- Longitud de al menos ocho caracteres.
- Al menos un carácter especial.
- Validación contra contraseñas conocidas y comúnmente expuestas.
Los usuarios pueden inscribirse en la autenticación multifactor (MFA) utilizando Okta.
Administrar usuarios inactivos
Cada 60 días, se envía una alerta a los superadministradores del comerciante notificándoles la inactividad del usuario.
Los superadministradores pueden desactivar o eliminar usuarios inactivos a través del portal administrativo de DEUNA.
Los usuarios que estén inactivos durante 90 días o más serán desactivados automáticamente. Estos períodos se pueden personalizar según las necesidades del negocio.
Monitoreo continuo de seguridad
Conozca el monitoreo de seguridad de DEUNA.
Herramientas líderes en la industria
DEUNA utiliza herramientas líderes en la industria para monitorear sus sistemas, tales como:
- AWS GuardDuty: Detección continua de amenazas.
- AWS Inspector: Evaluación de seguridad y vulnerabilidad para funciones EC2, ECR y Lambda.
- AWS Security Hub: consolide alertas y hallazgos de seguridad para priorización y corrección.
- KrakenD: implementa medidas de seguridad y limitación de velocidad para proteger las aplicaciones de sobrecargas y ataques maliciosos.
Seguridad de datos
- Datos en tránsito: compatibilidad con protocolos TLS (TLSv1.2 y TLSv1.3) con cifrados sólidos como:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_CHACHA20_POLY1305_SHA256
- Datos en reposo: métodos de cifrado y rotación automática de credenciales para proteger los datos almacenados.
Respuesta a incidentes y comunicación de problemas.#
Conozca los protocolos de respuesta a incidentes de la DEUNA.
Planes de Continuidad del Negocio y Recuperación de Desastres (BCP y DRP)
DEUNA cuenta con un BCP y DRP diseñados para la respuesta temprana ante incidentes.
Monitoreo 24/7 y guardias para detección e identificación en tiempo real.
Los incidentes se clasifican en cinco categorías, cada una de las cuales se maneja según un SLA definido para garantizar una respuesta rápida y adecuada.
Resolución de vulnerabilidades y amenazas.
Niveles de gravedad y tiempos de resolución:
| Gravedad | momento optimo | tiempo máximo | tiempo de reconocimiento |
|---|---|---|---|
| Crítico | 3 horas | 5 dias | 30 minutos |
| Alto | 6 horas | 2 semanas | 30 minutos |
| la mitad | 6 horas | 2 semanas | 1 hora |
| Bajo | 5 dias | 8 semanas | 1 dia |
| No clasificado | 2 semanas | 6 meses | 1 dia |
Criterios de SLA
Conozca los criterios del SLA:
- Notificación inicial: Los clientes serán notificados dentro de las 72 horas posteriores a la detección de un incidente de seguridad que afecte a sus datos personales.
- Actualizaciones de seguimiento: se proporcionarán actualizaciones periódicas al menos cada 7 días hasta que se resuelva el incidente.
- Informe final del incidente: Emitido dentro de los 30 días posteriores a la resolución, detallando la causa, el impacto y las acciones correctivas.
- Acuse de Recibo: Solicitud de acuse de recibo de notificación dentro de las 24 horas. Si no se recibe un acuse de recibo, se tomarán medidas de seguimiento para garantizar que los clientes estén informados.
- Resolución de incidentes: La organización se esforzará por resolver el incidente e implementar acciones correctivas dentro de los 14 días siguientes a su detección. Si se necesita más tiempo, se informará al cliente de la ampliación del plazo y de los motivos del retraso.
- Informe Interno:
- Todos los incidentes de seguridad deben informarse internamente al Delegado de Protección de Datos (DPO) designado o a la autoridad pertinente dentro de las 2 horas posteriores a la detección.
- El DPO revisará e iniciará una investigación interna dentro de las 4 horas posteriores al informe inicial.
- Tiempo de respuesta de atención al cliente: La organización brindará soporte a los clientes afectados por el incidente de seguridad, con respuestas iniciales a las consultas o solicitudes de soporte dentro de las 24 horas.
- Postmortems: Requerido para incidentes P1 y P2 dentro de 3 y 7 días, opcional para P3 y no requerido para P4 y P5. Roles clave como CTO, DevOps y Team Leads participan según la prioridad. Sesiones quincenales de extensión y seguimiento de la preparación operativa.