Seguridad & cumplimiento para equipos de Scaled Agile
Nos tomamos muy en serio la seguridad de los datos de nuestros clientes. Garantizamos la integridad de los datos de nuestros clientes utilizando seguridad de nivel empresarial para realizar auditorías de nuestra aplicación y nuestras redes.
Seguridad del centro de datos & de la red
| Seguridad física | |
|---|---|
| Instalaciones | Todos los datos de servicio generados en Kendis se alojan en centros de datos de AWS. Estos están certificados como ISO 27001, PCI/DSS Service Provider Level 1 o con el cumplimiento SOC II. La infraestructura de AWS está equipada con servicios impecables que salvaguardan tus datos. Estos servicios incluyen alimentación de reserva, sistemas de climatización (HVAC) y equipos de extinción de incendios para ayudar a proteger los servidores y, en última instancia, tus datos. |
| Seguridad in situ | Para tener la mejor seguridad in situ, AWS cuenta con una de las mejores medidas de seguridad, que incluye guardias de seguridad, vallas, cámaras de seguridad y tecnología de detección de intrusiones. Más información sobre la seguridad física de AWS. |
| Monitorización | El personal de Kendis monitoriza constantemente todos los servidores de producción, mientras que AWS supervisa la seguridad física, la alimentación y la conectividad a internet. |
| Ubicación | Kendis aprovecha los centros de datos de AWS en Estados Unidos. Con la opción de alojamiento en Private Cloud, los clientes pueden elegir la ubicación de AWS en Estados Unidos, Europa y Asia. |
| Seguridad de la red | |
|---|---|
| Equipo de seguridad dedicado | Nuestro equipo de seguridad responde con rapidez a las alertas de seguridad y está disponible de guardia las 24 horas, los 7 días de la semana. |
| Protección | Utilizamos seguridad de primer nivel para proteger nuestra red. También realizamos auditorías periódicas y empleamos tecnologías de inteligencia de red que vigilan cualquier ataque o actividad maliciosa. |
| Arquitectura | Para nuestra arquitectura de seguridad de red, la hemos dividido en varias zonas según su sensibilidad, función y riesgo. |
| Análisis de vulnerabilidades de red | Mediante un análisis adecuado de la seguridad de la red, podemos identificar sistemas potencialmente vulnerables. |
| Pruebas de penetración | El equipo de pruebas de seguridad realiza pruebas de penetración periódicas. |
| Gestión de eventos e incidentes de seguridad (SIEM) | Esto es fundamental para registrar los logs de los dispositivos de red y los sistemas host clave. También notifica al equipo de seguridad en caso de cualquier ataque. |
| Detección y prevención de intrusiones | Todos los puntos de entrada y salida de los servicios se monitorizan de cerca para detectar cualquier actividad maliciosa. Se generan alertas. |
| Programa de inteligencia de amenazas | Nuestro programa de inteligencia de amenazas detecta cualquier amenaza publicada en las redes de inteligencia de amenazas. Se toman medidas rápidas contra las amenazas graves. |
| Mitigación de DDoS | Kendis ha diseñado un enfoque multicapa para la mitigación de DDoS. Hemos desarrollado un componente DDoS personalizado para prevenir cualquier tipo de ataque. |
| Acceso lógico | Para acceder a la red de producción de Kendis, nuestros empleados deben utilizar múltiples factores de autenticación. |
| Respuesta a incidentes de seguridad | Si se produce una alerta, los equipos que proporcionan seguridad de red reciben una notificación instantánea y llevan a cabo la respuesta. |
| Cifrado | |
|---|---|
| Cifrado en tránsito | Todas las transmisiones de datos se cifran mediante HTTPS y Transport Layer Security (TLS), según las mejores prácticas del sector, en redes públicas. |
| Cifrado en reposo | Los datos de servicio se cifran en reposo en AWS mediante cifrado de clave AES 256. |
| Disponibilidad & continuidad | |
|---|---|
| Tiempo de actividad | Kendis se esfuerza por mantener un tiempo de actividad superior al 99 %. Rara vez hemos tenido interrupciones, pero, en caso de que ocurra, te aseguramos que contamos con ingenieros cualificados disponibles las 24 horas, los 7 días de la semana, que resolverían el problema en cuestión de minutos. |
| Recuperación ante desastres | En caso de incidente, podemos recuperarnos fácilmente de cualquier desastre. Nuestro sólido entorno técnico, los procedimientos de prueba y los planes de recuperación ante desastres así lo garantizan. |
Seguridad de la aplicación
| Desarrollo seguro (SDLC) | |
|---|---|
| Formación en seguridad | Mantenemos un enfoque constante en formar a los ingenieros en seguridad de aplicaciones web, cubriendo los 10 principales riesgos de seguridad de OWASP y los vectores de ataque más comunes. |
| Java Spring Security Framework | Utilizamos Java Spring Security Framework para Kendis, que resulta pertinente para reducir la inyección SQL (SQLi), el Cross Site Scripting (XSS) y el Cross Site Forgery (CSRF). |
| QA | Nuestro equipo de pruebas garantiza un testing exhaustivo y detallado. |
| Entornos separados | El entorno de producción está completamente aislado de las actividades de pruebas y staging. Nos aseguramos de que todas nuestras actividades de pruebas y staging se realicen en entornos separados. No utilizamos ningún dato de servicio para pruebas o desarrollo. |
| Vulnerabilidades de la aplicación | |
|---|---|
| Análisis dinámico de vulnerabilidades | Con la ayuda de herramientas de seguridad de terceros, podemos analizar e identificar dinámicamente cualquier riesgo de seguridad de los riesgos de seguridad de OWASP. |
| Análisis estático de código | Utilizamos herramientas de análisis estático para escanear el código fuente. |
| Pruebas de penetración de seguridad | Salvaguardar los datos de los clientes es nuestra máxima prioridad. Nos enorgullece tomar medidas y realizar pruebas eficaces contra las amenazas de seguridad que puedan afectar a los datos de nuestros clientes. Kendis realiza pruebas de penetración periódicamente. |
Funciones de seguridad del producto
| Seguridad de la autenticación | |
|---|---|
| Opciones de autenticación | Nuestras opciones de autenticación incluyen el inicio de sesión seguro de Kendis, el inicio de sesión único (SSO) de Okta y Active Directory para despliegues in situ. |
| Almacenamiento seguro de credenciales | Kendis almacena las contraseñas de forma que no se guardan en un formato legible por humanos, lo que mejora su seguridad. |
| Funciones de seguridad adicionales del producto | |
|---|---|
| Controles de acceso basados en roles | Kendis tiene diferentes niveles de permisos. El acceso a los datos se rige por el control de acceso basado en roles (RBAC) y puede configurarse para definir privilegios de acceso granulares. |
| Seguridad de la transmisión | Todas las transmisiones de datos con las interfaces de usuario y las API de Kendis se cifran mediante HTTPS/TLS estándar del sector en redes públicas. |
Metodologías de seguridad adicionales
| Concienciación sobre seguridad | |
|---|---|
| Políticas | Kendis cuenta con un conjunto muy estricto de políticas de seguridad que se comparten de forma transparente con todos los empleados que tienen acceso. |
| Formación | Todos nuestros empleados deben asistir a una formación anual de concienciación sobre seguridad y todos los ingenieros reciben una formación anual de codificación segura. |
| Verificación de empleados | |
|---|---|
| Comprobaciones de antecedentes | Todos los nuevos empleados se verifican cuidadosamente durante el proceso de contratación. |
| Acuerdos de confidencialidad | Los empleados recién contratados deben firmar un acuerdo de no divulgación y confidencialidad. |