Controla el acceso

Da a cada persona el acceso que necesita, protege las credenciales y documenta quién es titular de las cuentas.

Mantén y monitorea

Acuerda qué sistemas mantenemos al día, qué fallos se monitorean y cómo se atienden las solicitudes de soporte.

Planifica la recuperación

Define la cobertura de las copias de seguridad, la conservación, las responsabilidades de restauración y la entrega antes del lanzamiento.

Controles técnicos y protección adicional
Base

Controles de ingeniería habituales

Estos controles son el punto de partida de nuestros proyectos. La arquitectura y los controles finales se documentan en el alcance y se ajustan al riesgo del sistema.

Credenciales fuera del control de versiones

Las credenciales se guardan en AWS Secrets Manager y se proporcionan durante la ejecución, sin incluirlas en el código ni en documentos compartidos. Se definen procedimientos de rotación para los servicios incluidos en el alcance.

Acceso con privilegio mínimo

Los roles de IAM usan políticas explícitas para cada componente. Los permisos se limitan a los recursos y acciones necesarios según el diseño aprobado.

TLS 1.2 como mínimo

Se exige en el borde de la red y entre este y el origen. Se rechazan las versiones anteriores y HSTS indica a los navegadores compatibles que usen HTTPS.

El origen no es accesible directamente

Los recursos estáticos se sirven mediante CloudFront con control de acceso al origen y acceso público bloqueado en el bucket. Esto restringe el acceso directo al almacenamiento.

Infraestructura como código

Terraform con estado remoto permite revisar y reproducir los cambios de infraestructura. El objetivo es reducir al mínimo la configuración que queda fuera del proceso de despliegue documentado.

Autenticación administrada

Cognito con proveedores de identidad externos para evitar una gestión de sesiones creada desde cero. El almacenamiento de contraseñas y la emisión y rotación de tokens no deben reinventarse en un proyecto de cliente.

Protección contra bots en el servidor

reCAPTCHA Enterprise con validación en el servidor y campos trampa. Una evaluación que solo ocurre en el navegador puede eludirse omitiendo el navegador.

Registros de auditoría con retención

Registros de aplicación y acceso a API con períodos de retención definidos para poder responder qué ocurrió y cuándo.

Dónde están los controles

La seguridad forma parte de cada capa

Los controles del borde de red, la aplicación, los datos y el acceso se refuerzan entre sí. Esta es la vista resumida; la página de servicios contiene la arquitectura interactiva completa.

  1. 01

    Borde de la red

    Donde llegan las solicitudes

  2. 02

    Aplicación

    Donde se realiza el trabajo

  3. 03

    Datos

    Donde se guarda la información

  4. 04

    Base

    Lo que sostiene el sistema

Explorar la arquitectura completa
Más allá de lo básico

Qué agregamos cuando los datos lo requieren

Un sitio de marketing y un sistema con registros confidenciales necesitan enfoques diferentes. Estas medidas se definen por proyecto, se incluyen en el precio y se deciden contigo.

  • Firewall de aplicaciones web: reglas administradas y límites de solicitudes delante de la aplicación.
  • Política de seguridad de contenido: una lista estricta de scripts y recursos permitidos que limita el impacto de una inyección.
  • Claves de cifrado administradas por el cliente: claves KMS que controlas y puedes revocar en lugar de las predeterminadas administradas por AWS.
  • Selección de servicios aptos para un BAA: una arquitectura limitada a servicios que pueden operar bajo un acuerdo de asociado comercial.
  • Registros de auditoría ampliados: mayor retención, almacenamiento que permite detectar alteraciones e informes de revisión de accesos.
  • Aislamiento de red: subredes privadas y puntos de conexión de VPC que mantienen el tráfico interno fuera de Internet pública.
En la práctica

También lo usamos nosotros

Este sitio utiliza la misma base descrita arriba: infraestructura definida con Terraform, Secrets Manager, controles TLS, control de acceso al origen e IAM con permisos limitados. Veravox también. Aplicamos estos estándares a nuestros propios productos.

Cuando decimos que un control es sencillo de implementar, es porque ya lo hemos implementado.

Inspecciona los datos de conexión de esta página
Ahora mismo

Esta página, medida mientras llega a ti

Antes de revisar nuestras afirmaciones, observa lo que tu navegador puede verificar ahora mismo a partir de la solicitud que entregó esta página, en lugar de una prueba de rendimiento realizada una sola vez.

N/A hasta el primer byte Tiempo desde el envío de la solicitud hasta la llegada del primer byte.
N/A versión de HTTP La versión de HTTP que tu navegador negoció con el borde de la red. Es un detalle de velocidad, no de seguridad. En ambos casos, la página se sirve mediante HTTPS.
N/A ubicación del borde de red El punto de presencia de CloudFront que te atendió.
N/A datos transferidos Tamaño comprimido frente al documento descomprimido.
N/A caché Indica si el borde respondió sin consultar al origen.
N/A cifrado Esta es la S de HTTPS. Aquí se exige TLS 1.2 como mínimo; se rechazan las versiones anteriores.

Conviene distinguirlos porque los nombres se parecen: HTTPS es HTTP dentro de una conexión TLS cifrada. Este sitio está configurado para usar HTTPS. HTTP/1.1, HTTP/2 y HTTP/3 son versiones del protocolo que viaja dentro de esa conexión. Las versiones más recientes pueden ser más rápidas, pero no sustituyen a TLS. El cifrado aparece en la última tarjeta, no en la segunda.

Medido en tu navegador a partir del registro Navigation Timing de esta página. No se envía a ningún otro destino: se lee y se muestra localmente.

Revisa tu arquitectura actual

Podemos revisar tu configuración, identificar problemas relevantes y recomendar prioridades. La revisión inicial se ofrece sin costo, sujeta a alcance y disponibilidad.