OPEN SOURCE EN APOYO DE LA SEGURIDAD
Consideramos estratégico confiar en componentes de software de código abierto ampliamente mantenidos y establecidos, evitando en la medida de lo posible soluciones personalizadas que sean difíciles de mantener y no estén ampliamente probadas. Los planteamientos«no inventado aquí» y«seguridad a través de la oscuridad» no forman parte de nuestra cultura, ni siquiera antes que nuestros sistemas.

MEJORES PRÁCTICAS DE INFRAESTRUCTURA Y APLICACIÓN
La fiabilidad, la escalabilidad y la seguridad fueron las motivaciones que nos llevaron a elegir al proveedor de servicios en la nube líder del mercado como socio preferente para nuestros sistemas en la nube. La seguridad de las aplicaciones lanzadas en AWS está garantizada por la adopción de las mejores prácticas recomendadas por el propio proveedor de la nube, desde el cifrado de los datos (ante todo a nivel de base de datos, así como en el almacenamiento de objetos y en cualquier otro soporte de datos«en reposo«) hasta la comunicación entre servicios (siempre en VPC internas, y estrictamente en un canal SSL seguro), pasando por la autenticación de usuarios (mediante el estándar OAuth 2.0 para los usuarios del sistema, y el inicio de sesión único con autenticación multifactor para el empleado que trabaja en la infraestructura).
INFRASTRUCTURE-AS-CODE Y RESILIENCIA
Toda la infraestructura se gestiona mediante un «enfoque declarativo» en la definición de los recursos y su configuración: esto permite sólidos procedimientos automáticos de«recuperación ante desastres» que minimizan el Objetivo de Tiempo de Recuperación (RTO) y el Objetivo de Punto de Recuperación (RPO) en caso de fallo distribuido. Solemos comprobar periódicamente estos procedimientos para asegurarnos de que están actualizados y son correctos, encargando evaluaciones periódicas a consultores de ciberseguridad externos a la organización para validar las opciones tecnológicas y las medidas establecidas para defender el perímetro de la plataforma.
PROTECCIÓN DEL PERÍMETRO DE LA EMPRESA
La seguridad de los ordenadores y dispositivos de la empresa se garantiza mediante la encriptación del disco, la identificación biométrica de los empleados y la gestión remota integral del parque de dispositivos. La autenticación del personal para acceder a los servicios internos y externos de la empresa se realiza, cuando es técnicamente factible, mediante Single Sign-On (SSO) a través de Google Suite Business: esto nos garantiza un único punto de acceso a las comunicaciones y sistemas de la empresa, con políticas estrictas de renovación de contraseñas e identificación multifactor. Las claves de acceso a los sistemas que no admiten la integración con nuestro proveedor de SSO se comparten a través de un servicio dedicado de gestión secreta, al que a su vez sólo se puede acceder a través del SSO corporativo.

PARTICIÓN DE DATOS Y GESTIÓN DE SECRETOS
Los entornos de producción y desarrollo son física y lógicamente independientes, lo que nos permite limitar estrictamente el acceso a los datos reales de los usuarios al personal estrictamente autorizado para las actividades de mantenimiento de las aplicaciones y la infraestructura. El código de la aplicación y los secretos necesarios para acceder a los sistemas se gestionan siempre de forma independiente, utilizando procedimientos automáticos para conciliar las referencias a los secretos durante las fases de lanzamiento del software en los respectivos entornos. El uso de un servicio de gestión de secretos fiable (basado en una arquitectura de«conocimiento cero«) y centralizado nos permite automatizar la gestión de las claves de acceso y su rotación periódica.

AUDITING & LOGGING DISTRIBUIDO
Cualquier actividad de los usuarios en el sistema se rastrea a través de los registros de las aplicaciones y del sistema: por un lado, el seguimiento de la actividad puede ayudar en la fase de resolución de problemas al proporcionar un historial preciso de las actividades realizadas y las respectivas responsabilidades de los desarrolladores, administradores del sistema y/o usuarios finales; por otro lado, garantizar el cumplimiento de nuestra plataforma con las últimas regulaciones impuestas por el GDPR.
OTRAS CONSIDERACIONES SOBRE EL GDPR
Todas las actividades descritas hasta ahora van encaminadas a garantizar los estándares de seguridad exigidos por el Reglamento General de Protección de Datos (RGPD) en cualquier fase del desarrollo e implementación del sistema. Además de las opciones técnicas destinadas a minimizar el riesgo, se garantiza el tratamiento de los datos respetando los principios de licitud establecidos en el Reglamento, en particular:
- Limitación de la finalidad: al iniciar sesión, el usuario acepta las condiciones de uso de los datos y consiente el tratamiento; en caso de actualizaciones posteriores sobre la finalidad del tratamiento, es posible pedir al usuario que vuelva a enviar el formulario de aprobación; el formulario es específico para cada planta, ya que el cliente de Sofía está configurado como Responsable del Tratamiento, y elige a Sofía como Responsable del Tratamiento;
- Minimización de datos: sólo recogemos datos relevantes del usuario (es decir, nombre, apellidos, correo electrónico);
- Precisión: los procesos de auditoría y registro descritos garantizan una visibilidad completa de cómo se modifican los datos, y por quién;
- Integridad y confidencialidad: se garantizan mediante las actividades tratadas en la sección Partición de datos y gestión de secretos;
- Limitación del almacenamiento: Para garantizar el llamado «derecho al olvido» del usuario, éste puede solicitar en cualquier momento la eliminación de los datos personales que posea de la plataforma. Todos los datos derivados de éstos (por ejemplo, registros de acceso, registros de actividad y eventos relacionados) se «seudonimizarán», dejando de tener una referencia válida que permita rastrear la identidad de la persona. Los registros de aplicaciones se eliminan en un plazo de 90 días (el periodo de «rotación de registros»), al igual que las copias de seguridad: esto garantiza la eliminación completa de dichos datos, incluso en los sistemas de almacenamiento «derivados de la producción», dentro del plazo legal;
- Justo y transparente: el cliente de Sofía sigue siendo el propietario de los datos, mientras que los términos y condiciones de uso garantizan la transparencia sobre la finalidad del tratamiento, de la forma descrita en el primer punto de esta lista.
DECLARACIÓN DE CONFORMIDAD DEL PSTI DEL REINO UNIDO
En Sofia parte del ISEO, damos prioridad a tu confianza a través de nuestro compromiso con la Privacidad, Seguridad, Transparencia e Integridad (PSTI).
- Privacidad: Protegemos tus datos personales con prácticas claras y responsables, adhiriéndonos a normas estrictas para garantizar tu privacidad.
- Seguridad: la seguridad de tus datos es primordial. Utilizamos medidas avanzadas para protegerlos de accesos no autorizados y amenazas.
- Transparencia: Mantenemos una comunicación abierta sobre nuestras prácticas de gestión de datos, asegurándonos de que estás plenamente informado y confías en nuestros procesos.
- Integridad: Nuestras normas éticas nos guían para actuar de forma responsable y justa, dando siempre prioridad a tus intereses.








