Controla el acceso
Da a cada persona el acceso que necesita, protege las credenciales y documenta quién es titular de las cuentas.
Conoce quién puede acceder a tu sistema, cómo se mantiene y qué ocurre si algo falla. Definimos esas responsabilidades contigo e incorporamos los controles adecuados al trabajo.
Da a cada persona el acceso que necesita, protege las credenciales y documenta quién es titular de las cuentas.
Acuerda qué sistemas mantenemos al día, qué fallos se monitorean y cómo se atienden las solicitudes de soporte.
Define la cobertura de las copias de seguridad, la conservación, las responsabilidades de restauración y la entrega antes del lanzamiento.
Estos controles son el punto de partida de nuestros proyectos. La arquitectura y los controles finales se documentan en el alcance y se ajustan al riesgo del sistema.
Las credenciales se guardan en AWS Secrets Manager y se proporcionan durante la ejecución, sin incluirlas en el código ni en documentos compartidos. Se definen procedimientos de rotación para los servicios incluidos en el alcance.
Los roles de IAM usan políticas explícitas para cada componente. Los permisos se limitan a los recursos y acciones necesarios según el diseño aprobado.
Se exige en el borde de la red y entre este y el origen. Se rechazan las versiones anteriores y HSTS indica a los navegadores compatibles que usen HTTPS.
Los recursos estáticos se sirven mediante CloudFront con control de acceso al origen y acceso público bloqueado en el bucket. Esto restringe el acceso directo al almacenamiento.
Terraform con estado remoto permite revisar y reproducir los cambios de infraestructura. El objetivo es reducir al mínimo la configuración que queda fuera del proceso de despliegue documentado.
Cognito con proveedores de identidad externos para evitar una gestión de sesiones creada desde cero. El almacenamiento de contraseñas y la emisión y rotación de tokens no deben reinventarse en un proyecto de cliente.
reCAPTCHA Enterprise con validación en el servidor y campos trampa. Una evaluación que solo ocurre en el navegador puede eludirse omitiendo el navegador.
Registros de aplicación y acceso a API con períodos de retención definidos para poder responder qué ocurrió y cuándo.
Los controles del borde de red, la aplicación, los datos y el acceso se refuerzan entre sí. Esta es la vista resumida; la página de servicios contiene la arquitectura interactiva completa.
Donde llegan las solicitudes
Donde se realiza el trabajo
Donde se guarda la información
Lo que sostiene el sistema
Un sitio de marketing y un sistema con registros confidenciales necesitan enfoques diferentes. Estas medidas se definen por proyecto, se incluyen en el precio y se deciden contigo.
Este sitio utiliza la misma base descrita arriba: infraestructura definida con Terraform, Secrets Manager, controles TLS, control de acceso al origen e IAM con permisos limitados. Veravox también. Aplicamos estos estándares a nuestros propios productos.
Cuando decimos que un control es sencillo de implementar, es porque ya lo hemos implementado.
Antes de revisar nuestras afirmaciones, observa lo que tu navegador puede verificar ahora mismo a partir de la solicitud que entregó esta página, en lugar de una prueba de rendimiento realizada una sola vez.
Conviene distinguirlos porque los nombres se parecen: HTTPS es HTTP dentro de una conexión TLS cifrada. Este sitio está configurado para usar HTTPS. HTTP/1.1, HTTP/2 y HTTP/3 son versiones del protocolo que viaja dentro de esa conexión. Las versiones más recientes pueden ser más rápidas, pero no sustituyen a TLS. El cifrado aparece en la última tarjeta, no en la segunda.
Medido en tu navegador a partir del registro Navigation Timing de esta página. No se envía a ningún otro destino: se lee y se muestra localmente.
Podemos revisar tu configuración, identificar problemas relevantes y recomendar prioridades. La revisión inicial se ofrece sin costo, sujeta a alcance y disponibilidad.