Seguridad operativa¶
Esta página describe la forma en que nosotros administramos la edición Cloud. En la edición Enterprise, los mismos asuntos le corresponden a usted, puesto que el despliegue es suyo: consulte Responsabilidad compartida.
Seguridad de la red y de los equipos¶
Los entornos de producción y de pruebas y desarrollo de Drovio funcionan ambos en AWS, en VPC separadas y sin ninguna ruta entre ellas. Ninguno de los dos puede alcanzar al otro, y no comparten instancia, base de datos ni almacenamiento. La producción está desplegada en varias regiones de AWS, con la pila principal y los datos de los clientes en Oregón (consulte Alojamiento); el entorno de pruebas es una VPC única y autónoma.
- Los servidores de producción solo se exponen públicamente cuando es necesario, y únicamente se abren los rangos de puertos estrictamente imprescindibles.
- Registramos, supervisamos y auditamos internamente nuestros entornos, con alertas destinadas a señalar cualquier intrusión potencial.
- El acceso de administración pasa por un bastión, a través de un túnel cifrado: los servidores de producción nunca se administran directamente desde Internet. Se apoya en claves de cifrado y en una autenticación de doble factor, y se aplica a todos los servidores, alojen o no datos de clientes.
- Drovio aplica el mínimo privilegio y permisos basados en roles al conceder los accesos.
- El personal debe utilizar contraseñas únicas y complejas, así como nuestro gestor de contraseñas aprobado siempre que sea posible.
Pruebas de intrusión¶
Llevamos a cabo nuestras propias pruebas de intrusión internas cada trimestre. También invitamos a nuestros clientes a realizar las suyas: nuestra edición Enterprise ofrece un periodo de prueba gratuito que puede servir para ello.
Certificaciones de seguridad¶
Hoy por hoy no disponemos de ninguna certificación de seguridad, pero tenemos la intención de remediarlo a medida que la empresa crezca.
Tratamiento de las vulnerabilidades¶
Comunicación¶
Si cree haber descubierto una vulnerabilidad en Drovio, comuníquela a security@drovio.com con detalle suficiente para reproducirla. Acusamos recibo de cada aviso en un plazo de tres días hábiles y le mantenemos informado del desenlace. Le rogamos que nos deje un plazo razonable para corregir el problema antes de cualquier divulgación pública.
Para una cuestión relativa a los datos personales y no a una vulnerabilidad, escriba a privacy@drovio.com; consulte Conformidad y tratamiento de datos.
Plazos de corrección¶
Una vez confirmada una vulnerabilidad, la puntuamos con CVSS v3.1 y buscamos publicar una corrección dentro de los plazos siguientes:
| Gravedad | Puntuación CVSS | Objetivo |
|---|---|---|
| Crítica | 9,0 a 10,0 | 7 días |
| Alta | 7,0 a 8,9 | 30 días |
| Media | 4,0 a 6,9 | 90 días |
| Baja | 0,1 a 3,9 | Próxima versión planificada, 180 días como máximo |
Tres precisiones dan su sentido real a estos objetivos:
- El plazo empieza a contar cuando la vulnerabilidad se confirma, no cuando se comunica.
- Aquello a lo que nos comprometemos es a la disponibilidad de una corrección o de una solución alternativa documentada, en una versión publicada. Instalarla le corresponde a usted en la edición Enterprise, donde no podemos actualizar sus servidores en su lugar (consulte Responsabilidad compartida).
- Para una vulnerabilidad presente en un componente de terceros que distribuimos, y no en Drovio mismo, el plazo corre a partir de la puesta a disposición de la corrección original.
Estos objetivos valen para la versión actual. Las versiones anteriores no se corrigen: como las versiones siguen siendo retrocompatibles, la actualización es siempre el camino de remediación.