Prácticas de seguridad
La postura de seguridad de un MSP que opera infraestructura crítica para hotelería, PyMEs y operaciones remotas. Sin auditorías inventadas.
Cifrado en tránsito y en reposo
Todo el tráfico viaja cifrado; los datos sensibles se cifran también donde se almacenan.
- TLS 1.2/1.3 obligatorio en todo el tráfico del sitio y de las APIs, servido en el borde por Vercel y Cloudflare.
- Los datos de pago se tokenizan del lado de Stripe / MercadoPago; DITAP nunca ve ni almacena números de tarjeta completos.
- Las bases de datos gestionadas (Supabase / Postgres) cifran los datos en reposo por defecto en la capa de infraestructura del proveedor.
- Los secretos de aplicación (API keys, tokens, webhooks) viven en variables de entorno gestionadas por el proveedor de hosting — nunca en el repositorio de código.
Control de acceso
Acceso con menor privilegio posible, autenticación multifactor y revisión periódica de permisos.
- Principio de menor privilegio: cada persona y cada integración accede solo a lo que su función requiere.
- Autenticación multifactor (MFA) obligatoria en las cuentas administrativas de hosting, DNS, pagos y correo.
- Los accesos de clientes a sus propios paneles (por ejemplo /status) están segmentados del acceso administrativo interno.
- Revisión periódica de accesos activos y revocación inmediata al finalizar una colaboración o proyecto.
Gestión de parches
Dependencias y sistemas operativos actualizados de forma continua, priorizando vulnerabilidades críticas.
- Las dependencias del sitio y de los sistemas gestionados se actualizan de forma continua; las alertas de vulnerabilidades críticas se priorizan sobre el resto del backlog.
- En infraestructura on-site de clientes (switches, firewalls, access points), el mantenimiento incluye actualización de firmware según el calendario del fabricante.
- Los cambios de infraestructura pasan por control de versiones y, cuando aplica, por un entorno de prueba antes de producción.
Backups y continuidad
Copias de seguridad automáticas y planes de recuperación probados, con foco en RTO/RPO acordados por proyecto.
- Las bases de datos gestionadas cuentan con copias de seguridad automáticas diarias y recuperación a un punto en el tiempo (point-in-time recovery) provistas por el proveedor de infraestructura.
- En proyectos de infraestructura gestionada, definimos objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO) junto con el cliente según criticidad del servicio.
- Las configuraciones de red y de sistemas críticos se documentan y versionan para poder reconstruirlas ante una falla de hardware.
Evaluación de vulnerabilidades y pentesting
Postura honesta: nos apoyamos hoy en las certificaciones de nuestros proveedores y en revisiones internas; un pentest independiente está en evaluación.
- Aún no hemos contratado un pentest externo independiente sobre ditap.io — no lo afirmamos porque no ocurrió. Está en evaluación contratarlo antes de escalar a clientes enterprise.
- Mientras tanto, nos apoyamos en las certificaciones y programas de seguridad de nuestros proveedores de infraestructura (Vercel, Cloudflare, Supabase, Stripe), que sí son auditados de forma independiente.
- Realizamos revisiones internas de configuración de red y superficie de ataque en los proyectos de infraestructura gestionada que entregamos a clientes.
- Reportes de vulnerabilidades externos se reciben y gestionan según la política de divulgación responsable (/security/disclosure).
Respuesta a incidentes
Proceso definido de detección, contención, comunicación al cliente y postmortem.
- Detección: monitoreo de errores (Sentry) y de estado de servicios (/status) con alertas al equipo responsable.
- Triage y contención: clasificación por severidad y aislamiento del componente afectado para limitar el impacto.
- Comunicación: los clientes con SLA gestionado reciben notificación dentro de los plazos definidos en /trust/sla según la severidad.
- Postmortem: los incidentes críticos se documentan con causa raíz y acciones correctivas, compartidas con el cliente afectado cuando aplica.
Gestión de proveedores y sub-procesadores
Cada proveedor que toca datos se evalúa antes de sumarse y queda listado públicamente.
- Antes de sumar un proveedor que procese datos, evaluamos su política de privacidad, certificaciones y mecanismo de transferencia internacional (DPA / SCC).
- El listado completo y actualizado de sub-procesadores está publicado en /trust/sub-processors.
- Cambios relevantes en la lista de sub-procesadores se reflejan en esa página; cambios materiales pueden notificarse a clientes bajo contrato vigente.
¿Necesitás un detalle técnico específico para tu evaluación de proveedor?
Respondemos cuestionarios de seguridad y compartimos documentación adicional bajo NDA cuando corresponde.
Escribir a [email protected]