Seguridad
Home»Seguridad
Controles de seguridad, etiquetados con transparencia
Cada control que se muestra a continuación se marca como implementado, planificado, dependiente del despliegue o responsabilidad del cliente, en lugar de afirmar de forma genérica ser «totalmente seguro». Los controles dependientes del despliegue se aplican según el servicio concreto y la configuración de infraestructura en uso.
Seguridad de infraestructura
Sistemas operativos compatibles
ImplementadoLas cargas de trabajo alojadas se ejecutan sobre versiones de sistema operativo mantenidas y compatibles.
Aplicación de parches de seguridad
ImplementadoLos parches de sistema operativo y de plataforma se aplican de forma continua.
Cortafuegos
ImplementadoEl cortafuegos a nivel de red restringe el acceso entrante a los servicios alojados.
Restricciones de red
ImplementadoEl acceso administrativo y a la base de datos está restringido a nivel de red.
TLS
ImplementadoEl tráfico hacia las aplicaciones operadas por BMaiKR se cifra en tránsito mediante TLS.
Controles de acceso a la base de datos
ImplementadoEl acceso a la base de datos se limita a la aplicación y a los administradores autorizados.
Seguridad de la aplicación
Autenticación
ImplementadoEl acceso a la aplicación requiere credenciales autenticadas.
Autorización
ImplementadoActions and data access are gated by the authenticated user’s permissions.
Control de acceso basado en roles (RBAC)
Depende del despliegueCuando una aplicación admite varios roles, los permisos siguen un modelo basado en roles.
Mínimo privilegio
ImplementadoLas cuentas y servicios se limitan al acceso que necesitan para funcionar.
Validación de entradas
ImplementadoLas entradas proporcionadas por el usuario se validan antes de procesarlas.
Seguridad de la API
ImplementadoLas API requieren solicitudes autenticadas y autorizadas.
Gestión de secretos
ImplementadoLas credenciales y claves de API se mantienen fuera del código fuente y de los repositorios de código de la aplicación.
Seguridad operativa
Revisiones de acceso
PlanificadoEl acceso a los sistemas de producción se revisa periódicamente.
Monitorización
ImplementadoLos servicios alojados se monitorizan en cuanto a disponibilidad y errores.
Registro de eventos
ImplementadoLos eventos de aplicación e infraestructura se registran para su revisión operativa y de seguridad.
Gestión de vulnerabilidades
ImplementadoLas vulnerabilidades conocidas en dependencias e infraestructura se rastrean y se resuelven.
Actualización de dependencias
ImplementadoLas dependencias de la aplicación se mantienen actualizadas como parte del mantenimiento continuo.
Respuesta a incidentes
ImplementadoUn proceso documentado rige cómo se gestionan los incidentes de seguridad — véase la página de Respuesta a incidentes.
Seguridad de datos
Cifrado en tránsito
ImplementadoLos datos que se transmiten entre el cliente, la aplicación y la infraestructura de BMaiKR se cifran mediante TLS.
Cifrado en reposo
Depende del despliegueSe aplica cuando la plataforma de almacenamiento y alojamiento subyacente lo permite.
Protección de las copias de seguridad
ImplementadoLas copias de seguridad tienen las mismas restricciones de acceso que los datos de producción.
Retención
Responsabilidad del clienteLos periodos de retención siguen la configuración aplicable del servicio — véase Ciclo de vida de los datos del cliente.
Eliminación
ImplementadoDeletion follows the service’s configured procedure after the recovery window closes.
Seguridad de la IA
Minimización de datos
Depende del despliegueLos flujos de trabajo de IA entregados a clientes están diseñados para suministrar únicamente el contexto que requiere una tarea concreta.
Acceso controlado al modelo
Depende del despliegueAI models are not given open, unrestricted access to a customer’s full database.
Selección de proveedor
Responsabilidad del clienteEl proveedor de IA utilizado para una carga de trabajo es una decisión de configuración, documentada por proyecto.
Gestión de prompts/contexto
Depende del despliegueEl contexto que se pasa a un modelo es acotado y construido por la capa de aplicación, no se transmite en bruto.
Recuperación controlada
Depende del despliegueLos flujos de trabajo con recuperación aumentada están diseñados para consultar únicamente la base de conocimiento relevante para la tarea.
Aislamiento de clientes
Autorización acotada por cliente
Depende del despliegueFor applicable client-delivered platforms, access can be scoped to a specific customer’s data according to the agreed architecture.
Acceso aislado a los datos
Depende del despliegueCustomer data and workflows can be kept separate at the application and storage layer where a platform’s architecture calls for it.
Credenciales acotadas
Depende del despliegueLas credenciales de integración pueden acotarse al cliente y al servicio al que pertenecen.
Separación de almacenamiento
Depende del despliegueSe aplica según el modelo de despliegue acordado para una plataforma determinada.
Auditabilidad
Depende del despliegueDepende de la configuración de registro implementada para una plataforma determinada.
