verified_user Reporte de Postura de Seguridad

Evaluación de Seguridad de la Plataforma DPO

Controles de seguridad, decisiones de arquitectura y postura de cumplimiento de la plataforma Data Performance Optimizer.

A+
Seguridad

Basado en 8 dominios de seguridad, 47 controles evaluados

cloud_download 1. Seguridad en Recolección de Datos
ControlEstadoDetalles
Zero FootprintPassNingún software instalado en servidores del cliente. Solo scripts SQL de solo lectura.
Zero Data ExposurePassNunca accede a datos de negocio. Solo metadata, configuración y métricas de rendimiento.
Auditabilidad de ScriptsPassLos 8 scripts del collector son open-box. El cliente los revisa antes de ejecutar.
Privilegios MínimosPassVIEW SERVER STATE, VIEW DATABASE STATE, VIEW DEFINITION. Zero sysadmin.
Salida CifradaPassSalida JSON cifrada AES-256 + hash SHA-256 de integridad.
Huella del ServidorPassFingerprint basado en hash valida el origen de los datos. Detecta manipulación.
lock 2. Autenticación y Autorización
ControlEstadoDetalles
Hashing de ContraseñasPassBCrypt con salt automático. Sin almacenamiento en texto plano.
Bloqueo de CuentaPass5 intentos fallidos = bloqueo 15 minutos. Registrado en audit trail.
RBACPass3 roles: Admin, Analyst, Viewer. Control de acceso por funcionalidad.
JWT (Mobile)PassTokens HMAC-SHA256. Acceso 1 hora + refresh 30 días. Auto-rotación.
Esquema DualPassCookie (portal Blazor) + JWT (API móvil) en el mismo servidor.
Almacenamiento SeguroPassMóvil: SecureStorage del OS (Keychain/Keystore). Portal: cookies HttpOnly.
security 3. Hardening de Plataforma
ControlEstadoDetalles
CSPPassRestringe fuentes de scripts/estilos. Previene inyección XSS.
HSTSPassStrict-Transport-Security: max-age=31536000; includeSubDomains
X-Frame-OptionsPassDENY. Previene ataques de clickjacking.
X-Content-Type-OptionsPassnosniff. Previene sniffing de tipo MIME.
Referrer-PolicyPassstrict-origin-when-cross-origin
Permissions-PolicyPasscamera=(), microphone=(), geolocation=(), payment=()
Identidad del ServidorPassHeaders Server y X-Powered-By eliminados. Stack tecnológico oculto.
Bloqueo de RutasPass.php, wp-admin, .env, .git, .sql, .bak bloqueados automáticamente con 404.
speed 4. Rate Limiting y Anti-Abuso
ControlEstadoDetalles
Rate Limiting por IPPassVentana deslizante. 200 req/min (portal), 60 req/min (license manager).
Throttling de AuthPass3-5 intentos de login por IP por minuto. Previene fuerza bruta.
Rate Limit HeadersPassX-RateLimit-Limit, X-RateLimit-Remaining
IP AllowlistDisponibleConfigurable por servicio. Recomendado para License Manager en producción.
MCP API KeyPassAutenticación timing-safe via CryptographicOperations.FixedTimeEquals.
vpn_key 5. Seguridad de Licencias
ControlEstadoDetalles
Firma RSA-2048PassCriptografía asimétrica. Clave privada solo en PeopleWorks.
Detección de ManipulaciónPassFirma del archivo verificada en cada carga. Modificado = rechazado.
Feature GatingPass3 ediciones (Starter/Professional/Enterprise). 28 features controlados.
ExpiraciónPassExpirada = modo solo lectura. Sin pérdida de datos.
Límite de ServidoresPassLímite por edición aplicado. No se puede exceder sin upgrade.
Protección de ClavePass.gitignore excluye claves privadas. Nunca en control de versiones.
history_edu 6. Auditoría y Cumplimiento
ControlEstadoDetalles
Auditoría de LoginPassÉxito/fallo registrado con IP, User-Agent, timestamp.
Registro de AccionesPassCada acción significativa registrada: quién, qué, cuándo, desde dónde.
Auditoría de LicenciasPassGeneración, descarga, revocación rastreada por usuario.
Manifiesto de RecolecciónPassEl cliente aprueba cada paso antes de ejecutar. Transparencia total.
Soberanía RegionalPassCada región ejecuta scripts localmente. Datos procesados según regulaciones locales.
architecture 7. Seguridad de Arquitectura
ControlEstadoDetalles
Defensa en ProfundidadPassMiddleware de seguridad aplicado a los 3 servicios web. No es opcional.
Separación de ResponsabilidadesPass10 proyectos. Firma de licencias separada de validación. Portal separado de API.
Validación de EntradaPassEF Core con queries parametrizadas. Sin vectores de inyección SQL.
Seguridad AIPassMotor AI procesa solo metadata. Human-in-the-loop para todas las recomendaciones.
On-PremisePassEl cliente puede ejecutar completamente en su infraestructura. Sin dependencia cloud.
smartphone 8. Seguridad de App Móvil
ControlEstadoDetalles
JWT TokensPassHMAC-SHA256. Acceso corto (1h) + refresh (30d). Auto-rotación.
SecureStoragePassTokens en SecureStorage del OS (iOS Keychain / Android Keystore).
Seguridad de RedPassHTTPS obligatorio. Sin conexiones HTTP planas.
Sin CredencialesPassContraseñas nunca almacenadas en el dispositivo. Solo tokens JWT.
Solo LecturaPassLa app móvil solo puede ver datos. Sin operaciones de escritura a bases de datos.

47 Controles de Seguridad • 8 Dominios • Todo Aprobado

DPO fue diseñado con seguridad como principio fundacional, no como una ocurrencia tardía. Cada decisión arquitectónica — desde recolección agentless hasta licenciamiento RSA y autenticación JWT móvil — refleja nuestro compromiso con proteger el activo más valioso de nuestros clientes: su infraestructura de datos.