Seguridad
Documento técnico de seguridad
Cómo protegemos nuestros propios sistemas, nuestra práctica de desarrollo y las implementaciones de nuestros clientes.
Enfoque
RODMENA es una empresa de software del Reino Unido especializada en sistemas duraderos y tolerantes a fallos. Aplicamos la misma disciplina a nuestra propia seguridad: cifrado en tránsito para todos los servicios, acceso con privilegios mínimos a los sistemas, infraestructura autogestionada reforzada y una práctica de desarrollo diseñada para contener los fallos y recuperarse de ellos. Conservamos un mínimo de datos personales, limitados a la correspondencia comercial, y este sitio web no utiliza analíticas, rastreadores ni cookies publicitarias.
Como empresa de ingeniería pequeña, tenemos una superficie de ataque limitada, y las personas que operan nuestros sistemas son las que los construyeron, por lo que la responsabilidad es directa. Cuando un control indicado a continuación es específico de un encargo, su forma exacta se acuerda en la documentación del contrato.
Identity y control de acceso
- Autenticación multifactor
- Las cuentas clave, incluidas las de alojamiento de código, infraestructura y correo electrónico, están protegidas mediante MFA y credenciales sólidas y únicas en un gestor de contraseñas.
- Mínimo privilegio
- El acceso a producción está limitado a quienes lo necesitan y se realiza mediante clave SSH, sin inicio de sesión con contraseña. El acceso root no se utiliza en el día a día.
- Sistemas del cliente (RBAC)
- Nuestro software admite el control de acceso basado en roles y el aislamiento multiinquilino, con seguridad a nivel de fila de PostgreSQL en los productos que contienen datos de inquilinos.
- SSO
- Para los despliegues de clientes, la integración con su proveedor de identidad se define para cada proyecto.
Cifrado
- En tránsito
- Todos los servicios públicos utilizan TLS, y el tráfico HTTP se redirige a HTTPS.
- En reposo
- El parque de bases de datos gestionadas se ejecuta en discos cifrados, y las copias de seguridad de las bases de datos se cifran antes de salir de su host. Algunos hosts de aplicaciones aún no cifran sus discos. Para los despliegues de clientes, recomendamos y configuramos como estándar el almacenamiento cifrado y las copias de seguridad cifradas de PostgreSQL.
Desarrollo seguro
- Control de versiones
- Todo el código se conserva en Git con un historial revisable. Los secretos nunca se confirman en los repositorios.
- Dependencias
- Mantenemos las dependencias al mínimo (Highway solo necesita PostgreSQL, sin Kafka, Redis ni colas externas) y las actualizamos con prontitud cuando se publican avisos de seguridad.
- Pruebas
- Los cambios se verifican antes de su publicación, y un conjunto de verificaciones automatizadas comprueba este sitio web en cada cambio.
Registro, copias de seguridad y resiliencia
- Registro
- Los registros de acceso y de errores del servidor se conservan para la supervisión de seguridad y se rotan de forma rutinaria. Los registros solo contienen metadatos operativos, sin cargas de datos personales.
- Copias de seguridad
- Los sistemas de Engagement disponen de copias de seguridad programadas, cifradas y probadas, diseñadas conforme a los objetivos de recuperación acordados. Dado que Highway es nativo de PostgreSQL, se aplican las herramientas de copia de seguridad estándar de PostgreSQL.
- Resiliencia
- Highway utiliza ejecución duradera. Confirma los datos de la aplicación y el estado del flujo de trabajo en la misma transacción, por lo que un fallo no puede dejar un estado parcial.
Gestión de vulnerabilidades
Los sistemas operativos y las dependencias se parchean con prontitud, en orden de gravedad. Publicamos una política de divulgación responsable y un security.txt legible por máquina.
Pruebas de penetración: Planificado Se publicará un resumen del alcance y las conclusiones en el Trust Centre tras el primer encargo.
Respuesta ante incidentes y notificación
Los incidentes sospechosos son evaluados de inmediato por los ingenieros que operan el sistema afectado. Cuando un incidente afecta a un cliente, se lo notificamos sin dilación indebida, exponiendo lo que sabemos, lo que estamos haciendo y lo que recomendamos. Las brechas de datos personales se gestionan conforme a UK GDPR, incluida la notificación al ICO en un plazo de 72 horas cuando sea necesario. Contacto de seguridad: security@rodmena.co.uk.
Certificaciones
RODMENA LIMITED está certificada conforme al esquema Cyber Essentials respaldado por el Gobierno del Reino Unido para toda la organización: certificado 00d24b59-7739-4d97-bb66-341ac50ef018, válido hasta 30 de septiembre de 2027. El estado actual de Cyber Essentials Plus, el registro ICO y la norma ISO/IEC 27001 se mantiene actualizado en el Trust Centre.