Cómo aseguramos SentinelPanda
Un producto de cumplimiento debe superar el listón que pide superar a sus clientes. Los compromisos aquí se aplican a cada inquilino, sin importar el plan, y describen cómo protegemos los datos del cliente, cómo gestionamos nuestro propio programa de cumplimiento y cómo reportar una vulnerabilidad.
Seis compromisos
Un producto de cumplimiento tiene que superar el listón que les pide superar a sus clientes. Los compromisos siguientes son innegociables y se aplican a cada inquilino, sin importar el plan.
- Registro de auditoría firmado con HMAC. Cada cambio de estado, comentario y aprobación se escribe en un registro de solo anexado, firmado y encadenado para que la manipulación sea detectable.
- Credenciales AES-256-GCM. Los secretos de integración se cifran en reposo y se descifran solo dentro del worker de sincronización, en el momento en que se ejecuta una sincronización.
- SSO + MFA (configurable por la organización). Inicio de sesión único OIDC por inquilino, o correo + contraseña — con autenticación multifactor TOTP que su organización puede exigir, y cierre de sesión por inactividad.
- Aislamiento por inquilino. Cada registro está limitado a un inquilino y el acceso se aplica del lado del servidor en cada llamada — nunca al renderizar.
- RBAC de tres capas. Rol, inquilino y recurso. Los permisos se comprueban en cada llamada al servidor.
- Visibilidad para QSA y auditores. Los auditores externos y su QSA se unen a su espacio de trabajo con asientos de capa de auditor. Cada aprobación, rechazo y solicitud de información se registra en el registro de auditoría firmado con HMAC.
Cómo protegemos los datos del cliente
El contenido del cliente se cifra en tránsito (TLS 1.2+) y en reposo. El acceso lógico está protegido por SSO con MFA configurable por la organización; el acceso a los sistemas de producción se registra en el registro de auditoría. Los cambios operativos en la plataforma siguen el mismo proceso de gestión de cambios que pedimos a los clientes implementar para sus propios programas — pull requests revisados por pares, pruebas automatizadas, separación de entornos y un procedimiento documentado de cambios de emergencia con revisión posterior.
Cómo gestionamos nuestro propio cumplimiento
Usamos el producto para ejecutar los controles que publicamos. Una preparación para SOC 2 y una evaluación de riesgos ISO 27001 están en curso; los plazos de certificación se publicarán aquí cuando se confirmen con el evaluador. La misma recopilación continua de evidencias que se entrega a los clientes alimenta nuestro propio programa.
Reportar una vulnerabilidad
Si cree que ha encontrado una vulnerabilidad de seguridad, repórtela a través de nuestro programa de divulgación responsable. Respondemos a cada reporte que recibimos.
Contacto
Preguntas de seguridad: security@sentinelpanda.com. Una versión firmada con PGP de esta dirección se publica en /.well-known/security.txt.