Saltar al contenido
Seguridad

Cómo aseguramos SentinelPanda

Un producto de cumplimiento debe superar el listón que pide superar a sus clientes. Los compromisos aquí se aplican a cada inquilino, sin importar el plan, y describen cómo protegemos los datos del cliente, cómo gestionamos nuestro propio programa de cumplimiento y cómo reportar una vulnerabilidad.

Seis compromisos

Un producto de cumplimiento tiene que superar el listón que les pide superar a sus clientes. Los compromisos siguientes son innegociables y se aplican a cada inquilino, sin importar el plan.

  • Registro de auditoría firmado con HMAC. Cada cambio de estado, comentario y aprobación se escribe en un registro de solo anexado, firmado y encadenado para que la manipulación sea detectable.
  • Credenciales AES-256-GCM. Los secretos de integración se cifran en reposo y se descifran solo dentro del worker de sincronización, en el momento en que se ejecuta una sincronización.
  • SSO + MFA (configurable por la organización). Inicio de sesión único OIDC por inquilino, o correo + contraseña — con autenticación multifactor TOTP que su organización puede exigir, y cierre de sesión por inactividad.
  • Aislamiento por inquilino. Cada registro está limitado a un inquilino y el acceso se aplica del lado del servidor en cada llamada — nunca al renderizar.
  • RBAC de tres capas. Rol, inquilino y recurso. Los permisos se comprueban en cada llamada al servidor.
  • Visibilidad para QSA y auditores. Los auditores externos y su QSA se unen a su espacio de trabajo con asientos de capa de auditor. Cada aprobación, rechazo y solicitud de información se registra en el registro de auditoría firmado con HMAC.

Cómo protegemos los datos del cliente

El contenido del cliente se cifra en tránsito (TLS 1.2+) y en reposo. El acceso lógico está protegido por SSO con MFA configurable por la organización; el acceso a los sistemas de producción se registra en el registro de auditoría. Los cambios operativos en la plataforma siguen el mismo proceso de gestión de cambios que pedimos a los clientes implementar para sus propios programas — pull requests revisados por pares, pruebas automatizadas, separación de entornos y un procedimiento documentado de cambios de emergencia con revisión posterior.

Cómo gestionamos nuestro propio cumplimiento

Usamos el producto para ejecutar los controles que publicamos. Una preparación para SOC 2 y una evaluación de riesgos ISO 27001 están en curso; los plazos de certificación se publicarán aquí cuando se confirmen con el evaluador. La misma recopilación continua de evidencias que se entrega a los clientes alimenta nuestro propio programa.

Reportar una vulnerabilidad

Si cree que ha encontrado una vulnerabilidad de seguridad, repórtela a través de nuestro programa de divulgación responsable. Respondemos a cada reporte que recibimos.

Contacto

Preguntas de seguridad: security@sentinelpanda.com. Una versión firmada con PGP de esta dirección se publica en /.well-known/security.txt.