Confianza
Seguridad en VaultFifty1
La seguridad está en nuestro nombre y en nuestra definición de terminado. Esta página es para la persona que rellena el cuestionario de proveedores: cómo desarrollamos, cómo tratamos tus datos y a quién contactar cuando algo necesita una respuesta clara.
01 · Cómo desarrollamos
La seguridad como parte de lo terminado, no una fase antes del lanzamiento
Modelado de amenazas en el diseño
Cada desarrollo empieza preguntando qué puede salir mal. Modelamos las amenazas de la arquitectura antes de que exista el código, de modo que las decisiones de seguridad sean decisiones de diseño y no parches aplicados bajo la presión de los plazos.
La base de OWASP, siempre
Autenticación, control de acceso, defensas contra inyecciones, gestión segura de sesiones: el OWASP Top 10 se cubre en cada proyecto como parte de nuestra definición de terminado, no como una fase de endurecimiento opcional.
Secretos que siguen siendo secretos
Las credenciales viven en gestores de secretos, nunca en el código ni en el chat. Los repositorios ejecutan escaneo de secretos para que una clave filtrada se detecte en la revisión, y todo lo expuesto se rota de inmediato.
Revisión y barreras de CI
Nada se fusiona sin un segundo par de ojos. Las pipelines ejecutan pruebas de seguridad, auditorías de dependencias y análisis estático en cada commit, de modo que las regresiones se detectan antes de llegar a producción.
Escaneo de la cadena de suministro
Las dependencias se analizan en busca de vulnerabilidades conocidas y se mantienen actualizadas. Tratamos el código de terceros con la misma desconfianza que aplicamos a las entradas no confiables.
Monitorización y respuesta a incidentes
Los sistemas se entregan con la monitorización y las alertas ya activadas. Cuando algo parece ir mal, investigamos, corregimos y redactamos un post-mortem sin culpables, y los clientes se enteran primero por nosotros.
02 · Tus datos y accesos
Trabajamos dentro de tu perímetro, no alrededor de él
Mínimo privilegio, siempre
El acceso a tus sistemas y datos se concede por persona y por necesidad, y se revisa a medida que cambia el proyecto. Nadie conserva credenciales que no utilice de forma activa.
Las cuentas son tuyas
Los repositorios, las cuentas en la nube y los dominios se crean a tu nombre desde el primer día. Trabajamos dentro de tu perímetro como invitados, no como guardianes.
Confidencialidad por defecto
Trabajamos bajo acuerdo de confidencialidad siempre que lo pidas, y tratamos tu código, tus datos y tu hoja de ruta como confidenciales, se firme o no uno.
Desvinculación limpia
Cuando un proyecto termina, nuestro acceso termina con él: credenciales revocadas, máquinas limpiadas y un traspaso documentado para que nada dependa de que recordemos las cosas.
03 · Cumplimiento
Ningún distintivo que no hayamos ganado
No decoramos esta página con sellos de certificación que no tenemos. Lo que hacemos en su lugar es mostrar nuestro trabajo: las prácticas anteriores se aplican a cada proyecto, y guiaremos a tu equipo de seguridad por cualquiera de ellas en una llamada.
Cuando se obtenga una certificación, aparecerá aquí con su informe disponible bajo acuerdo de confidencialidad. Hasta entonces, júzganos por lo que hacemos, no por logotipos.
Las evaluaciones de seguridad independientes, las pruebas de penetración y la informática forense se prestan a través de TR3 Labs, nuestro estudio especializado en pruebas de seguridad.
Entrega alineada con el cumplimiento
Lo que construimos para los clientes tiene que pasar con frecuencia la auditoría de otra persona. Diseñamos según los marcos que exige tu sector — SOC 2, PCI-DSS, HIPAA y arquitecturas conformes al RGPD — con los controles de acceso, los registros de auditoría y los patrones de tratamiento de datos que los evaluadores esperan encontrar. Tus requisitos de cumplimiento se convierten en requisitos de ingeniería desde el primer día.
04 · Divulgación responsable
¿Encontraste algo? Dínoslo.
Si crees que has encontrado un problema de seguridad en nuestro sitio web o en cualquier cosa que operamos, queremos saberlo, y no perseguiremos a nadie que informe de buena fe. Escríbenos con suficiente detalle para reproducir el problema y acusaremos recibo de tu informe en un plazo de dos días hábiles, te mantendremos al tanto mientras lo corregimos y te daremos crédito si lo deseas.
[email protected] · subject: Security disclosure¿Tienes un cuestionario de proveedores con nuestro nombre?
Envíanoslo. Lo responderemos como es debido y guiaremos a tu equipo de seguridad por todo lo que figura en esta página.