SEGURIDAD FรSICA

Para ofrecer un software de atenciรณn al cliente seguro, la seguridad fรญsica es fundamental. Las instalaciones donde se ubican los servidores del Helpdesk de Faveo, ubicados en centros de datos de nivel III de la UE, cuentan con energรญa redundante, SAI y generadores de respaldo. Seguridad in situ: Nuestros centros de datos cuentan con un perรญmetro seguro con zonas de seguridad multinivel, personal de seguridad las 24 horas, videovigilancia CCTV, identificaciรณn multifactor con control de acceso biomรฉtrico, cerraduras fรญsicas y alarmas de seguridad. Los clientes pueden optar por alojar sus datos en el centro de datos de la UE.

SEGURIDAD DE LA RED

Para ofrecer un software de atenciรณn al cliente seguro en internet, es fundamental prestar especial atenciรณn a la seguridad de la red. La Polรญtica de Seguridad de Faveo Helpdesk gestiona la seguridad de la red mediante los mรฉtodos que se detallan a continuaciรณn.

Equipo de seguridad dedicado

Nuestro equipo de seguridad estรก de guardia para responder a alertas y eventos de seguridad.

Protecciรณn de red

Nuestra red estรก protegida por firewalls redundantes de capa 7, la mejor tecnologรญa de enrutadores de su clase, transporte HTTPS seguro a travรฉs de redes pรบblicas, auditorรญas periรณdicas y tecnologรญas de detecciรณn/prevenciรณn de intrusiones en la red (IDS/IPS) que monitorean y bloquean el trรกfico malicioso y los ataques a la red.

Arquitectura de red

Nuestra arquitectura de seguridad de red consta de mรบltiples zonas de confianza. Los sistemas mรกs sensibles, como nuestros servidores de bases de datos, estรกn protegidos en nuestras zonas de mรกxima confianza. Otros sistemas se alojan en zonas acordes con su sensibilidad, segรบn su funciรณn, la clasificaciรณn de la informaciรณn y el riesgo. Segรบn la zona, se aplicarรกn controles de acceso y supervisiรณn de seguridad adicionales. Se utilizan DMZ entre Internet y, a nivel interno, entre las diferentes zonas de confianza.

Anรกlisis de vulnerabilidades de red

El escaneo de seguridad de red nos brinda informaciรณn profunda para identificar rรกpidamente sistemas que no cumplen con las normas o que son potencialmente vulnerables.

Gestiรณn de eventos e incidentes de seguridad (SIEM)

Un sistema de gestiรณn de incidentes de seguridad (SIEM) recopila registros exhaustivos de dispositivos de red y sistemas host importantes. El SIEM genera activadores que notifican al equipo de seguridad segรบn los eventos correlacionados. El equipo de seguridad responde a estos eventos.

Detecciรณn y prevenciรณn de intrusiones

Los principales puntos de entrada y salida del flujo de datos de las aplicaciones se monitorizan mediante sistemas de detecciรณn de intrusiones (IDS) o sistemas de prevenciรณn de intrusiones (IPS). Estos sistemas estรกn configurados para generar alertas cuando los incidentes y los valores superan los umbrales predeterminados y utilizan firmas actualizadas periรณdicamente en funciรณn de las nuevas amenazas. Esto incluye la monitorizaciรณn del sistema.

Programa de inteligencia de amenazas

Faveo Helpdesk participa en varios programas de intercambio de inteligencia sobre amenazas. Monitoreamos las amenazas publicadas en estas redes de inteligencia sobre amenazas y tomamos medidas en funciรณn de nuestro riesgo y exposiciรณn. Mitigaciรณn de DDoS: Ademรกs de nuestras propias capacidades y herramientas, contratamos proveedores de depuraciรณn de DDoS bajo demanda para mitigar los Distributed Denial of Service (DDoS).

Acceso lรณgico

El acceso lรณgico a la Red de Producciรณn del Centro de Ayuda de Faveo estรก restringido por una necesidad explรญcita de conocer, utiliza el mรญnimo privilegio, se audita y supervisa con frecuencia y estรก controlado por nuestro Equipo de Operaciones. Los empleados que acceden a la Red de Producciรณn del Centro de Ayuda de Faveo deben utilizar mรบltiples factores de autenticaciรณn.

Respuesta a incidentes de seguridad

En caso de una alerta del sistema, los eventos se escalan a nuestros equipos, disponibles 24/7, que brindan cobertura de Operaciones, Ingenierรญa de Redes y Seguridad. Los empleados reciben capacitaciรณn sobre los procesos de respuesta a incidentes de seguridad, incluyendo los canales de comunicaciรณn y las vรญas de escalamiento.

Cifrado

Cifrado en trรกnsito: Las comunicaciones entre usted y los servidores de Faveo Helpdesk se cifran mediante las mejores prรกcticas del sector: HTTPS y Seguridad de la capa de transporte (TLS). Cifrado en reposo: Faveo Helpdesk admite el cifrado de los datos de los clientes en reposo. *Sรณlo disponible con el complemento de seguridad avanzada

SEGURIDAD DE LA APLICACIร“N

Conseguir un software de servicio al cliente 100% seguro es imposible sin tener las medidas de seguridad aplicadas a nivel de aplicaciรณn. Tomamos varias medidas para proteger Faveo Helpdesk a nivel de aplicaciรณn.

Desarrollo seguro (SDLC)

Capacitaciรณn en seguridad. Al menos una vez al aรฑo, los ingenieros participan en una capacitaciรณn sobre cรณdigo seguro. Esta capacitaciรณn abarca las 10 principales vulnerabilidades de seguridad de OWASP, los vectores de ataque comunes y los controles de seguridad del servicio de asistencia de Faveo.

Controles de seguridad del marco de soporte de Faveo

Utilizamos controles de seguridad del framework PHP para limitar la exposiciรณn a las 10 principales vulnerabilidades de seguridad de OWASP. Estos incluyen controles inherentes que reducen nuestra exposiciรณn a Cross Site Scripting (XSS), Cross Site Request Forgery (CSRF), e SQL Injection (SQLi), entre otras. Control de calidad: Nuestro departamento de control de calidad revisa y prueba nuestro cรณdigo base. Varios ingenieros de seguridad de aplicaciones dedicados identifican, prueban y clasifican las vulnerabilidades de seguridad en el cรณdigo. Entornos separados: Los entornos de prueba y ensayo estรกn separados fรญsica y lรณgicamente del entorno de producciรณn. No se utilizan datos reales de los clientes en los entornos de desarrollo ni de prueba.

VULNERABILIDADES DE LAS APLICACIONES

Escaneo dinรกmico de vulnerabilidades

Utilizamos diversas herramientas de seguridad de terceros cualificadas para analizar continuamente nuestra aplicaciรณn. Faveo Helpdesk se analiza periรณdicamente para detectar las 10 principales vulnerabilidades de seguridad de OWASP. Contamos con un equipo interno dedicado a la seguridad del producto que realiza pruebas y colabora con los equipos de ingenierรญa para solucionar cualquier problema detectado.

Anรกlisis de cรณdigo estรกtico

Nuestros repositorios de cรณdigo fuente, tanto para nuestra plataforma como para nuestras aplicaciones mรณviles, se escanean continuamente para detectar problemas de seguridad a travรฉs de nuestra herramienta de anรกlisis estรกtico integrada.

CARACTERรSTICAS DE SEGURIDAD DEL PRODUCTO

Desarrollo seguro (SDLC)

  • Sin contraseรฑas de texto simple: cifrado de contraseรฑas en el almacenamiento de bases de datos
  • Polรญtica de contraseรฑas configurable
  • Autenticaciรณn de dos factores

CARACTERรSTICAS DE SEGURIDAD ADICIONALES DEL PRODUCTO

Privilegios de acceso y roles de acceso

Privilegios y roles de acceso. El acceso a los datos de Faveo Helpdesk se rige por derechos de acceso y se puede configurar para definir privilegios de acceso granulares. Faveo Helpdesk ofrece varios niveles de permisos para los usuarios (propietario, administrador, agente, usuario final, etc.) que acceden a su instancia de Faveo Helpdesk.

Restricciones de IP

Puedes configurar tu Faveo Helpdesk para que solo permita el acceso desde rangos de direcciones IP especรญficos que definas. Estas restricciones pueden aplicarse a todos los usuarios o solo a tus agentes.

Seguridad de la transmisiรณn

Todas las comunicaciones con los servidores de Faveo Helpdesk estรกn cifradas mediante el estรกndar HTTPS. Esto garantiza la seguridad de todo el trรกfico entre usted y Faveo Helpdesk durante la transmisiรณn. Ademรกs, para el correo electrรณnico, nuestro producto es compatible con Transport Layer Security (TLS), un protocolo que cifra y distribuye el correo electrรณnico de forma segura, mitigando las escuchas ilegales y la suplantaciรณn de identidad entre servidores de correo.

Firma de correo electrรณnico (DKIM/DMARC)

Admitimos DKIM (Correo Identificado por Claves de Dominio) y DMARC (Autenticaciรณn, Informes y Conformidad de Mensajes Basada en Dominio) para firmar los correos electrรณnicos salientes de Faveo Helpdesk si ha configurado un dominio de correo electrรณnico externo en su Faveo Helpdesk. Usar un servicio de correo electrรณnico compatible con estas funciones le permite evitar la suplantaciรณn de identidad. Nuestra polรญtica de divulgaciรณn responsable