Ir al contenido
NEWSTERN
Hoja 05 · Seguridad

Seguro desde el primer commit.
Revisado antes de entregar.

Un sistema que cobra, emite boletas y guarda datos de tus clientes tiene que aguantar un ataque real. Se construye con esa regla y antes del traspaso pasa por 25 fases de revisión.

01

Principios

No es una capa que se agrega al final: son reglas de construcción.

  • Mínimo privilegio desde el primer commitAccesos nominales, secretos fuera del código y permisos por rol mientras se construye, no después.
  • Auditoría completa al cierreAutenticación, datos, integraciones y cadena de dependencias, con matriz de cobertura: probado, revisado o no aplica.
  • Hallazgos con severidad y estadoLo que se encuentra se reporta con identificador, severidad y corrección aplicada. Sin sorpresas enterradas.
  • Credenciales rotadas al entregarCon las llaves en tu mano se rotan todas las credenciales que tocamos. Nada nuestro queda con acceso.
02

Qué revisamos

5 frentes y 25 fases. Cada fase se ejecuta y queda en la matriz de cobertura del reporte.

FrenteQué cubreFases
01Accesos y autenticaciónSesiones, contraseñas, recuperación de cuentas y quién entra a qué.
  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
  6. 06
02Datos y privilegiosPermisos sobre la base, separación por rol y protección de lo sensible.
  1. 07
  2. 08
  3. 09
  4. 10
  5. 11
03Integraciones y tercerosCada conexión: qué expone, qué recibe y cómo falla.
  1. 12
  2. 13
  3. 14
  4. 15
  5. 16
04DependenciasLibrerías y servicios de los que depende, y sus vulnerabilidades conocidas.
  1. 17
  2. 18
  3. 19
  4. 20
05Operación y entregaRespaldos, registros, alertas y el traspaso limpio de credenciales.
  1. 21
  2. 22
  3. 23
  4. 24
  5. 25
03

Cómo se clasifica un hallazgo

Cada hallazgo lleva una severidad y una acción. Lo crítico se corrige siempre antes de entregar; lo alto también, o queda escrito por qué no y con qué mitigación.

SeveridadQué esQué se hace
CríticaCompromete datos o cuentas ahora mismoQué se haceSe corrige antes de entregar, sin excepción. Si aparece durante la obra, se para lo demás.
AltaExplotable con esfuerzo o desde dentroQué se haceSe corrige antes de entregar. Si por alguna razón no se puede, queda escrito por qué y con qué mitigación.
MediaDebilita el sistema sin abrirloQué se haceSe corrige, o se acuerda contigo dejarla registrada con su plan y su fecha.
BajaHigiene y superficie innecesariaQué se haceSe lista y normalmente se corrige de paso, porque cuesta poco.
No aplicaLa fase no corresponde a este sistemaQué se haceSe declara igual, con el motivo. Una fase sin marcar y una fase que no aplica no son lo mismo, y por eso la matriz las distingue.
04

Datos personales

Lo que hacemos nosotros al construir y lo que queda de tu lado como titular de los datos.

Nosotros

  • Recolectar solo los datos que el proceso necesita, no los que caben
  • Cifrar lo sensible, y cifrar también las copias que salen del sistema
  • Acceso nominal y por rol, con registro de quién vio qué
  • Borrado y exportación de los datos de una persona cuando los pide

  • Inscribir tus bancos de datos personales ante la autoridad
  • Tener clara la finalidad y el consentimiento con tus clientes
  • Definir cuánto tiempo se guarda cada cosa
  • Designar quién responde por esos datos dentro de tu empresa

Te dejamos el sistema en condiciones de cumplir y te decimos qué falta. Lo que no hacemos es asesoría legal: para eso está tu abogado, y a él le entregamos la documentación técnica que necesite.

05

Qué recibes

Un reporte que se puede leer y un sistema que ya viene cerrado.

El reporte

  • Matriz de cobertura de las 25 fases
  • Hallazgos con severidad y estado
  • Correcciones aplicadas, no solo listadas
  • Entregable a socios, clientes o inversionistas

El sistema

  • Accesos nominales y por rol
  • Secretos fuera del código
  • Credenciales rotadas en el traspaso
  • Registro de quién hizo qué
06 · Siguiente paso

Cuéntanos cómo opera tu empresa

Si ya tienes un sistema y quieres saber cómo está, también se puede revisar solo: es la pieza de auditoría de la hoja 02.