Seguridad
Cómo protegemos nuestros servicios, datos y sistemas SAP
Resumen de Seguridad
En AGT Consultoría C.A., la seguridad es una prioridad fundamental. Implementamos múltiples capas de protección para garantizar la integridad, confidencialidad y disponibilidad de nuestros servicios y los datos de nuestros clientes.
Documentos y salas de presentaciones interactivas para clientes y proveedores: controles ISO/IEC 27001
AGT Consultoría aplica en el envío de documentos y en las salas de presentaciones interactivas para clientes y proveedores controles de la norma ISO/IEC 27001:2022 (Anexo A):
- Documentos íntegros y verificables: cada documento va firmado digitalmente con Zoho Sign (plataforma con certificación ISO/IEC 27001 y certificado de firma de una autoridad incluida en la lista de confianza de Adobe, AATL) y tiene una huella SHA-256 pública que puedes comprobar en verificar.agtconsultoria.com sin subir el archivo. Criptografía, A.8.24; transferencia de información, A.5.14.
- Archivos sin contenido activo: sin macros, código, formularios ni archivos incrustados. Protección contra malware, A.8.7.
- Acceso a las salas solo para personas autorizadas: entras con tu correo y un código de un solo uso, sin contraseñas, y el acceso se retira automáticamente cuando corresponde. Control de acceso, A.5.15; derechos de acceso, A.5.18; autenticación segura, A.8.5.
- Registro de cada envío y de cada acceso. Registro de eventos, A.8.15.
- Mínimo privilegio: cada asesor ve solo las cuentas a su cargo y no recibe el documento; el folleto sale únicamente desde AGT. Restricción de acceso a la información, A.8.3.
- Privacidad: si recibes un correo nuestro, puedes pedir en cualquier momento que no te volvamos a escribir; las respuestas llegan a ventas@agtconsultoria.com y al asesor que te atiende. Detalle en la política de privacidad. Privacidad y protección de datos personales, A.5.34.
Estos son controles que aplicamos en este proceso; AGT Consultoría no declara una certificación ISO/IEC 27001 propia.
Arquitectura de Seguridad por Capas
Nuestra infraestructura implementa un modelo de defensa en profundidad con 5 capas de protección:
Proteccion de Dominios (Cloudflare)
Nuestros dominios están protegidos detrás de Cloudflare, lo que proporciona:
- Proxy reverso: Las IPs reales de nuestros servidores no están expuestas públicamente
- WAF: Filtra tráfico malicioso, inyecciones SQL, XSS y otros ataques
- Protección DDoS: Mitigación automática de ataques de denegación de servicio
- SSL/TLS edge: Cifrado HTTPS de extremo a extremo (modo Full Strict)
Dominio protegido: agtconsultoria.com y subdominios asociados.
Cifrado SSL/TLS
- Certificados: Cloudflare Edge con renovación automática
- Protocolo: TLS 1.2 y 1.3 (versiones anteriores deshabilitadas)
- HSTS: HTTP Strict Transport Security habilitado con max-age de 1 año
- Redirección forzada: Todo tráfico HTTP se redirige automáticamente a HTTPS
Headers de Seguridad HTTP
- X-Frame-Options: SAMEORIGIN — Previene ataques de clickjacking
- X-Content-Type-Options: nosniff — Evita interpretación incorrecta de tipos MIME
- Referrer-Policy: strict-origin-when-cross-origin — Controla información de referencia
- Content-Security-Policy — Restringe origenes de scripts, estilos e iframes
- Permissions-Policy — Restringe acceso a geolocalización, micrófono y cámara
Seguridad en Entornos SAP
Como firma especializada en SAP, aplicamos las mejores prácticas de seguridad en los entornos de nuestros clientes:
Xiting XAMS
- Role Designer: Diseño y optimización de roles SAP con análisis de conflictos SoD
- Role Builder: Construcción automatizada de roles basados en trazas de uso
- Security Architect: Diseño de arquitectura de seguridad SAP integral
- ABAP Alchemist: Limpieza y optimización de código ABAP heredado
Controles Adicionales SAP
- RBAC: Control de acceso basado en roles con segregación de funciones (SoD)
- SAP Security Audit Log: Registro y monitoreo de eventos críticos de seguridad
- ABAP Cloud / Clean Core: Extensiones seguras siguiendo directrices de SAP
Monitoreo y Respuesta
- Health checks automáticos: Verificación continua del estado de servicios
- Logs centralizados: Registro de actividad para auditoría y detección de anomalías
- Alertas proactivas: Notificación inmediata ante eventos de seguridad
- Actualizaciones de seguridad: Parches del SO y dependencias aplicados regularmente
En caso de incidente, seguimos un plan de respuesta estructurado con notificación según la legislación venezolana vigente.
Reporte de Vulnerabilidades
Si descubres una vulnerabilidad de seguridad en cualquiera de nuestros servicios, te pedimos que nos contactes de manera responsable:
Reporte de Seguridad
Incluye: descripción, pasos para reproducir y evidencia
Divulgación responsable: Te pedimos que no divulgues públicamente la vulnerabilidad hasta que hayamos tenido la oportunidad de evaluarla y corregirla. Nos comprometemos a responder en un plazo máximo de 72 horas.