Saltar al contenido principal

Seguridad y Compliance

En Frisvy, la seguridad es parte del diseño desde el primer día. Nuestra infraestructura está construida sobre Amazon Web Services con controles rigurosos en cada capa, desde el código fuente hasta la operación en producción.


Arquitectura segura por diseño

Modelo multi-cuenta AWS con separación física entre ambientes.

  • Cuentas AWS aisladas con separación lógica y física entre ambientes de desarrollo, testing y producción.
  • Cada cuenta opera con políticas de acceso independientes y roles dedicados.
  • Toda la infraestructura se gestiona como código (IaC), con revisión obligatoria y trazabilidad completa de cada cambio.
  • Ningún cambio llega a producción sin pasar por validación automatizada y aprobación explícita.

Seguridad en capas

Implementamos defensa en profundidad con controles verificados en cada nivel.

CapaProtección
AplicaciónWAF con reglas OWASP Top 10, rate limiting, detección de bots, protección contra XSS y SQL injection
TransporteAislamiento de servicios con políticas de red entre componentes
RedRedes privadas, enrutamiento centralizado e inspección de tráfico
FísicaDatacenters certificados con conectividad redundante

Control de acceso y gestión de identidades

  • Acceso centralizado con Single Sign-On (SSO) y credenciales temporales de corta duración.
  • Política de cero credenciales estáticas: no se permiten tokens sin expiración ni claves permanentes.
  • Roles dedicados por microservicio siguiendo el principio de menor privilegio.
  • Acceso a infraestructura exclusivamente vía VPN.
  • Auditoría continua de accesos.
  • MFA obligatorio para acceso a todos los ambientes.

Protección de datos

  • Cifrado en reposo en todas las bases de datos, almacenamiento y backups, con claves gestionadas por un servicio dedicado de gestión de claves.
  • Cifrado en tránsito con TLS en todas las comunicaciones. Certificados gestionados y renovados automáticamente.
  • Gestión de secretos centralizada y sincronizada con la infraestructura de forma segura. Sin credenciales en código ni en repositorios.
  • Detección de malware automatizada con cuarentena automática de archivos sospechosos.

Seguridad en el desarrollo

Controles integrados en cada etapa del ciclo de desarrollo:

ControlCuándo se ejecuta
Análisis estático de código (SAST)En cada Pull Request
Vulnerabilidades en dependencias (SCA)En cada Pull Request
Escaneo de contenedoresEn cada Pull Request + escaneo periódico
Monitoreo continuo de componentes (SBOM)En cada build
Protección contra supply chain attacksEn cada ejecución de CI/CD

Controles adicionales en repositorios:

  • Pull Request obligatorio con aprobación de revisores en todas las ramas protegidas.
  • Validaciones automatizadas obligatorias antes de merge (tests, análisis estático, build, escaneo de vulnerabilidades).
  • Dependencias de CI/CD pinneadas para prevenir ataques de supply chain.
  • Todos los repositorios son privados con control de acceso granular por equipo.

Monitoreo y observabilidad

  • Métricas en tiempo real con alertas parametrizadas.
  • Dashboards operativos para seguimiento continuo del estado de la plataforma.
  • Logging centralizado con retención de largo plazo.
  • Detección de amenazas y comportamiento anómalo en forma continua.

Continuidad del negocio

  • Infraestructura de disaster recovery activa en región secundaria.
  • Replicación de datos en tiempo real entre regiones.
  • Infraestructura de disaster recovery lista para activación en región secundaria.
  • Autoescalado inteligente para absorber picos de demanda sin intervención manual.

Seguridad de red

  • Enrutamiento centralizado y controlado entre ambientes.
  • Inspección de tráfico entre componentes internos.
  • Sin exposición directa de servicios internos a internet.
  • Tráfico hacia servicios de infraestructura mantenido dentro de la red privada.
  • Conexiones cifradas punto a punto para integraciones con entidades bancarias.

Frameworks de referencia

Nuestras prácticas de seguridad están diseñadas tomando como referencia los frameworks más exigentes de la industria:

  • CIS AWS Foundations — Hardening de infraestructura cloud
  • OWASP Top 10 — Prevención de vulnerabilidades web
  • Zero Trust — Verificación continua de identidad y acceso, credenciales temporales
  • AWS Well-Architected Framework — Mejores prácticas de arquitectura cloud

Si tenés preguntas sobre nuestras prácticas de seguridad, contactanos en security@frisvy.com.