Seguridad

Un inventario IP es un mapa de tu red. Por eso nos tomamos en serio la seguridad y explicamos con detalle lo que hacemos.

Acceso y cuentas

  • Las contraseñas nunca se guardan en texto plano, sino como hash scrypt con una sal única por usuario.
  • Todos los usuarios pueden usar autenticación en dos pasos (TOTP), con códigos de recuperación de un solo uso guardados como hash.
  • El inicio de sesión, el segundo paso, el registro y el restablecimiento de contraseña tienen límites contra intentos repetidos.
  • El registro no revela si una dirección de correo ya tiene cuenta.
  • Las sesiones se guardan en el servidor. La cookie es HttpOnly, Secure y SameSite=Lax, y las sesiones caducan tras 14 días de inactividad.
  • Los inicios de sesión fallidos quedan en el registro de auditoría de la organización.

Acceso y aislamiento

  • Cada organización está aislada lógicamente. Todas las consultas a la base de datos se limitan a la organización del usuario.
  • Los roles (propietario, administrador, editor, solo lectura) controlan quién puede cambiar qué.
  • Las claves API tienen permisos limitados (lectura, escritura o solo informes de agentes), se muestran una sola vez, solo se guarda su hash y pueden revocarse. Se muestra su último uso con hora e IP.

Trazabilidad

Todos los cambios de direcciones, subredes, rangos, usuarios y claves API, así como los inicios de sesión, se escriben en un registro de auditoría con usuario, hora, dirección IP y valor anterior y nuevo. El registro está protegido contra modificaciones en la base de datos: las entradas existentes no pueden actualizarse.

Instantáneas

Cada organización tiene instantáneas de todo su inventario IP: automáticas cada día en que hay cambios (se conservan 30 días), automáticas antes de cada importación y restauración (se conservan 90 días) y manuales con nombre (hasta 20). Solo los administradores pueden restaurar. Antes de restaurar se muestra qué se añadirá, eliminará y modificará, se toma una instantánea nueva y cada dirección modificada queda en el registro de auditoría.

Las instantáneas se guardan en la base de datos del servicio, por organización. Protegen frente a errores en los datos, como una importación equivocada, pero no son una copia de seguridad externa de la plataforma. Conviene descargar las instantáneas importantes en Excel o JSON.

Transmisión y almacenamiento

  • Todo el tráfico va por HTTPS con HSTS.
  • El servicio y la base de datos funcionan en servidores en Noruega.
  • La base de datos se copia regularmente.
  • No usamos herramientas de analítica, cookies de seguimiento ni redes publicitarias.

Agentes y recolector

  • Los agentes y el recolector se conectan a ipmanager por HTTPS. No necesitas abrir puertos de entrada en tu red.
  • Los scripts son texto plano sin binarios, así que puedes leer lo que hacen antes de ejecutarlos.
  • Las claves de agente solo pueden enviar informes. Una clave de agente filtrada no permite leer tus datos.

Tu responsabilidad

  • Activa la autenticación en dos pasos y exígela a todos los que tengan acceso de administrador.
  • Da de baja a los usuarios que se van y revoca las claves API que no se usen.
  • Guarda las claves API en archivos con acceso restringido.

Notificar vulnerabilidades

¿Has encontrado un posible fallo de seguridad? Envía una descripción mediante el formulario de contacto (elige «Seguridad»). Responderemos lo antes posible y te pedimos que no lo publiques hasta que esté corregido. No hagas pruebas con datos de otros clientes ni ataques de denegación de servicio.

Consulta también la política de privacidad y las condiciones.