Controles esenciales
La seguridad debe cubrir identidad, permisos, secretos, webhooks, almacenamiento y recuperación.
Checklist
- Contraseñas con hash robusto.
- Cookies Secure y HttpOnly bajo HTTPS.
- Tokens cifrados en reposo.
- Separación por tenant en cada consulta.
- RBAC validado en backend.
- Protección CSRF y rate limiting.
- Validación de firmas de webhooks.
- Backups automáticos probados.
- Rotación de secretos.
- Auditoría de acciones sensibles.
Datos sensibles
No guardes tokens sin cifrado, contraseñas en texto plano, claves privadas, documentos innecesarios ni mensajes indefinidamente. Define retención y eliminación.
Incidente
ContenerDesactiva credencial, conexión o usuario afectado.
PreservarConserva logs y evidencia.
RotarCambia secretos y tokens.
RevisarIdentifica alcance y tenants afectados.
ComunicarNotifica según obligaciones aplicables.
CorregirAplica parche y prueba recuperación.
