Políticas de seguridad

Nuestra misión

La misión de MD Group es ayudar a las empresas a lograr entornos de trabajo más seguros y de mayor calidad en todo el mundo mediante productos móviles innovadores. Lo hacemos a través de nuestra aplicación Software-as-a-Service (SaaS) Qvalon.

Nos enorgullece que MD Group sea reconocido como líder mundial en productos que promueven la seguridad y la calidad, y sabemos lo importante que es nuestro papel para ayudar a nuestros clientes a mejorar sus operaciones diarias.

Consideramos nuestro enfoque de la ciberseguridad un pilar fundamental para mantener nuestra posición de liderazgo en este sector, y esta página ofrece una visión general de cómo abordamos la ciberseguridad como organización.

Visión general

MD Group cuenta con un programa activo, robusto y en constante mejora de ciberseguridad para garantizar que nuestra organización y los productos que ofrecemos estén protegidos. El programa de ciberseguridad de MD Group emplea diversos controles a nivel técnico y operativo para garantizar un enfoque eficaz de defensa en profundidad contra ataques cibernéticos y para proteger los datos tratados por nuestra aplicación SaaS Qvalon.

Las características principales incluyen:

El contenido a continuación ofrece una visión general de las distintas partes de nuestro programa de seguridad.

Prácticas organizacionales de seguridad

Nuestro enfoque de la seguridad se centra en alinearse con las mejores prácticas recomendadas en estándares reconocidos, como los marcos NIST, ISO27001 y SOC.

Gobernanza de seguridad

MD Group dispone de un conjunto documentado de políticas y procedimientos que define nuestro enfoque de la seguridad como organización. Estas políticas y procedimientos se comparten con todo el personal y se revisan y actualizan al menos anualmente (y con mayor frecuencia si se requieren cambios significativos) para garantizar que nuestro enfoque de la seguridad permanezca actualizado.

Nos centramos en garantizar la responsabilidad por la seguridad en toda la empresa. Para ello, contamos con un foro de gestión de seguridad de la información formado por stakeholders clave de todo MD Group, que se reúne regularmente para revisar y debatir asuntos relacionados con la seguridad y tomar decisiones que influyan en nuestro enfoque de la ciberseguridad.

Acceso a sistemas internos y plataformas en la nube

Garantizamos que el acceso a los sistemas de nuestro entorno de TI, incluidas las plataformas en la nube que utilizamos, esté restringido a los empleados que específicamente necesitan dicho acceso para su trabajo.

Todo acceso administrativo requiere autenticación multifactor, y los empleados que acceden a nuestro entorno deben utilizar una solución VPN aprobada.

Los permisos de acceso a nuestros sistemas se revisan regularmente, empleado por empleado, y se modifican con prontitud. Como parte de nuestro proceso de offboarding, se revoca todo el acceso a sistemas y servicios de los empleados que dejan la empresa.

Seguridad de terceros

Revisamos cuidadosamente las prácticas de seguridad de los terceros con los que trabajamos —inicialmente y de forma continua— para garantizar que sus prácticas cumplan los estándares del sector y estén conformes con nuestras propias políticas y procedimientos de privacidad y seguridad. Si un tercero necesita acceso a nuestros sistemas, garantizamos que dicho acceso se limite específicamente a la finalidad para la que fue contratado.

Como Microsoft Azure (Azure) es uno de nuestros principales proveedores, trabajamos con ellos utilizando el Modelo de Responsabilidad Compartida para seguridad y cumplimiento, garantizando una definición clara de quién asume la responsabilidad de cada aspecto relacionado con la seguridad. Azure está acreditado y es compatible con un gran número de los estándares más recientes del sector —puede encontrar más información aquí.

Para el procesamiento de datos financieros y de tarjetas de crédito, MD Group utiliza diversos socios (Stripe) cuyas prácticas de seguridad cumplen el Payment Card Industry Data Security Standard (PCI-DSS).

Seguridad de red

Las redes corporativas de MD Group están protegidas con firewalls, así como tecnología IDS e IPS en el perímetro (proporcionada por dispositivos de seguridad Mikrotik gestionados dedicados), para que podamos detectar y protegernos contra cualquier tráfico malicioso.

Para nuestra plataforma basada en la nube, utilizamos principalmente Azure, que ofrece una estrategia multicapa para defenderse de ataques externos. A nivel de infraestructura, Azure emplea estrategias como control de acceso a dispositivos de red, segregación de datos mediante firewalls y nubes privadas virtuales para filtrar tráfico malicioso, además de utilizar registro y monitorización extensivos para prevenir ataques basados en red. A nivel de aplicación, aprovechamos Azure Firewalls para prevenir ataques basados en web y ataques de denegación de servicio (DoS) contra nuestros productos.

Registro y monitorización

MD Group utiliza un sistema centralizado de registro que incluye eventos de auditoría de acceso a aplicaciones. Estos registros se conservan durante 90 días. También utilizamos los logs de Azure para rastrear solicitudes de acceso a servicios. Los logs almacenados en Azure no pueden modificarse. El acceso está restringido a quienes lo necesitan para sus funciones. Reconocemos la importancia de revisar los logs regularmente para identificar actividad maliciosa de usuarios y posibles vulnerabilidades en nuestros productos; estamos incorporando esto como parte de nuestro programa de seguridad.

Formación en concienciación sobre seguridad

Todo el personal de MD Group recibe formación regular de concienciación sobre seguridad, tanto para funciones técnicas como no técnicas. También se desarrollan materiales de formación en seguridad para empleados individuales cuando es necesario, para garantizar que estén preparados para cumplir los requisitos específicos de sus funciones orientadas a la seguridad.

Gestión de parches y vulnerabilidades

La aplicación de parches en nuestro entorno de TI es una de las medidas más fundamentalmente importantes que podemos adoptar para mantenernos seguros frente a una posible brecha de seguridad. Para ello:

Protección de los datos de los clientes

MD Group se toma muy en serio la seguridad de los datos de nuestros clientes. Adoptamos diversas medidas para garantizar que los datos de los clientes estén cuidadosamente protegidos.

Restricción del acceso a los datos

MD Group adopta diversas medidas para ayudar a proteger los datos de los clientes contra acceso o uso inadecuado por personas no autorizadas (externas o internas). Los datos de los clientes se almacenan únicamente en nuestro entorno de producción, y el acceso a esos datos por empleados de MD Group se limita solo a los empleados que necesitan acceso para desempeñar sus funciones habituales. El acceso a los datos de los clientes se gestiona mediante herramientas de control de acceso y autenticación (incluido el uso de autenticación de dos factores) proporcionadas por Azure y nuestros otros socios en la nube.

Los datos de los clientes se utilizan únicamente para fines compatibles con la prestación de los servicios contratados, como la resolución de problemas en solicitudes de soporte técnico. Para más detalles, consulte la Política de Privacidad de MD Group.

En el raro caso de que empleados de soporte de MD Group necesiten acceder a la totalidad de los datos de un cliente específico, MD Group siempre exigirá el consentimiento del cliente antes de acceder a esos datos.

No almacenamos ni cacheamos datos financieros de los clientes utilizados en conjunto con la facturación a través de la plataforma MD Group, y nuestros empleados no tienen acceso directo a los datos de facturación.

Acceso físico a los datos de los clientes

Todos los datos de los clientes están alojados en infraestructura proporcionada por Azure, que mantiene la seguridad física de sus instalaciones utilizando controles de mejores prácticas del sector, según se describe en sus whitepapers de seguridad.

Ningún dato de cliente se almacena en ninguna de nuestras oficinas físicas.

Cifrado de datos

MD Group dispone de mecanismos para garantizar que los datos de nuestros clientes estén protegidos tanto en reposo como en tránsito. En reposo, todos los datos de los clientes se cifran mediante AES-256 con claves gestionadas por Azure Key Management Service. Todos los datos se almacenan de forma segura y están sujetos a las políticas y procedimientos de seguridad de Azure.

Para proteger los datos en tránsito, MD Group utiliza Transport Layer Security e impone un estándar mínimo de TLS v1.2 usando claves de cifrado de 128 bits. Admitimos conexiones con claves de cifrado de hasta 256 bits para uso con cifrado Advanced Encryption Standard (AES).

Copias de seguridad de datos

Los datos de MD Group se copian en intervalos regulares en soluciones de almacenamiento de datos cifrados y distintas proporcionadas por Azure. Las copias de seguridad se replican en múltiples instalaciones de Azure en la región elegida por el cliente.

El acceso a las copias de seguridad de datos está restringido únicamente a empleados específicos de MD Group para los que dicho acceso es necesario como parte de sus funciones.

Eliminación y destrucción de datos

Los datos de nuestros clientes se almacenan principalmente en Azure y están sujetos a los procedimientos de eliminación y destrucción de Azure. Estos procedimientos incluyen un proceso seguro para borrar lógicamente medios retirados. Los medios borrados se inspeccionan posteriormente para garantizar la destrucción exitosa de los datos.

Cualquier hardware propiedad de MD Group que contenga datos confidenciales —incluidas las copias de seguridad de MD Group— está sujeto a destrucción lógica de datos conforme a estándares del sector antes del reciclaje. Siempre que sea posible, MD Group utilizará cifrado AES-256 GCM en cualquier copia digital.

Seguridad de nuestros productos

Reconocemos que, para la mayoría de los clientes, la principal experiencia con MD Group será a través de nuestro producto Qvalon. La seguridad forma una parte importante de la forma en que este producto se desarrolla y opera, según se describe a continuación.

Prácticas seguras de desarrollo de software

Como parte de nuestro proceso de desarrollo de productos, cada cambio de código se revisa antes de liberar cualquier modificación en producción, lo que incluye la observancia de las mejores prácticas de seguridad. También segregamos nuestros entornos de desarrollo, prueba y producción.

Control de cambios

Todos los cambios en los productos de MD Group se prueban activamente durante su desarrollo para garantizar que el impacto en los usuarios finales se evalúe antes del despliegue, y cualquier cambio significativo se incluye en las notas de versión de producción.

MD Group emplea seguimiento de cambios y control de versiones para monitorizar y gestionar activamente los cambios en la base de código de nuestros productos.

Identificación de vulnerabilidades y gestión de parches

Trabajamos arduamente para minimizar el número de vulnerabilidades que surgen en nuestros productos, y reconocemos que es importante adoptar medidas proactivas para corregir cualquier vulnerabilidad lo más rápidamente posible. Para ello, MD Group monitoriza y prueba activamente vulnerabilidades en nuestras aplicaciones. Mantenemos un programa privado de bug bounty, reconociendo que una comunidad de investigadores de seguridad independientes incentivados a probar nuestros productos de forma continua para identificar posibles problemas solo fortalecerá la seguridad de nuestros productos.

Cuando se identifica una vulnerabilidad (interna o externamente), el problema se rastrea y prioriza de acuerdo con la gravedad potencial del impacto para el cliente. Los tiempos de resolución dependerán de la gravedad y pueden incluir trabajo ininterrumpido por nuestros desarrolladores hasta que el problema se corrija.

Los parches para vulnerabilidades identificadas se desarrollan y liberan en el entorno de producción mediante un proceso de integración continua (CI/CD) y se aplican lo antes posible.

Gestión de incidentes de seguridad

Aunque hacemos todo lo posible para prevenir incidentes de seguridad, reconocemos que también debemos estar preparados para gestionar estos incidentes si ocurren, a fin de minimizar cualquier impacto potencial para nuestros clientes y para MD Group. Contamos con diversas medidas, incluidas:

MD Group alertará prontamente a los clientes afectados sobre incidentes graves que impacten la disponibilidad de los servicios o datos de MD Group, así como cualquier incidente que afecte la confidencialidad e integridad de los datos de los usuarios, conforme a nuestra Política de Privacidad de MD Group.

Consideraciones finales

MD Group considera la ciberseguridad una parte fundamental de nuestro negocio y de los productos que proporcionamos a empresas en todo el mundo. Aunque los controles y medidas que tenemos en vigor se extienden significativamente más allá de lo que se aborda aquí, esta página ha sido diseñada para proporcionar una comprensión general del enfoque multifacético que adoptamos y de nuestro compromiso con la seguridad.

Si tiene alguna pregunta sobre el contenido o necesita más información sobre nuestro enfoque de soporte, seguridad o privacidad, contacte con nosotros a través de los datos indicados a continuación:

info@qvalon.com