Saltar al contenido
Seguridad

Lo que su area de TI va a querer revisar antes de autorizar.

Aca esta que hacemos, que no hacemos y como puede comprobarlo usted mismo. Si algo no lo podemos demostrar en pantalla, no lo afirmamos: tambien marcamos lo que no podemos prometer.

Cero puertos entrantes

Su servidor sale hacia nosotros. Nosotros no entramos.

Credenciales en su servidor

Cifradas con la proteccion de Windows, en su maquina.

Usuario SAP minimo

Solo tipos de cambio e indices. Nada mas.

Datos en Chile

Region Chile Central, respaldos incluidos.

1. Su servidor no abre ningun puerto

Su servidor de SAP no abre ningun puerto hacia internet. Nosotros no nos conectamos a su red: es un agente instalado en su servidor el que sale hacia nosotros por HTTPS, igual que sale su antivirus a buscar actualizaciones. Si manana deciden apagar ese servicio, nos quedamos sin acceso y no tienen que pedirnos nada.

Que lo respalda

  • El agente es un servicio de Windows en su servidor y solo hace peticiones salientes por 443
  • Las ordenes no se empujan: el agente las va a buscar a una cola
  • No hay VPN, ni tunel, ni sitio a sitio, ni software de terceros

Como lo verifica usted

  • Su firewall: no hay ninguna regla de entrada nueva
  • El log del agente muestra cada salida, con destino y hora
  • Detenga el servicio y compruebe que dejamos de escribir de inmediato
Lo que no aplica: si su SAP esta en la nube y usa el modo directo contra el Service Layer, esta afirmacion no corre: ahi somos nosotros los que llamamos a su Service Layer. En ese caso usted puede restringir el acceso a nuestra IP de salida, que es fija. El modo agente es el que viene por defecto, justamente para no tener esta conversacion.

2. Las credenciales de SAP no salen de su servidor

El usuario y la clave de SAP se escriben una vez, en su servidor, durante la instalacion. Quedan cifrados ahi con la proteccion del propio Windows (DPAPI), atada a esa maquina y a esa cuenta de servicio: copiar el archivo a otro equipo no sirve de nada. Nunca viajan a nuestra nube. Si a nosotros nos atacan, el atacante no obtiene acceso a su SAP, porque no hay nada que obtener.

Que lo respalda

  • En modo agente, el perfil de conexion que guardamos no tiene campo donde poner sus credenciales
  • El agente se autentica con un secreto propio, del que solo guardamos el hash
  • El enrolamiento usa un token de un solo uso y con vencimiento

Como lo verifica usted

  • Revise el trafico saliente del agente: sus credenciales no aparecen
  • Revoque el agente desde el portal y compruebe que deja de funcionar al instante
Lo que no podemos decir: si va en modo directo contra el Service Layer, ahi si guardamos credenciales. Cifradas con AES-GCM y con la clave maestra en Azure Key Vault, rotable. Es un modelo razonable, pero es distinto y preferimos decirlo con estas palabras antes de que usted lo descubra solo.

3. Un usuario de SAP con permisos minimos

No pedimos un usuario administrador. Cree un usuario de servicio con autorizacion sobre Tipos de cambio e indices y el sistema funciona completo. Si ese usuario se filtrara, lo unico que podria hacer alguien es cargar tipos de cambio.

Necesitamos Para que Nivel
Usuario SAP B1 dedicado Conectarse a la sociedad No administrador
Autorizacion "Tipos de cambio e indices" Escribir en la tabla de tipos de cambio (ORTT) Completa
Lectura de OADM, OCRN y ORTT Descubrir monedas, sentido de la tasa y decimales Solo lectura
Licencia SAP la exige para cualquier conexion Basta una licencia limitada o de acceso indirecto

Lo que no pedimos

Acceso a socios de negocio, a documentos de marketing, a articulos, a precios, a contabilidad, a recursos humanos ni a usuarios. Nada de eso hace falta para cargar un tipo de cambio.

La letra chica, de frente: si la conexion es por DI API (lo comun en instalaciones locales sobre SQL Server), SAP exige ademas credenciales de la base de datos. Eso es un requisito de SAP, no nuestro. Se crea un login dedicado, nunca sa ni uno compartido, limitado a las bases de la sociedad y a SBO-COMMON, y queda en su servidor cifrado igual que el usuario de SAP. Por Service Layer no hacen falta credenciales de base de datos.

4. Cada escritura queda registrada

Cada tipo de cambio que escribimos en su sistema queda registrado: que valor, de que fuente oficial, de que serie, a que hora se envio, cuanto tardo y que respondio SAP. Si un dia alguien pregunta por que el dolar de ese martes era ese, la respuesta sale de una pantalla y no de una discusion.

Que guarda cada registro

  • La tasa y el numero exacto que se envio, ya con el sentido y los decimales de esa sociedad
  • La procedencia: publicada, arrastrada de feriado, derivada por cruce o cargada a mano
  • El motivo en espanol, por ejemplo "arrastrada desde el 17-09 (feriado)"
  • La serie exacta de la fuente oficial que se uso
  • Intentos, duracion, respuesta de SAP y el error si lo hubo

Un dato que hoy no tiene

Cada escritura lleva una huella calculada sobre la sociedad, la moneda, la fecha y la tasa. Si alguien cambia a mano una tasa dentro de SAP despues de que la escribimos, la diferencia es detectable. Cargandolo a mano, ese cambio no deja rastro en ninguna parte.

Alcance real: auditamos nuestras escrituras de tipos de cambio, no todo SAP. Lo que hagan otros usuarios dentro de su sistema no lo vemos, salvo por la deteccion de cambios de tasa que acabamos de describir. Y tampoco decimos que "no tocamos su base de datos": escribimos en la tabla de tipos de cambio, y eso es tocarla.

Y de nuestro lado?

Es una pregunta legitima y tener la respuesta lista dice mas que la respuesta misma.

Que Como
Base de datos PostgreSQL administrado, con autenticacion solo por identidad corporativa. La autenticacion por contrasena esta deshabilitada en el servidor: no es que la clave este bien guardada, es que no existe.
Acceso de las aplicaciones Identidad administrada. Las cadenas de conexion no llevan contrasena.
Mensajeria Service Bus con las claves compartidas deshabilitadas; todo por identidad.
Secretos Azure Key Vault con control de acceso por rol y borrado reversible.
Despliegues Desde la canalizacion, con federacion de identidad. No hay un secreto de larga vida guardado.
Aislamiento entre clientes Filtro por cliente aplicado en el acceso a datos, no consulta por consulta: ninguna puede cruzar clientes por accidente.
Residencia de datos Region Chile Central. Sus datos y sus respaldos no salen del pais.
Cifrado En transito, TLS 1.2 como minimo. En reposo, el cifrado de la plataforma.
Acceso a produccion Identidad corporativa con doble factor. No existen usuarios compartidos.

Lo que no le vamos a prometer

Esta lista esta aca a proposito. Es la parte que normalmente se omite.

  • No tenemos certificacion ISO 27001 ni SOC 2. La infraestructura corre sobre Azure, que si las tiene, pero eso cubre la plataforma y no nuestros procesos. Lo que si entregamos es la descripcion tecnica completa y los controles que aplicamos.
  • No decimos que sea imposible que pase algo. Decimos que controles hay y cuales son.
  • No decimos que sus datos nunca salen de su servidor: los tipos de cambio y la lista de monedas si viajan. Las credenciales no.
  • No prometemos disponibilidad ni tiempos de respuesta que no esten en un contrato firmado.
  • Si va en modo directo, no decimos que nunca guardamos credenciales, porque ahi si las guardamos.

Preguntas que siempre aparecen

Que pasa si a ustedes los atacan?

En modo agente no tenemos credenciales de su SAP. Lo que si tenemos es el historial de tipos de cambio de su empresa, que es informacion publica del Banco Central, y la lista de monedas que usted usa. No tenemos sus clientes, ni sus precios, ni sus documentos.

Y si el agente se infecta o lo usan para entrar a mi red?

El agente solo sabe hacer dos cosas: leer tipos de cambio y escribirlos. Las credenciales que tiene son las de un usuario de SAP sin permisos sobre nada mas. Puede revocarlo desde el portal, y deja de autenticarse en el acto, o detener el servicio en su servidor.

Quien puede ver mis datos de su lado?

El acceso a produccion es por identidad corporativa con doble factor. No existen usuarios compartidos.

Que pasa si dejamos de pagar o ustedes cierran?

Los tipos de cambio ya cargados quedan en su SAP: son suyos y no dependen de nosotros. Lo unico que pierde es la carga automatica del dia siguiente. Desinstalar el agente es quitar un servicio de Windows.

Puedo hacer una revision tecnica antes de firmar?

Si, y le entregamos el material: diagrama de red con la unica flecha saliente, lista exacta de puertos y destinos, lista exacta de permisos, que datos salen y cuales no, region de almacenamiento y politica de respaldos, procedimiento de revocacion del agente y que pasa al terminar el contrato.

Su area de TI tiene una pregunta que no esta aca?

Preferimos responder "lo confirmo y le respondo hoy" antes que improvisar. Escribanos a soporte@addon.cl.