Lo que su area de TI va a querer revisar antes de autorizar.
Aca esta que hacemos, que no hacemos y como puede comprobarlo usted mismo. Si algo no lo podemos demostrar en pantalla, no lo afirmamos: tambien marcamos lo que no podemos prometer.
Cero puertos entrantes
Su servidor sale hacia nosotros. Nosotros no entramos.
Credenciales en su servidor
Cifradas con la proteccion de Windows, en su maquina.
Usuario SAP minimo
Solo tipos de cambio e indices. Nada mas.
Datos en Chile
Region Chile Central, respaldos incluidos.
1. Su servidor no abre ningun puerto
Su servidor de SAP no abre ningun puerto hacia internet. Nosotros no nos conectamos a su red: es un agente instalado en su servidor el que sale hacia nosotros por HTTPS, igual que sale su antivirus a buscar actualizaciones. Si manana deciden apagar ese servicio, nos quedamos sin acceso y no tienen que pedirnos nada.
Que lo respalda
- El agente es un servicio de Windows en su servidor y solo hace peticiones salientes por 443
- Las ordenes no se empujan: el agente las va a buscar a una cola
- No hay VPN, ni tunel, ni sitio a sitio, ni software de terceros
Como lo verifica usted
- Su firewall: no hay ninguna regla de entrada nueva
- El log del agente muestra cada salida, con destino y hora
- Detenga el servicio y compruebe que dejamos de escribir de inmediato
2. Las credenciales de SAP no salen de su servidor
El usuario y la clave de SAP se escriben una vez, en su servidor, durante la instalacion. Quedan cifrados ahi con la proteccion del propio Windows (DPAPI), atada a esa maquina y a esa cuenta de servicio: copiar el archivo a otro equipo no sirve de nada. Nunca viajan a nuestra nube. Si a nosotros nos atacan, el atacante no obtiene acceso a su SAP, porque no hay nada que obtener.
Que lo respalda
- En modo agente, el perfil de conexion que guardamos no tiene campo donde poner sus credenciales
- El agente se autentica con un secreto propio, del que solo guardamos el hash
- El enrolamiento usa un token de un solo uso y con vencimiento
Como lo verifica usted
- Revise el trafico saliente del agente: sus credenciales no aparecen
- Revoque el agente desde el portal y compruebe que deja de funcionar al instante
3. Un usuario de SAP con permisos minimos
No pedimos un usuario administrador. Cree un usuario de servicio con autorizacion sobre Tipos de cambio e indices y el sistema funciona completo. Si ese usuario se filtrara, lo unico que podria hacer alguien es cargar tipos de cambio.
| Necesitamos | Para que | Nivel |
|---|---|---|
| Usuario SAP B1 dedicado | Conectarse a la sociedad | No administrador |
| Autorizacion "Tipos de cambio e indices" | Escribir en la tabla de tipos de cambio (ORTT) | Completa |
| Lectura de OADM, OCRN y ORTT | Descubrir monedas, sentido de la tasa y decimales | Solo lectura |
| Licencia | SAP la exige para cualquier conexion | Basta una licencia limitada o de acceso indirecto |
Lo que no pedimos
Acceso a socios de negocio, a documentos de marketing, a articulos, a precios, a contabilidad, a recursos humanos ni a usuarios. Nada de eso hace falta para cargar un tipo de cambio.
4. Cada escritura queda registrada
Cada tipo de cambio que escribimos en su sistema queda registrado: que valor, de que fuente oficial, de que serie, a que hora se envio, cuanto tardo y que respondio SAP. Si un dia alguien pregunta por que el dolar de ese martes era ese, la respuesta sale de una pantalla y no de una discusion.
Que guarda cada registro
- La tasa y el numero exacto que se envio, ya con el sentido y los decimales de esa sociedad
- La procedencia: publicada, arrastrada de feriado, derivada por cruce o cargada a mano
- El motivo en espanol, por ejemplo "arrastrada desde el 17-09 (feriado)"
- La serie exacta de la fuente oficial que se uso
- Intentos, duracion, respuesta de SAP y el error si lo hubo
Un dato que hoy no tiene
Cada escritura lleva una huella calculada sobre la sociedad, la moneda, la fecha y la tasa. Si alguien cambia a mano una tasa dentro de SAP despues de que la escribimos, la diferencia es detectable. Cargandolo a mano, ese cambio no deja rastro en ninguna parte.
Y de nuestro lado?
Es una pregunta legitima y tener la respuesta lista dice mas que la respuesta misma.
| Que | Como |
|---|---|
| Base de datos | PostgreSQL administrado, con autenticacion solo por identidad corporativa. La autenticacion por contrasena esta deshabilitada en el servidor: no es que la clave este bien guardada, es que no existe. |
| Acceso de las aplicaciones | Identidad administrada. Las cadenas de conexion no llevan contrasena. |
| Mensajeria | Service Bus con las claves compartidas deshabilitadas; todo por identidad. |
| Secretos | Azure Key Vault con control de acceso por rol y borrado reversible. |
| Despliegues | Desde la canalizacion, con federacion de identidad. No hay un secreto de larga vida guardado. |
| Aislamiento entre clientes | Filtro por cliente aplicado en el acceso a datos, no consulta por consulta: ninguna puede cruzar clientes por accidente. |
| Residencia de datos | Region Chile Central. Sus datos y sus respaldos no salen del pais. |
| Cifrado | En transito, TLS 1.2 como minimo. En reposo, el cifrado de la plataforma. |
| Acceso a produccion | Identidad corporativa con doble factor. No existen usuarios compartidos. |
Lo que no le vamos a prometer
Esta lista esta aca a proposito. Es la parte que normalmente se omite.
- No tenemos certificacion ISO 27001 ni SOC 2. La infraestructura corre sobre Azure, que si las tiene, pero eso cubre la plataforma y no nuestros procesos. Lo que si entregamos es la descripcion tecnica completa y los controles que aplicamos.
- No decimos que sea imposible que pase algo. Decimos que controles hay y cuales son.
- No decimos que sus datos nunca salen de su servidor: los tipos de cambio y la lista de monedas si viajan. Las credenciales no.
- No prometemos disponibilidad ni tiempos de respuesta que no esten en un contrato firmado.
- Si va en modo directo, no decimos que nunca guardamos credenciales, porque ahi si las guardamos.
Preguntas que siempre aparecen
Que pasa si a ustedes los atacan?
En modo agente no tenemos credenciales de su SAP. Lo que si tenemos es el historial de tipos de cambio de su empresa, que es informacion publica del Banco Central, y la lista de monedas que usted usa. No tenemos sus clientes, ni sus precios, ni sus documentos.
Y si el agente se infecta o lo usan para entrar a mi red?
El agente solo sabe hacer dos cosas: leer tipos de cambio y escribirlos. Las credenciales que tiene son las de un usuario de SAP sin permisos sobre nada mas. Puede revocarlo desde el portal, y deja de autenticarse en el acto, o detener el servicio en su servidor.
Quien puede ver mis datos de su lado?
El acceso a produccion es por identidad corporativa con doble factor. No existen usuarios compartidos.
Que pasa si dejamos de pagar o ustedes cierran?
Los tipos de cambio ya cargados quedan en su SAP: son suyos y no dependen de nosotros. Lo unico que pierde es la carga automatica del dia siguiente. Desinstalar el agente es quitar un servicio de Windows.
Puedo hacer una revision tecnica antes de firmar?
Si, y le entregamos el material: diagrama de red con la unica flecha saliente, lista exacta de puertos y destinos, lista exacta de permisos, que datos salen y cuales no, region de almacenamiento y politica de respaldos, procedimiento de revocacion del agente y que pasa al terminar el contrato.
Su area de TI tiene una pregunta que no esta aca?
Preferimos responder "lo confirmo y le respondo hoy" antes que improvisar. Escribanos a soporte@addon.cl.