Este informe proporciona una descripci贸n detallada de la configuraci贸n del servidor y su infraestructura de red asociada, as铆 como las medidas de seguridad implementadas para proteger los datos y recursos cr铆ticos. Se destacan las modificaciones recientes y se detallan los nuevos aspectos de seguridad incorporados en el sistema.
El firewall del servidor tiene reglas espec铆ficas para permitir solo cierto tr谩fico. Las reglas de entrada permiten el acceso a trav茅s de SSH mediante un puerto diferente al est谩ndar, as铆 como a los puertos HTTP, HTTPS y el socket. Todos los dem谩s puertos est谩n denegados para garantizar la seguridad y la integridad de la red.
El acceso al servidor mediante SSH se ha modificado para utilizar un puerto alternativo en lugar del puerto est谩ndar 22 para evitar intentos de acceso no autorizados. Se ha configurado un usuario espec铆fico con una contrase帽a de m谩s de 50 caracteres, combinando letras, n煤meros y s铆mbolos, para la gesti贸n del servidor. Este usuario no tiene privilegios de administrador, siendo administrado por otro usuario con una contrase帽a de la misma seguridad. El acceso al servidor est谩 restringido 煤nicamente a trav茅s de SSH utilizando este usuario, y se ha implementado Fail2ban para detectar y prevenir intentos de acceso no autorizados.
La base de datos utilizada por la aplicaci贸n se accede mediante un usuario que solo permite operaciones relacionadas con la base de datos de la aplicaci贸n y ning煤n otro tipo de actividad. El usuario administrador de la base de datos solo puede conectarse desde localhost, al igual que el usuario utilizado por la aplicaci贸n. El acceso a la base de datos est谩 restringido 煤nicamente a nivel local, lo que significa que no es accesible desde fuera de la red privada, lo que refuerza la seguridad y protege los datos sensibles almacenados en la base de datos.
El servidor cuenta con un proxy que acepta conexiones en los puertos 80 y 443. Todas las solicitudes entrantes al puerto 80 se redirigen autom谩ticamente al puerto 443 para garantizar la conexi贸n segura mediante HTTPS.
Se ha identificado que las contrase帽as no est谩n sujetas a ninguna restricci贸n espec铆fica y pueden ser configuradas sin limitaciones. Es fundamental revisar y fortalecer las pol铆ticas de contrase帽as para mitigar riesgos potenciales de seguridad, evitando contrase帽as d茅biles y fomentando pr谩cticas seguras de autenticaci贸n.
La comunicaci贸n con el sistema ERP se realiza a trav茅s de una autenticaci贸n basada en un Bearer token est谩tico, utilizando HTTPS para garantizar la seguridad de la transmisi贸n de datos. Este enfoque proporciona una capa adicional de seguridad al validar la identidad de los usuarios que acceden al ERP.
Se han establecido protocolos espec铆ficos para la comunicaci贸n con sistemas externos. Para casos d贸nde se utiliza una API que requiere un token de autenticaci贸n obtenido previamente a trav茅s de una solicitud HTTP sin SSL a una URL espec铆fica. Adem谩s, para Freezecast, se establece una conexi贸n directa a la base de datos utilizando un t煤nel configurado en el servidor para garantizar la integridad y confidencialidad de los datos transmitidos.
Se han implementado controles adicionales en la carga de archivos para garantizar la seguridad y la integridad de los datos. Se verifican los tipos MIME de los archivos cargados y se aceptan 煤nicamente archivos CSV, XLS y XLSX, excepto en el caso del importador de OFS custom, donde se omite esta verificaci贸n debido a los requisitos espec铆ficos de los archivos proporcionados.
Las nuevas medidas de seguridad implementadas en la infraestructura y el servidor han fortalecido significativamente la protecci贸n de los datos y recursos cr铆ticos. La combinaci贸n de tecnolog铆as como VPN, SSH y HTTPS, junto con pr谩cticas de autenticaci贸n seguras, controles de acceso estrictos y firewall configurado adecuadamente, garantiza un entorno seguro y robusto para el procesamiento y almacenamiento de datos empresariales sensibles.