Seguridad y cumplimiento
Qué protege Multisphera, con qué mecanismos, y qué está siempre incluido o llega con CyberShield.
Seguridad desde el diseño
Comunicaciones cifradas, un certificado para cada instalación, permisos denegados por defecto, registro de eventos conservado. Algoritmos criptográficos aprobados por NIST/FIPS, como AES-256-GCM, SHA-256, HKDF-SHA256 y ECDHE P-256.
En la red de la instalación
Ningún servicio en la nube para vigilar. Eventos y registros permanecen en la instalación.
Denegado por defecto
Quien no es administrador ve solo lo que su rol permite explícitamente.
Cifrado en tránsito
HTTPS, WebSocket sobre TLS, CIAS04 sobre TLS 1.3 con autenticación mutua.
Trazable
Registro de eventos conservado 24 meses en línea, después en un archivo verificado.
Del terminal server al servidor, cifrado Próximamente
Con IP-Doorway2 y el nuevo firmware, cada terminal server tendrá su propia clave y el canal hacia el servidor estará cifrado. IP-Doorway no cifra el canal.
El cifrado del canal forma parte de CyberShield.
- Intercambio de claves
- ECDHE P-256, autenticado con una clave precompartida dedicada a cada terminal server
- Cifrado
- AES-256-GCM
- Derivación de claves
- HKDF-SHA256
- Repeticiones
- protección contra la reproducción de mensajes (replay)
- Terminal servers admitidos
- lista de identificadores firmada por CIAS, con protección contra el retorno a versiones anteriores
Quién entra y qué puede hacer
- Roles: Administrador, Operador, Instalador, Sin acceso
- Permisos: por módulo, menú y acción, denegados por defecto
- Bloqueo: tras repetidos intentos de acceso fallidos
- Cierre de sesión automático: por inactividad, con tiempo configurable
- Con CyberShield: autenticación de dos factores obligatoria (app o correo electrónico), caducidad e historial de contraseñas, sesión única, franjas horarias de acceso
Eventos conservados, no perdidos
- 24 meses en línea, después un archivo local mes a mes
- Huellas SHA-256 y cadena de manifiestos del archivo
- Ningún borrado antes de que el mes esté archivado y releído
- Restauración de un mes archivado desde la página Registro de eventos
- Con CyberShield registro de operaciones con cadena de hash y exportación a SIEM
Parches de seguridad para cada instalación
Incluso sin suscripción
Los avisos y las actualizaciones de seguridad están disponibles para cada instalación, con o sin Sphera+.
Firmados
Paquetes y avisos firmados con Ed25519, idénticos en línea y sin conexión.
Tus datos se quedan contigo
El paquete de diagnóstico para el soporte está seudonimizado y solo se envía si un administrador lo autoriza.
Siempre incluido, o con CyberShield
Las protecciones básicas están siempre incluidas. CyberShield añade las funciones que requieren las políticas de seguridad más estrictas. Durante los 90 días de prueba, cada función está activa.
| Función | Siempre incluido | Con CyberShield |
|---|---|---|
| Autenticación, contraseñas almacenadas con bcrypt, protección CSRF, HTTPS | sí | sí |
| Permisos denegados por defecto, por rol | sí | sí |
| WebSocket sobre TLS y certificado de la instalación | sí | sí |
| Bloqueo tras intentos fallidos, cierre de sesión por inactividad | sí | sí |
| Registro de eventos durante 24 meses y archivo | sí | sí |
| Avisos y actualizaciones de seguridad | sí | sí |
| Autenticación de dos factores obligatoria, caducidad e historial de contraseñas | no | sí |
| Registro de operaciones con cadena de hash, exportación a SIEM | no | sí |
| Certificados TLS emitidos por la CA de la empresa | no | sí |
| Franjas horarias, sesión única, permisos por usuario | no | sí |
| Cifrado del canal hacia los terminal servers IP-Doorway2 (próximamente) | no | sí |
Cumplimiento
Multisphera está diseñado para apoyar los requisitos de seguridad de la directiva NIS2 y del Cyber Resilience Act: accesos controlados, bloqueo de intentos, cifrado, registro de actividades, actualizaciones de seguridad para cada instalación. Los detalles están en la documentación técnica del producto.