Seguridad — Khipu
Todos los sistemas operativos

Seguridad de
tu información

Tu data protegida con los más altos estándares de ciberseguridad. Infraestructura en Google Cloud, cifrado de extremo a extremo y auditorías periódicas de seguridad.

AES-256 Cifrado en reposo
SSL / TLS Cifrado en tránsito
PITR Recuperación habilitada
Seguridad integral

Protección en cada capa de la plataforma

Desde la autenticación hasta el almacenamiento, cada componente de Khipu está diseñado con seguridad de nivel empresarial.

Arquitectura

Estructura Multitenant

Cada empresa opera en un entorno aislado a nivel lógico dentro de nuestra infraestructura. Los datos están separados por organización y se valida automáticamente la pertenencia en cada operación, garantizando que ninguna empresa pueda acceder a la información de otra.

  • Aislamiento lógico por tenant, enforzado en la capa de aplicación y autorización
  • Validación automática de pertenencia en cada operación
  • Personalización específica por empresa
Respaldo

Recuperación de datos

Copias de seguridad automáticas diarias con recuperación punto-en-el-tiempo (PITR) habilitada. Retención de registros conforme a nuestra política de retención.

  • Copias de seguridad diarias automáticas
  • Recuperación a un momento determinado (PITR)
  • Retención conforme a nuestra política de retención
Autenticación

Single Sign-On (SSO)

Integración disponible con proveedores de identidad corporativos para que los usuarios accedan con sus credenciales de empresa, eliminando contraseñas débiles y centralizando el acceso.

  • Compatible con proveedores de identidad corporativos
  • Autenticación centralizada
  • Verificación de email obligatoria
Control de acceso

RBAC — Roles y permisos

Sistema completo de roles y permisos (Role-Based Access Control). Define exactamente qué puede ver y hacer cada usuario según su rol en la organización.

  • Roles personalizados por empresa
  • Permisos granulares por módulo
  • Principio de menor privilegio
Protección

Web Application Firewall

Contamos con un WAF (Google Cloud Armor) que protege la plataforma contra ataques web comunes como inyección SQL, cross-site scripting (XSS) y ataques DDoS, filtrando el tráfico malicioso antes de que llegue a la aplicación.

Disponibilidad

Objetivo de disponibilidad mensual: 99.9%, sobre infraestructura Google Cloud con alta disponibilidad regional y réplica de failover activa

Toda tu información está alojada en Google Cloud y respaldada continuamente para que no tengas la preocupación de que se pierda o desaparezca. Accede cuando quieras, desde donde quieras. La data estará siempre disponible para su visualización y exportación.

Los datos se alojan en Google Cloud Platform, región us-central1 (Estados Unidos). El detalle del tratamiento y de la transferencia internacional de datos está en nuestra Política de Privacidad.

Infraestructura

Capas de protección

Múltiples niveles de seguridad protegen tus datos desde el navegador hasta la base de datos.

1

WAF — Google Cloud Armor

Firewall de aplicaciones web que filtra tráfico malicioso, ataques DDoS y amenazas OWASP Top 10 antes de llegar a la aplicación.

Cloud Armor
2

Cifrado en tránsito

Todas las comunicaciones entre el navegador y nuestros servidores están cifradas mediante SSL/TLS.

SSL / TLS
3

Autenticación y autorización

Tokens JWT con expiración configurable, hashing bcrypt, SSO y RBAC para validar cada solicitud.

JWT + RBAC
4

Validación de aplicación

Validación exhaustiva de entradas, archivos y tipos MIME. API Keys con permisos granulares y registro de actividad.

OWASP
5

Base de datos — Cloud SQL

PostgreSQL con cifrado AES-256 en reposo (gestionado por Google), alta disponibilidad multizonal y copias de seguridad diarias automáticas.

AES-256
6

Almacenamiento — Cloud Storage

Archivos en buckets con carpetas separadas por empresa, acceso controlado por Service Accounts y cifrado AES-256 gestionado por Google.

GCS Bucket
Cifrado de datos

Encriptación de extremo a extremo

Tus datos están protegidos tanto en movimiento como en almacenamiento mediante los protocolos de cifrado más robustos.

Cifrado en tránsito

Todas las comunicaciones están cifradas mediante SSL/TLS entre el navegador y nuestros servidores en Google Cloud.

SSL / TLS

Cifrado en reposo

La base de datos (Cloud SQL) y los archivos (Cloud Storage) están protegidos con cifrado AES-256 gestionado por Google.

AES-256

Contraseñas seguras

Las contraseñas se almacenan con hashing bcrypt. Los tokens JWT tienen expiración configurable.

bcrypt + JWT
Auditorías externas

Verificación constante por expertos

Evaluaciones de seguridad periódicas para garantizar el máximo nivel de protección de la plataforma.

Especialista externo independiente

Auditoría de ciberseguridad

"Realizamos evaluaciones periódicas de ethical hacking para asegurar que la plataforma cumple con los más altos estándares de seguridad de la industria."

Informes de vulnerabilidades

Evaluaciones de ethical hacking de caja negra y caja gris con informes detallados de vulnerabilidades y plan de mitigación documentado.

Frecuencia: anual, incrementándose a semestral

La periodicidad aumenta a semestral conforme crece el volumen de actualizaciones implementadas en la plataforma.

Remediación documentada

Cada hallazgo incluye clasificación de severidad, recomendación de mitigación y verificación de remediación.

Trazabilidad completa

Registro de auditoría (pgAudit) habilitado en la base de datos para rastrear todas las operaciones del sistema.

Almacenamiento

Almacenamiento seguro en la nube

Los archivos de cada empresa se almacenan de forma aislada en Google Cloud Storage con múltiples capas de protección.

Carpetas por empresa

Cada empresa tiene su propia carpeta dentro del bucket, con control de acceso granular mediante Service Accounts con los permisos estrictamente necesarios.

Acceso restringido

El bucket no es accesible públicamente. Se aplica control de acceso uniforme y la prevención de acceso público está habilitada a nivel de bucket.

Confianza y transparencia

Divulgación responsable y documentación

Trabajamos con la comunidad de seguridad y con nuestros clientes corporativos de forma transparente.

Divulgación responsable

Reporte de vulnerabilidades

Si identificas una posible vulnerabilidad de seguridad en la plataforma Khipu, escríbenos a security@khipu.pe con una descripción del hallazgo y los pasos para reproducirlo. Confirmamos la recepción dentro de 2 días hábiles y mantenemos informado a quien reporta sobre el estado de la remediación.

Khipu no iniciará acciones legales contra quien reporte de buena fe, siempre que el hallazgo se haya obtenido sin acceder a datos de otros usuarios, sin degradar el servicio y sin divulgarlo públicamente antes de que se haya remediado.

Documentación

Evaluaciones de proveedores

Ponemos a disposición de clientes corporativos, bajo acuerdo de confidencialidad, nuestra Política de Seguridad de la Información, el inventario de subprocesadores, el inventario de datos personales tratados, el documento de arquitectura de la solución y la atestación de las pruebas de penetración más recientes. Escríbenos a contacto@khipu.pe.

SSL / TLS
AES-256
RBAC
Cloud Armor WAF
Auditorías anuales
Google Cloud