Revisión de seguridad
Esta guía está dirigida a los especialistas en seguridad de la información, los responsables de cumplimiento y los ingenieros de seguridad que pueden confirmar que una implementación de Passwork cumple las normas de seguridad organizativas y regulatorias.
La revisión está estructurada como una serie de listas de comprobación específicas de cada dominio. Cada elemento enlaza con la documentación de configuración correspondiente. Recorra la lista de comprobación tras la implementación inicial y repítala periódicamente (recomendado: trimestralmente) o después de cambios significativos de configuración.
Alcance
Esta revisión abarca los siguientes dominios de seguridad:
| Dominio | Página |
|---|---|
| Seguridad del servidor y de la red | Seguridad del servidor |
| Políticas de autenticación | Auditoría de autenticación |
| Roles y control de acceso | Roles y permisos |
| Arquitectura de cifrado | Revisión del cifrado |
| Supervisión y respuesta a incidentes | Supervisión y respuesta |
Lista de comprobación de seguridad maestra
Utilice esta lista de comprobación de alto nivel para una evaluación inicial rápida. Cada elemento hace referencia a la sección detallada donde se documentan y remedian los hallazgos.
Servidor y red
- HTTPS aplicado en todos los endpoints; HTTP redirige a HTTPS
- Certificado SSL/TLS válido instalado (no autofirmado en producción)
- TLS 1.2 como mínimo; TLS 1.3 preferido; SSLv3/TLS 1.0/1.1 desactivados
- Cabeceras de seguridad presentes: Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Puerto de MongoDB (27017) no accesible desde Internet
-
IS_EMERGENCY_RESET_ENABLEDno está establecido en 1 en config.env (solo on-premise) - Endpoint de comprobación de estado protegido con
HEALTH_CHECK_TOKEN - La lista de proxies de confianza está restringida a las IP de proxy inverso conocidas
- El origen CORS no está establecido en * si Passwork está expuesto a orígenes no confiables
- Las tareas en segundo plano (cron) se están ejecutando y la sincronización LDAP está actualizada
Autenticación
- Autenticación de dos factores aplicada mediante política de rol para todos los roles administrativos
- 2FA aplicada o firmemente recomendada para todos los usuarios (no opcional)
- Bloqueo de cuenta tras ≤ 5 intentos fallidos
- Tiempo de espera de sesión configurado (recomendado: ≤ 60 minutos de inactividad)
- Política de complejidad de la contraseña local: ≥ 12 caracteres, mayúsculas y minúsculas + dígito + símbolo
- Política de complejidad de la contraseña maestra configurada (si el CSE está activado)
- La comunicación LDAP utiliza LDAPS (TLS), no LDAP sin cifrar en el puerto 389
- La configuración de SSO utiliza un IdP de confianza; solo se asignan las notificaciones (claims) necesarias
- Ninguna cuenta de usuario con la autenticación desactivada sin justificación documentada
Roles y control de acceso
- Ningún usuario tiene asignado el rol de propietario innecesariamente (máximo 1 propietario)
- Las cuentas administrativas están separadas de las cuentas de uso diario
- El rol de miembro predeterminado no tiene acceso a la creación de bóvedas, la gestión de usuarios ni la configuración
- Los roles personalizados siguen el principio de mínimo privilegio
- La gestión de usuarios basada en roles está activada para los roles de administrador de nivel departamental (separación de funciones)
- Todas las bóvedas corporativas tienen al menos un administrador corporativo asignado explícitamente
- Restricciones de las bóvedas privadas revisadas (¿pueden los usuarios crear bóvedas privadas sin supervisión?)
- Existe una cuenta de servicio para el acceso de emergencia a las bóvedas y está bloqueada (no puede iniciar sesión)
- El acceso a la generación de tokens de API está restringido por política de rol
- No hay cuentas de usuario inactivas de larga duración con acceso activo a bóvedas
Cifrado
- Estado del CSE (cifrado del lado del cliente) documentado e intencionado (activado o desactivado con justificación)
- Si el CSE está desactivado: la implementación se encuentra dentro de un perímetro de confianza; se verifica que el cifrado del lado del servidor está activo
- Si el CSE está activado: la política de complejidad de la contraseña maestra está configurada; el soporte técnico está formado sobre las consecuencias del restablecimiento
- La clave de cifrado del servidor (archivo
encryption_key) se almacena fuera de la raíz web y el acceso está restringido - Los archivos de copia de seguridad se cifran antes de almacenarse
Supervisión y auditoría
- El registro de actividad (registro de auditoría) está activado
- El reenvío a Syslog / Registro de eventos de Windows está configurado para la integración con SIEM
- El periodo de retención del registro de auditoría cumple los requisitos regulatorios
- Se ha ejecutado el panel de seguridad y se han resuelto los hallazgos críticos
- No hay contraseñas comprometidas presentes (usuarios con acceso revocado cuyas contraseñas no se rotaron)
- Alerta configurada para intentos de autenticación fallidos repetidos
Alineación regulatoria
| Requisito | Capacidad de Passwork | Sección |
|---|---|---|
| ISO 27001 A.9 — Control de acceso | RBAC, niveles de acceso a bóvedas, políticas de rol | Roles y permisos |
| ISO 27001 A.10 — Criptografía | AES-256, RSA-2048, PBKDF2, conocimiento cero | Revisión del cifrado |
| ISO 27001 A.12.4 — Registro y supervisión | Registro de actividad, CEF/Syslog, SIEM | Supervisión y respuesta |
| ISO 27001 A.14 — Seguridad del sistema | Cabeceras de seguridad, TLS, endurecimiento de red | Seguridad del servidor |
| GDPR art. 32 — Seguridad del tratamiento | Cifrado, controles de acceso, rastro de auditoría | Todas las secciones |
| NIST SP 800-63B — Autenticación | 2FA, bloqueo, gestión de sesiones | Auditoría de autenticación |
Requisitos previos
Antes de iniciar la revisión, obtenga:
- Acceso al panel de administración de Passwork con el rol de Propietario o Admin
- Acceso SSH o RDP al servidor (solo on-premise) o acceso a la consola de administración en la nube
- Acceso a config.env o a la configuración equivalente (solo on-premise)
- Los datos de la configuración actual de LDAP/SSO
- El documento de la política de control de acceso de la organización (para comparar)
- Los resultados de la revisión de seguridad anterior (si procede)