Saltar al contenido principal

Revisión de seguridad

Esta guía está dirigida a los especialistas en seguridad de la información, los responsables de cumplimiento y los ingenieros de seguridad que pueden confirmar que una implementación de Passwork cumple las normas de seguridad organizativas y regulatorias.

La revisión está estructurada como una serie de listas de comprobación específicas de cada dominio. Cada elemento enlaza con la documentación de configuración correspondiente. Recorra la lista de comprobación tras la implementación inicial y repítala periódicamente (recomendado: trimestralmente) o después de cambios significativos de configuración.

Alcance

Esta revisión abarca los siguientes dominios de seguridad:

DominioPágina
Seguridad del servidor y de la redSeguridad del servidor
Políticas de autenticaciónAuditoría de autenticación
Roles y control de accesoRoles y permisos
Arquitectura de cifradoRevisión del cifrado
Supervisión y respuesta a incidentesSupervisión y respuesta

Lista de comprobación de seguridad maestra

Utilice esta lista de comprobación de alto nivel para una evaluación inicial rápida. Cada elemento hace referencia a la sección detallada donde se documentan y remedian los hallazgos.

Servidor y red

  • HTTPS aplicado en todos los endpoints; HTTP redirige a HTTPS
  • Certificado SSL/TLS válido instalado (no autofirmado en producción)
  • TLS 1.2 como mínimo; TLS 1.3 preferido; SSLv3/TLS 1.0/1.1 desactivados
  • Cabeceras de seguridad presentes: Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Puerto de MongoDB (27017) no accesible desde Internet
  • IS_EMERGENCY_RESET_ENABLED no está establecido en 1 en config.env (solo on-premise)
  • Endpoint de comprobación de estado protegido con HEALTH_CHECK_TOKEN
  • La lista de proxies de confianza está restringida a las IP de proxy inverso conocidas
  • El origen CORS no está establecido en * si Passwork está expuesto a orígenes no confiables
  • Las tareas en segundo plano (cron) se están ejecutando y la sincronización LDAP está actualizada

Autenticación

  • Autenticación de dos factores aplicada mediante política de rol para todos los roles administrativos
  • 2FA aplicada o firmemente recomendada para todos los usuarios (no opcional)
  • Bloqueo de cuenta tras ≤ 5 intentos fallidos
  • Tiempo de espera de sesión configurado (recomendado: ≤ 60 minutos de inactividad)
  • Política de complejidad de la contraseña local: ≥ 12 caracteres, mayúsculas y minúsculas + dígito + símbolo
  • Política de complejidad de la contraseña maestra configurada (si el CSE está activado)
  • La comunicación LDAP utiliza LDAPS (TLS), no LDAP sin cifrar en el puerto 389
  • La configuración de SSO utiliza un IdP de confianza; solo se asignan las notificaciones (claims) necesarias
  • Ninguna cuenta de usuario con la autenticación desactivada sin justificación documentada

Roles y control de acceso

  • Ningún usuario tiene asignado el rol de propietario innecesariamente (máximo 1 propietario)
  • Las cuentas administrativas están separadas de las cuentas de uso diario
  • El rol de miembro predeterminado no tiene acceso a la creación de bóvedas, la gestión de usuarios ni la configuración
  • Los roles personalizados siguen el principio de mínimo privilegio
  • La gestión de usuarios basada en roles está activada para los roles de administrador de nivel departamental (separación de funciones)
  • Todas las bóvedas corporativas tienen al menos un administrador corporativo asignado explícitamente
  • Restricciones de las bóvedas privadas revisadas (¿pueden los usuarios crear bóvedas privadas sin supervisión?)
  • Existe una cuenta de servicio para el acceso de emergencia a las bóvedas y está bloqueada (no puede iniciar sesión)
  • El acceso a la generación de tokens de API está restringido por política de rol
  • No hay cuentas de usuario inactivas de larga duración con acceso activo a bóvedas

Cifrado

  • Estado del CSE (cifrado del lado del cliente) documentado e intencionado (activado o desactivado con justificación)
  • Si el CSE está desactivado: la implementación se encuentra dentro de un perímetro de confianza; se verifica que el cifrado del lado del servidor está activo
  • Si el CSE está activado: la política de complejidad de la contraseña maestra está configurada; el soporte técnico está formado sobre las consecuencias del restablecimiento
  • La clave de cifrado del servidor (archivo encryption_key) se almacena fuera de la raíz web y el acceso está restringido
  • Los archivos de copia de seguridad se cifran antes de almacenarse

Supervisión y auditoría

  • El registro de actividad (registro de auditoría) está activado
  • El reenvío a Syslog / Registro de eventos de Windows está configurado para la integración con SIEM
  • El periodo de retención del registro de auditoría cumple los requisitos regulatorios
  • Se ha ejecutado el panel de seguridad y se han resuelto los hallazgos críticos
  • No hay contraseñas comprometidas presentes (usuarios con acceso revocado cuyas contraseñas no se rotaron)
  • Alerta configurada para intentos de autenticación fallidos repetidos

Alineación regulatoria

RequisitoCapacidad de PassworkSección
ISO 27001 A.9 — Control de accesoRBAC, niveles de acceso a bóvedas, políticas de rolRoles y permisos
ISO 27001 A.10 — CriptografíaAES-256, RSA-2048, PBKDF2, conocimiento ceroRevisión del cifrado
ISO 27001 A.12.4 — Registro y supervisiónRegistro de actividad, CEF/Syslog, SIEMSupervisión y respuesta
ISO 27001 A.14 — Seguridad del sistemaCabeceras de seguridad, TLS, endurecimiento de redSeguridad del servidor
GDPR art. 32 — Seguridad del tratamientoCifrado, controles de acceso, rastro de auditoríaTodas las secciones
NIST SP 800-63B — Autenticación2FA, bloqueo, gestión de sesionesAuditoría de autenticación

Requisitos previos

Antes de iniciar la revisión, obtenga:

  • Acceso al panel de administración de Passwork con el rol de Propietario o Admin
  • Acceso SSH o RDP al servidor (solo on-premise) o acceso a la consola de administración en la nube
  • Acceso a config.env o a la configuración equivalente (solo on-premise)
  • Los datos de la configuración actual de LDAP/SSO
  • El documento de la política de control de acceso de la organización (para comparar)
  • Los resultados de la revisión de seguridad anterior (si procede)