Toda integración entre ZeroQ y un sistema externo implica intercambiar credenciales y datos entre plataformas. Este artículo reúne buenas prácticas generales de seguridad para que ese intercambio sea confiable desde el primer día. Está dirigido a los equipos de TI y a los responsables del proyecto de integración por el lado del cliente.
Gestión de credenciales
- Guarde las credenciales de la integración en un gestor de secretos o bóveda de contraseñas corporativa, nunca en el código fuente, en planillas compartidas ni en documentos de texto.
- No comparta tokens ni claves por canales inseguros como correos en cadena, chats grupales o documentos abiertos. Use los mecanismos seguros que acuerde con su área TI.
- Limite quiénes conocen las credenciales al mínimo de personas necesarias y regístrelo.
- Si sospecha que una credencial se expuso, solicite su reemplazo de inmediato en lugar de "esperar a ver".
Mínimos privilegios
- Solicite y otorgue solo los permisos estrictamente necesarios para el caso de uso: si la integración solo consulta datos, no debe tener capacidad de modificarlos.
- Use credenciales separadas por ambiente (pruebas y producción) y por sistema: una credencial única "para todo" multiplica el impacto de cualquier incidente.
- Cuando una integración se descontinúe, gestione la revocación de sus accesos; los accesos huérfanos son un riesgo silencioso.
Coordinación con su área TI
- Involucre a su equipo de TI o seguridad desde el inicio del proyecto, no al final: reglas de red, permisos y políticas internas pueden condicionar el diseño.
- Valide la integración primero en un ambiente de pruebas antes de conectarla a producción.
- Documente quién es el responsable técnico por cada lado, para que ante un incidente la coordinación sea rápida.
Datos personales
- Intercambie solo los datos necesarios para el funcionamiento de la integración y trátelos según las políticas de protección de datos de su organización.
- Evite copiar datos de clientes a sistemas o archivos intermedios que queden fuera de control.
Estas prácticas son recomendaciones generales de la industria y no reemplazan las políticas de seguridad de su organización. Los detalles específicos de cada integración con ZeroQ (credenciales, alcances y mecanismos) se definen durante la evaluación e implementación del proyecto. Si tiene dudas sobre su caso, contacte a soporte por los canales habituales indicando su organización y el detalle de la integración.