[email protected] · Soporte 24/7 para clientes con contrato

Un rack de servidores visto de frente en penumbra, con los pilotos de estado alineados en vertical.
Lo que publicamos, y lo que medimos

Seguridad

Una factura de 40.000 € en una noche. Eso es contra lo que diseñamos.

El fraude en telecomunicaciones no va a por sus datos: va a por su línea. Un teléfono cuya contraseña se filtra hace miles de llamadas a números de tarificación especial durante un fin de semana, y la factura es legalmente suya. Esta página describe exactamente lo que hacemos para que eso no ocurra.

dashboard.konvoice.io/admin/audit
El registro de auditoría de Konvoice: cada acción con su fecha, su autor, su objeto y la huella que la encadena a la anterior.

El registro de auditoría: encadenado por huella, así que una línea retirada se nota.

TLS 1.3Única versión aceptada para la señalización y las interfaces web
SRTPCifrado del audio, impuesto y no negociable a la baja
mTLSAutenticación mutua por certificado entre cada Edge y la nube
48 hPlazo de primera respuesta a una comunicación de vulnerabilidad

Transporte

Nada circula en claro, tampoco dentro de su red.

La telefonía IP ha tolerado durante mucho tiempo el SIP en claro en la red local. Una red interna no es una red de confianza: es simplemente una red que usted todavía no ha visto comprometida.

Señalización

SIP sobre TLS 1.3 exclusivamente. Las suites obsoletas se rechazan en el servidor, no simplemente se desaconsejan. No es posible negociar a la baja hacia SIP en claro.

Voz

SRTP con intercambio de claves DTLS. Una llamada cuyo audio no se puede cifrar no se establece en claro: falla, y el fallo queda registrado.

Del Edge a la nube

TLS mutuo: los dos extremos presentan un certificado. Un equipo robado no se une a su empresa, y un servidor suplantado no lo aceptan sus equipos.

En reposo

Grabaciones, mensajes de voz y transcripciones cifrados en disco, con claves distintas por empresa y una rotación planificada.

Un muro de ventiladores y tuberías en una sala de máquinas, iluminado en azul y violeta.

Cuarenta mil euros en una noche es el importe real de un fraude de tráfico saliente en una centralita mal configurada.

El límite de gasto no es una opción de un plan superior

Antifraude

El motor que corta la ruta sospechosa sin cortar su empresa.

La regla que importa no es detectar el fraude: es pararlo sin que sus equipos dejen de trabajar. Una plataforma que suspende toda la cuenta a la primera anomalía ha convertido un fraude en una avería.

  • Límites que usted fija — llamadas simultáneas, llamadas por segundo, gasto diario por empresa y por usuario.
  • Destinos bloqueados — el internacional, los números de tarificación especial y los destinos de alto riesgo vienen cerrados por defecto y se abren explícitamente.
  • Detección de uso imposible — una extensión que se registra desde dos países en diez minutos, o que llama a las 3 de la madrugada a un país donde usted no tiene ningún cliente.
  • Corte quirúrgico — se cierra la ruta saliente sospechosa; las llamadas internas, la centralita y las emergencias continúan.

Ver las protecciones SIP

  1. Umbral superado

    La extensión 214 supera su límite de gasto hacia un destino cerrado por defecto.

  2. Corte selectivo

    La ruta internacional de esa extensión se cierra en unos segundos. Sus llamadas internas no se ven afectadas.

  3. Usted queda avisado

    Alerta inmediata a sus administradores, por correo y en la consola, con el detalle de las llamadas afectadas.

  4. Usted decide

    Reapertura con un clic si la actividad es legítima, o revocación de las credenciales de la extensión si no lo es.

Un conmutador de red visto de cerca, con latiguillos azules conectados y pilotos encendidos en la penumbra. Lo que queda expuesto

La superficie de ataque

El equipo instalado en su sede no tiene dirección pública.

Es la pregunta que un responsable de seguridad hace primero, y la respuesta es la que cierra el tema: nada de lo que Konvoice instala en su sede es alcanzable desde Internet. El equipo abre la conexión hacia la nube, nunca al revés, y no hay ninguna regla que escribir en su cortafuegos.

  • Ningún puerto entrante — ni SIP, ni SSH, ni consola de administración.
  • TLS mutuo — los dos extremos presentan un certificado; un equipo robado no se une a nada.
  • Firmware firmado — una imagen no firmada por nuestra cadena de producción se rechaza en el arranque.
  • Registrado en la nube — un equipo que intente algo distinto de lo que debe hacer se ve en su auditoría.

Superficie de ataque SIP

Lo que protege sus teléfonos de los escáneres de Internet.

Un puerto SIP abierto en Internet recibe sus primeros intentos de autenticación en unos minutos. Partimos de la base de que el ataque es permanente, porque lo es.

Limitación de tasa

Por dirección, por cuenta y por empresa. Una ráfaga de registros se ralentiza antes de bloquearse, lo que molesta al atacante sin penalizar a un teléfono que se reinicia.

Protección contra la fuerza bruta

Bloqueo temporal progresivo tras fallos repetidos, con listas de direcciones de confianza para sus sedes, de modo que una oficina entera no quede bloqueada por error.

Antibarrido

Los intentos de enumerar extensiones reciben respuestas indistinguibles: un atacante no puede deducir qué números existen.

Ocultación de topología

Nada de su arquitectura interna se trasluce en las cabeceras SIP. Los servidores de tratamiento no quedan expuestos nunca de forma directa.

Restricción geográfica

Sus teléfonos sólo pueden registrarse desde los países donde usted tiene empleados. El resto del mundo se rechaza por defecto.

Un secreto por equipo

Ninguna contraseña compartida entre el teléfono, el móvil y la aplicación. Los secretos se generan, nunca se eligen, y se pueden renovar en bloque.

Identidades y accesos

Nadie ve el espacio de otra empresa. Nunca.

El aislamiento entre empresas no es un filtro aplicado en el código de la aplicación: es una restricción aplicada por la base de datos, en cada consulta, incluidas las que escribiéramos mal.

Nueve permisos, y los suyos

Superadministrador, administrador de empresa, administrador de sede, supervisor, agente, usuario, sólo lectura, facturación, soporte. Cada uno ajustable, y se pueden crear permisos nuevos por empresa.

Aislamiento impuesto por la base

La separación entre empresas se aplica a nivel de filas de la base de datos. Una consulta que olvidara el filtro no devuelve nada en lugar de devolver los datos del vecino — y nuestras pruebas lo verifican en cada entrega.

Autenticación fuerte

Doble factor disponible en todas partes y exigible por política de empresa. Inicio de sesión único OpenID Connect o SAML con su proveedor de identidad. Sesiones revocables una a una.

Acceso temporal de nuestro soporte

Ninguno de nuestros ingenieros tiene acceso permanente a sus datos. Un acceso de soporte se solicita, se limita en el tiempo, se registra, y usted lo ve en su propio registro de auditoría.

Trazabilidad

El registro que consultará el día que haya que demostrar algo.

Un registro de auditoría sólo sirve en dos situaciones: un incidente de seguridad y una inspección. En ambas, un registro incompleto o modificable no vale nada.

  • Cada acción sensible produce un evento inalterable, de sólo escritura: creación de extensión, asignación de número, cambio de encaminamiento, modificación de troncal, escucha de una grabación, eliminación de un usuario, cambio de permisos.
  • Cada evento lleva el autor, la marca de tiempo, la dirección de origen y un identificador de correlación que enlaza la acción con la llamada afectada.
  • El registro se puede exportar en continuo hacia su propio recolector, para que la prueba no dependa únicamente de nosotros.
  • Los accesos a las grabaciones se registran igual que las modificaciones de configuración: saber quién ha escuchado qué es a menudo la pregunta más importante.

Plazos de conservación y RGPD

Marca de tiempoAutorAcción
14:02:11s.adjaniGrabación escuchada · llamada 8f3c
11:47:03a.dialloRuta saliente «Internacional» abierta
09:15:52support@konvoiceAcceso de soporte concedido · 60 min · ticket 4412
08:31:20sistemaExtensión 214 revocada · límite de fraude alcanzado
Extracto del registro de auditoría, tal como aparece en la consola.

Grabaciones

El dato más sensible que guardamos por usted.

La grabación de una llamada contiene una voz, un nombre, a veces un dato de salud o un medio de pago. Se trata en consecuencia.

ProtecciónLo que eso significa en la práctica
Cifrado en reposoClaves distintas por empresa, guardadas en un gestor de secretos separado del almacenamiento de los ficheros.
Acceso por enlace firmadoNinguna grabación es accesible por una dirección adivinable. Los enlaces caducan en unos minutos y están ligados a la sesión que los ha pedido.
Trazabilidad de las escuchasCada reproducción produce un evento de auditoría nominativo, consultable por sus administradores.
Plazo de conservación elegidoPor empresa, por sede y por cola. El borrado al vencimiento es automático y efectivo, no un simple ocultamiento.
Eliminación bajo peticiónUna llamada eliminada se lleva el audio, la transcripción, el resumen y las etiquetas derivadas.
Pausa durante los datos sensiblesEl agente puede suspender la grabación mientras se teclea un número de tarjeta, automáticamente o con un botón.
Aislamiento entre empresasLos ficheros de dos empresas no comparten ni espacio lógico de almacenamiento, ni clave de cifrado.
Un pasillo de racks en un centro de datos, entre dos hileras de servidores.

Nuestra cadena de producción

La seguridad del software antes de que llegue a su casa.

La mitad de los incidentes de seguridad recientes del sector no vienen de un ataque contra la plataforma, sino de una dependencia comprometida o de un secreto olvidado en un repositorio.

Ningún secreto en el código

Los repositorios se analizan en cada modificación. Los secretos viven en un gestor dedicado, con rotación planificada — y un almacenamiento cifrado local en los Edge sin conexión.

Dependencias inventariadas

Se produce una lista de materiales de software en cada versión. Las imágenes de contenedor se fijan por huella y se analizan antes de publicarse.

Entregas firmadas

Cada versión publicada se firma y se verifica antes de instalarse, también en los equipos Edge. Una actualización sin firmar no se aplica.

Revisión independiente

Las modificaciones que tocan la autenticación, el cifrado o el aislamiento entre empresas pasan por una revisión distinta de la de su autor.

Pruebas de intrusión

Realizadas por un tercero, sobre el perímetro de aplicación y el telefónico. El informe resumen se facilita a los clientes bajo acuerdo de confidencialidad.

Plan de respuesta escrito

Quién decide, quién le llama, en qué plazo. Notificar una brecha de datos en 72 horas exige saber quién marca el número a las tres de la madrugada.

Divulgación responsable

¿Ha encontrado un fallo? Escríbanos.

No emprendemos acciones contra los investigadores de buena fe y no pedimos silencio a cambio de una corrección. Si su comunicación es válida, le acreditamos públicamente — salvo que prefiera permanecer anónimo.

  • Escriba a [email protected]. Cifre si lo desea, nuestra clave está publicada en el fichero security.txt.
  • Acusamos recibo en 48 horas y damos una evaluación inicial en 5 días laborables.
  • Le mantenemos informado hasta la corrección, y acordamos juntos la fecha de publicación.
  • No acceda a los datos de ningún cliente, no degrade el servicio, y pruebe sólo en los entornos que le abramos — es la única contrapartida.

Lo que publicamos

  • Un boletín por cada vulnerabilidad corregida que consideremos significativa, con su severidad y las versiones afectadas.
  • El estado de la plataforma en tiempo real, incluidas las incidencias en curso.
  • Un informe escrito después de cada incidencia grave, también cuando la causa es nuestra.
  • La lista nominativa de nuestros subencargados y de las regiones donde se tratan sus datos.

Ver la página de cumplimiento

Preguntas de seguridad

¿Están certificados en ISO 27001 o SOC 2?
Todavía no, y preferimos escribirlo antes que dejar que un logotipo sugiera lo contrario. Nuestro sistema de gestión de la seguridad está construido sobre el marco ISO 27001 y el proceso de certificación está en marcha. Desde hoy respondemos a los cuestionarios de seguridad de sus equipos y facilitamos el informe resumen de nuestras pruebas de intrusión.
¿Pueden sus ingenieros escuchar nuestras llamadas?
No en funcionamiento normal: nadie en nuestra casa tiene acceso permanente a las grabaciones de un cliente. Un acceso de soporte debe pedirse, aprobarse y limitarse en el tiempo, y aparece en su registro de auditoría. También puede prohibir por completo el acceso del soporte a sus grabaciones, a costa de un diagnóstico más lento en caso de incidencia.
¿Qué pasa si uno de sus subencargados se ve comprometido?
Nuestro plan de respuesta cubre ese caso: aislamiento del conector o del servicio afectado, evaluación de la exposición, y notificación. Se le informa aunque su empresa no esté afectada, porque tiene derecho a saberlo antes de leerlo en otro sitio.
¿Cómo gestionan las llamadas de emergencia si tienen una incidencia?
Ésa es la razón de ser de la línea local de respaldo. En una sede con Edge y un acceso local, los números de emergencia salen por esa línea, sea cual sea el estado de nuestra plataforma. En una sede sin línea local, documentamos explícitamente ese riesgo residual en el expediente de diseño.
¿Hacen simulacros de avería?
Sí, e incluyen el corte deliberado del enlace entre una sede y la nube, la pérdida de un operador y la pérdida de una región de alojamiento. Los resultados alimentan nuestros compromisos de servicio, y no al revés.

Envíenos su cuestionario de seguridad.

Nuestras respuestas están escritas, fechadas y firmadas por una persona identificable. Las facilitamos antes de firmar, no después.

Los cuestionarios más frecuentes ya están cumplimentados y disponibles bajo petición.