Seguridad
Una factura de 40.000 € en una noche. Eso es contra lo que diseñamos.
El fraude en telecomunicaciones no va a por sus datos: va a por su línea. Un teléfono cuya contraseña se filtra hace miles de llamadas a números de tarificación especial durante un fin de semana, y la factura es legalmente suya. Esta página describe exactamente lo que hacemos para que eso no ocurra.
El registro de auditoría: encadenado por huella, así que una línea retirada se nota.
Transporte
Nada circula en claro, tampoco dentro de su red.
La telefonía IP ha tolerado durante mucho tiempo el SIP en claro en la red local. Una red interna no es una red de confianza: es simplemente una red que usted todavía no ha visto comprometida.
Señalización
SIP sobre TLS 1.3 exclusivamente. Las suites obsoletas se rechazan en el servidor, no simplemente se desaconsejan. No es posible negociar a la baja hacia SIP en claro.
Voz
SRTP con intercambio de claves DTLS. Una llamada cuyo audio no se puede cifrar no se establece en claro: falla, y el fallo queda registrado.
Del Edge a la nube
TLS mutuo: los dos extremos presentan un certificado. Un equipo robado no se une a su empresa, y un servidor suplantado no lo aceptan sus equipos.
En reposo
Grabaciones, mensajes de voz y transcripciones cifrados en disco, con claves distintas por empresa y una rotación planificada.
Cuarenta mil euros en una noche es el importe real de un fraude de tráfico saliente en una centralita mal configurada.
El límite de gasto no es una opción de un plan superior
Antifraude
El motor que corta la ruta sospechosa sin cortar su empresa.
La regla que importa no es detectar el fraude: es pararlo sin que sus equipos dejen de trabajar. Una plataforma que suspende toda la cuenta a la primera anomalía ha convertido un fraude en una avería.
- Límites que usted fija — llamadas simultáneas, llamadas por segundo, gasto diario por empresa y por usuario.
- Destinos bloqueados — el internacional, los números de tarificación especial y los destinos de alto riesgo vienen cerrados por defecto y se abren explícitamente.
- Detección de uso imposible — una extensión que se registra desde dos países en diez minutos, o que llama a las 3 de la madrugada a un país donde usted no tiene ningún cliente.
- Corte quirúrgico — se cierra la ruta saliente sospechosa; las llamadas internas, la centralita y las emergencias continúan.
Umbral superado
La extensión 214 supera su límite de gasto hacia un destino cerrado por defecto.
Corte selectivo
La ruta internacional de esa extensión se cierra en unos segundos. Sus llamadas internas no se ven afectadas.
Usted queda avisado
Alerta inmediata a sus administradores, por correo y en la consola, con el detalle de las llamadas afectadas.
Usted decide
Reapertura con un clic si la actividad es legítima, o revocación de las credenciales de la extensión si no lo es.
La superficie de ataque
El equipo instalado en su sede no tiene dirección pública.
Es la pregunta que un responsable de seguridad hace primero, y la respuesta es la que cierra el tema: nada de lo que Konvoice instala en su sede es alcanzable desde Internet. El equipo abre la conexión hacia la nube, nunca al revés, y no hay ninguna regla que escribir en su cortafuegos.
- Ningún puerto entrante — ni SIP, ni SSH, ni consola de administración.
- TLS mutuo — los dos extremos presentan un certificado; un equipo robado no se une a nada.
- Firmware firmado — una imagen no firmada por nuestra cadena de producción se rechaza en el arranque.
- Registrado en la nube — un equipo que intente algo distinto de lo que debe hacer se ve en su auditoría.
Superficie de ataque SIP
Lo que protege sus teléfonos de los escáneres de Internet.
Un puerto SIP abierto en Internet recibe sus primeros intentos de autenticación en unos minutos. Partimos de la base de que el ataque es permanente, porque lo es.
Limitación de tasa
Por dirección, por cuenta y por empresa. Una ráfaga de registros se ralentiza antes de bloquearse, lo que molesta al atacante sin penalizar a un teléfono que se reinicia.
Protección contra la fuerza bruta
Bloqueo temporal progresivo tras fallos repetidos, con listas de direcciones de confianza para sus sedes, de modo que una oficina entera no quede bloqueada por error.
Antibarrido
Los intentos de enumerar extensiones reciben respuestas indistinguibles: un atacante no puede deducir qué números existen.
Ocultación de topología
Nada de su arquitectura interna se trasluce en las cabeceras SIP. Los servidores de tratamiento no quedan expuestos nunca de forma directa.
Restricción geográfica
Sus teléfonos sólo pueden registrarse desde los países donde usted tiene empleados. El resto del mundo se rechaza por defecto.
Un secreto por equipo
Ninguna contraseña compartida entre el teléfono, el móvil y la aplicación. Los secretos se generan, nunca se eligen, y se pueden renovar en bloque.
Identidades y accesos
Nadie ve el espacio de otra empresa. Nunca.
El aislamiento entre empresas no es un filtro aplicado en el código de la aplicación: es una restricción aplicada por la base de datos, en cada consulta, incluidas las que escribiéramos mal.
Nueve permisos, y los suyos
Superadministrador, administrador de empresa, administrador de sede, supervisor, agente, usuario, sólo lectura, facturación, soporte. Cada uno ajustable, y se pueden crear permisos nuevos por empresa.
Aislamiento impuesto por la base
La separación entre empresas se aplica a nivel de filas de la base de datos. Una consulta que olvidara el filtro no devuelve nada en lugar de devolver los datos del vecino — y nuestras pruebas lo verifican en cada entrega.
Autenticación fuerte
Doble factor disponible en todas partes y exigible por política de empresa. Inicio de sesión único OpenID Connect o SAML con su proveedor de identidad. Sesiones revocables una a una.
Acceso temporal de nuestro soporte
Ninguno de nuestros ingenieros tiene acceso permanente a sus datos. Un acceso de soporte se solicita, se limita en el tiempo, se registra, y usted lo ve en su propio registro de auditoría.
Trazabilidad
El registro que consultará el día que haya que demostrar algo.
Un registro de auditoría sólo sirve en dos situaciones: un incidente de seguridad y una inspección. En ambas, un registro incompleto o modificable no vale nada.
- Cada acción sensible produce un evento inalterable, de sólo escritura: creación de extensión, asignación de número, cambio de encaminamiento, modificación de troncal, escucha de una grabación, eliminación de un usuario, cambio de permisos.
- Cada evento lleva el autor, la marca de tiempo, la dirección de origen y un identificador de correlación que enlaza la acción con la llamada afectada.
- El registro se puede exportar en continuo hacia su propio recolector, para que la prueba no dependa únicamente de nosotros.
- Los accesos a las grabaciones se registran igual que las modificaciones de configuración: saber quién ha escuchado qué es a menudo la pregunta más importante.
Grabaciones
El dato más sensible que guardamos por usted.
La grabación de una llamada contiene una voz, un nombre, a veces un dato de salud o un medio de pago. Se trata en consecuencia.
| Protección | Lo que eso significa en la práctica |
|---|---|
| Cifrado en reposo | Claves distintas por empresa, guardadas en un gestor de secretos separado del almacenamiento de los ficheros. |
| Acceso por enlace firmado | Ninguna grabación es accesible por una dirección adivinable. Los enlaces caducan en unos minutos y están ligados a la sesión que los ha pedido. |
| Trazabilidad de las escuchas | Cada reproducción produce un evento de auditoría nominativo, consultable por sus administradores. |
| Plazo de conservación elegido | Por empresa, por sede y por cola. El borrado al vencimiento es automático y efectivo, no un simple ocultamiento. |
| Eliminación bajo petición | Una llamada eliminada se lleva el audio, la transcripción, el resumen y las etiquetas derivadas. |
| Pausa durante los datos sensibles | El agente puede suspender la grabación mientras se teclea un número de tarjeta, automáticamente o con un botón. |
| Aislamiento entre empresas | Los ficheros de dos empresas no comparten ni espacio lógico de almacenamiento, ni clave de cifrado. |
Nuestra cadena de producción
La seguridad del software antes de que llegue a su casa.
La mitad de los incidentes de seguridad recientes del sector no vienen de un ataque contra la plataforma, sino de una dependencia comprometida o de un secreto olvidado en un repositorio.
Ningún secreto en el código
Los repositorios se analizan en cada modificación. Los secretos viven en un gestor dedicado, con rotación planificada — y un almacenamiento cifrado local en los Edge sin conexión.
Dependencias inventariadas
Se produce una lista de materiales de software en cada versión. Las imágenes de contenedor se fijan por huella y se analizan antes de publicarse.
Entregas firmadas
Cada versión publicada se firma y se verifica antes de instalarse, también en los equipos Edge. Una actualización sin firmar no se aplica.
Revisión independiente
Las modificaciones que tocan la autenticación, el cifrado o el aislamiento entre empresas pasan por una revisión distinta de la de su autor.
Pruebas de intrusión
Realizadas por un tercero, sobre el perímetro de aplicación y el telefónico. El informe resumen se facilita a los clientes bajo acuerdo de confidencialidad.
Plan de respuesta escrito
Quién decide, quién le llama, en qué plazo. Notificar una brecha de datos en 72 horas exige saber quién marca el número a las tres de la madrugada.
Divulgación responsable
¿Ha encontrado un fallo? Escríbanos.
No emprendemos acciones contra los investigadores de buena fe y no pedimos silencio a cambio de una corrección. Si su comunicación es válida, le acreditamos públicamente — salvo que prefiera permanecer anónimo.
- Escriba a [email protected]. Cifre si lo desea, nuestra clave está publicada en el fichero security.txt.
- Acusamos recibo en 48 horas y damos una evaluación inicial en 5 días laborables.
- Le mantenemos informado hasta la corrección, y acordamos juntos la fecha de publicación.
- No acceda a los datos de ningún cliente, no degrade el servicio, y pruebe sólo en los entornos que le abramos — es la única contrapartida.
Lo que publicamos
- Un boletín por cada vulnerabilidad corregida que consideremos significativa, con su severidad y las versiones afectadas.
- El estado de la plataforma en tiempo real, incluidas las incidencias en curso.
- Un informe escrito después de cada incidencia grave, también cuando la causa es nuestra.
- La lista nominativa de nuestros subencargados y de las regiones donde se tratan sus datos.
Preguntas de seguridad
¿Están certificados en ISO 27001 o SOC 2?
¿Pueden sus ingenieros escuchar nuestras llamadas?
¿Qué pasa si uno de sus subencargados se ve comprometido?
¿Cómo gestionan las llamadas de emergencia si tienen una incidencia?
¿Hacen simulacros de avería?
Envíenos su cuestionario de seguridad.
Nuestras respuestas están escritas, fechadas y firmadas por una persona identificable. Las facilitamos antes de firmar, no después.
Los cuestionarios más frecuentes ya están cumplimentados y disponibles bajo petición.