forumAbrir tema

Daremos acceso al proveedor para respuesta a incidentes remota: ¿qué debe incluir el acuerdo de autorización?

PPolat G***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
275
#1

Somos una empresa de tecnología de 25 personas que desarrolla integraciones de pasarelas de pago para fintech. Estamos haciendo un contrato de retención para Respuesta a Incidentes (Incident Response Retainer) con una firma independiente de ciberseguridad para recibir soporte urgente ante un posible ransomware, fuga de datos o interrupción crítica del servicio. Cerramos en un anticipo anual de 140.000 TL.

La empresa solicita que dejemos configurado desde ya un túnel VPN/SSH permanente hacia nuestro servidor de salto (jump host) y firewall en el entorno de producción, con el fin de no perder tiempo en caso de crisis y poder intervenir en los primeros 30 minutos. Piden cuentas redundantes y perfiles de acceso con privilegios totales (root/admin).

Nosotros estamos sumamente inquietos por dejar una puerta trasera permanentemente abierta a un tercero en nuestra infraestructura. Que estas cuentas sigan abiertas sin una emergencia real no cumple con nuestras políticas de seguridad. ¿Qué condiciones y mecanismos debemos exigir en el contrato para delimitar el acceso remoto del proveedor tanto legal como técnicamente?

FFatih K***Experto
Cargo
Operador de entrada de datos
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
228

Doki · Prueba de penetración · 2025

Más útil#2

Respuesta corta: Bajo ninguna circunstancia se debe dar a un tercero acceso permanente o continuo (standing access). En el contrato debe estipularse un protocolo de "Acceso Justo a Tiempo" (Just-In-Time), estableciendo que las cuentas solo se activarán durante un incidente, previa aprobación bilateral y con sesiones con marca de tiempo.

La primera cláusula a incluir en el protocolo técnico debe ser el procedimiento de activación del acceso. El canal de acceso debe permanecer deshabilitado (disabled) en condiciones normales. Ante un incidente, la ventana de acceso solo se abrirá mediante la aprobación de un solo uso por parte de su administrador de sistemas, limitando esta sesión a un máximo de 4 u 8 horas. Al finalizar la sesión, las cuentas deben bloquearse automáticamente.

El segundo punto crítico son las trazas de auditoría y la custodia de pruebas. Debe constar en el contrato que todas las sesiones SSH y RDP que el proveedor realice a través del jump host se registrarán en video o mediante comandos. Si la empresa impide o elimina estos registros, se deben incluir cláusulas de penalización severas y rescisión justificada del contrato.

En tercer lugar, se deben aclarar los límites de acceso a los datos. Aunque el equipo de respuesta a incidentes tiene derecho a acceder a logs de sistema y volcados de memoria, debe establecerse explícitamente que no tienen autorización para ejecutar consultas "SELECT" directas ni extraer datos de tablas sensibles de la base de datos de clientes (tarjetas de crédito, identidades, etc.). La responsabilidad por culpa en filtraciones de datos causadas por empleados de la empresa y los límites de cobertura del seguro deben formar parte integral del contrato.

BBurak K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
48
#3

En lugar de una VPN permanente, pongan una solución de gestión de accesos privilegiados (PAM) de por medio. Que el analista no sepa la contraseña directamente al conectarse, que la clave se inyecte automáticamente desde un vault y que cada comando se transmita al instante por syslog a un servidor de logs independiente. Así no podrán borrar sus propios rastros.

DDamlaParticipante
Cargo
Director de clínica
Miembro desde
ago 2024
Mensaje
92
#4

En el texto legal debe quedar clara la distinción entre encargado del tratamiento y responsable del tratamiento según la normativa de protección de datos personales. Además, para no alterar la cadena de custodia (chain of custody) en peritajes informáticos, se debe estipular en el contrato que la metodología aplicada cumpla con estándares reconocidos internacionalmente.

CCaner B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
1
#5

Hace dos años le dimos acceso VPN permanente a una consultora similar para hacer pruebas, el trabajo terminó pero la cuenta no se cerró. Nueve meses después le robaron la laptop a un empleado de esa empresa y unos atacantes entraron a nuestra red. Por suerte lo cazamos temprano por los logs. Desde ese día no le abrimos la puerta a nadie si no es con una cuenta temporal.

FFatma Ç***Participante
Cargo
Director de producción
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
27
#6

Limiten la conexión desde el firewall para permitir únicamente dos direcciones IP fijas que reporte la empresa. Bloqueen por completo el acceso desde casa, cafeterías o IP dinámicas. Exijan autenticación de doble factor (MFA) obligatoriamente con llave física.

ZZafer A***Experto
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
feb 2023
Mensaje
4
#7

El argumento de "no podemos responder en la primera media hora" suele ser pura flojera. Activar una cuenta con un script de aprobación automática toma 90 segundos. No dejen su infraestructura permanentemente expuesta solo para que ellos estén cómodos.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#8

3 cláusulas que debes incluir en el contrato: 1) Lista con nombres y antecedentes penales de los especialistas del equipo de respuesta. 2) Estándar de cifrado y protocolo de destrucción para los datos que salgan del sistema para análisis (por ejemplo, RAM dump). 3) Límites de indemnización si ocurre una caída del servicio por una mala intervención.

MMert Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
133
#9

Dejar permisos permanentes de root o domain admin a una empresa externa no es aceptable bajo ningún estándar de seguridad.

GGürkan Y***Participante
Cargo
Secretaria
Sector
Inmobiliaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2022
Mensaje
85
#10

¿El equipo que hará la intervención tiene seguro de responsabilidad civil profesional? Si se cargan la base de datos con un comando mal metido o se filtran datos, ¿cuánto de ese daño cubre la póliza del seguro?

HHaticeParticipante
Cargo
Empresa familiar
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
86
#11

Quisiera hacer una pregunta. la verdad que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Todos los que se apresuran con acuerdo autorizacion respuesta remota incidentes se atascan en el mismo punto. Esta es mi opinión no lo escribo como una verdad absoluta.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#12

Exactamente así. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

EErcan T***Participante
Cargo
Director de cuentas corporativas
Miembro desde
ene 2024
Mensaje
96
#13

Permíteme resumir lo que se ha dicho hasta ahora. Que todo el mundo haga algo no significa que sea lo correcto.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Lo dejo como nota, por si sirve.

MMurat T***Participante
Cargo
Administrador de red
Sector
Seguros
Tipo de organización
agencia boutique
Miembro desde
ene 2025
Mensaje
80
#14

Buen trabajo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Ánimo.

EEsra A***Participante
Cargo
Técnico de servicio
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2025
Mensaje
9
#15

Tomo nota, gracias.

SSelim E***Participante
Cargo
Director financiero
Sector
Turismo
Tipo de organización
cooperativa
Miembro desde
oct 2025
Mensaje
209
#16

Muchas gracias, lo probaré hoy. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Yo seguiría por ese camino.

AAycan C***Participante
Cargo
Desarrollador de software
Sector
vidrio
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2025
Mensaje
122
#17

estooy de acuerdo.

EEmre T***Participante
Cargo
Responsable de compras
Sector
Servicios de seguridad
Tipo de organización
cooperativa
Miembro desde
feb 2024
Mensaje
170
#18

Lo probaré.

LLevent B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
24
#19

Tienes razón, yo también pasé por lo mismo. Si regañas las falsas alarmas, nadie volverá a reportar.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAli T***Participante
Cargo
Miembro del consejo de administración
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2025
Mensaje
334
#20

permíteme resumir lo que se ha dicho hasta ahora. la respuesta varía muho según el sector no hay una regla general.

si tenéis dudas, escribid os repsonderé en la medida de lo posible.

Responder