- Cargo
- Director de tecnología
- Sector
- Imprenta
- Tipo de organización
- Equipo de 8 personas
- Miembro desde
- ago 2023
- Mensaje
- 275
Somos una empresa de tecnología de 25 personas que desarrolla integraciones de pasarelas de pago para fintech. Estamos haciendo un contrato de retención para Respuesta a Incidentes (Incident Response Retainer) con una firma independiente de ciberseguridad para recibir soporte urgente ante un posible ransomware, fuga de datos o interrupción crítica del servicio. Cerramos en un anticipo anual de 140.000 TL.
La empresa solicita que dejemos configurado desde ya un túnel VPN/SSH permanente hacia nuestro servidor de salto (jump host) y firewall en el entorno de producción, con el fin de no perder tiempo en caso de crisis y poder intervenir en los primeros 30 minutos. Piden cuentas redundantes y perfiles de acceso con privilegios totales (root/admin).
Nosotros estamos sumamente inquietos por dejar una puerta trasera permanentemente abierta a un tercero en nuestra infraestructura. Que estas cuentas sigan abiertas sin una emergencia real no cumple con nuestras políticas de seguridad. ¿Qué condiciones y mecanismos debemos exigir en el contrato para delimitar el acceso remoto del proveedor tanto legal como técnicamente?