Alcance
Esta página de seguridad resume las prácticas SynchrotronAI para las operaciones de sitios web, los servicios profesionales, los servicios gestionados, los productos SaaS, los pilotos, la infraestructura de nube, las integraciones, el desarrollo de software, el soporte y los entornos de clientes. Los compromisos específicos pueden variar según el acuerdo firmado, el pedido, la arquitectura, el entorno de nube del cliente, la madurez del producto y el alcance del soporte.
La seguridad es una responsabilidad compartida. SynchrotronAI es responsable de los controles que opera. Los clientes siguen siendo responsables de los sistemas gestionados por los clientes, los proveedores de identidades, los dispositivos, los administradores, los datos de origen, los permisos, los procesos empresariales y las herramientas de terceros que seleccionen o controlen.
Gobernanza y responsabilidad
SynchrotronAI diseña la seguridad en torno al riesgo del flujo de trabajo empresarial, la arquitectura en la nube, la identidad, el tratamiento de datos, la selección de proveedores, la ingeniería segura, la supervisión y la respuesta a los incidentes. Las expectativas de seguridad se tienen en cuenta durante la determinación del proyecto, la planificación de la arquitectura, la implementación, el despliegue, el soporte y las operaciones de servicios gestionados.
Las revisiones de seguridad pueden incluir la clasificación de los datos, los requisitos de acceso, la selección del entorno de nube, las condiciones del proveedor, las necesidades de registro, los requisitos de respaldo, el riesgo de integración, la gestión del cambio y la propiedad del soporte
Clasificación y minimización de datos
SynchrotronAI espera que los clientes clasifiquen los datos antes de usarlos en producción y eviten enviar datos innecesarios para el flujo de trabajo. Los datos sensibles, regulados, confidenciales o de alto riesgo deben identificarse durante el análisis para poder seleccionar intencionalmente los controles de acceso, retención, registro, subprocesadores, cifrado y revisión.
Infraestructura de nube
SynchrotronAI puede utilizar Amazon Web Services, Microsoft Azure, Google Cloud, Cloudflare y entornos de nube seleccionados por el cliente, según el producto o la contratación. Los controles en la nube pueden incluir la identidad gestionada, la segmentación de la red, las funciones de cifrado, las políticas de almacenamiento, el registro, la supervisión, los servicios de respaldo, la gestión de vulnerabilidades y los controles de seguridad nativos del proveedor.
Los requisitos de residencia de datos, despliegue regional, aislamiento, arrendamiento o proveedor de nube específicos del cliente deben documentarse en el orden o la arquitectura aplicables.
Identidad y acceso
SynchrotronAI aplica prácticas de acceso con privilegios mínimos cuando es práctico. El acceso debe limitarse al personal, los sistemas y los proveedores que necesiten acceder para la contratación. El acceso administrativo debe protegerse mediante una autenticación sólida, los permisos basados en funciones, la revisión del acceso, la gestión segura de las credenciales y la eliminación rápida cuando ya no se necesite.
Los clientes son responsables de gestionar las cuentas de usuario del lado del cliente, los administradores, la configuración del proveedor de identidad, la autenticación multifactor, la seguridad de los dispositivos y las solicitudes de acceso, a menos que SynchrotronAI sea responsable expresamente en el ámbito de los servicios gestionados.
Secretos y credenciales
Los secretos, las claves API, los tokens de acceso, los certificados, las contraseñas y las credenciales de producción deben almacenarse en los sistemas de gestión de secretos aprobados y rotarse cuando el riesgo cambie. Los clientes no deben enviar secretos a través de formularios públicos, mensajes de chat, documentos, capturas de pantalla, billetes o registros a menos que se haya aprobado un método de intercambio seguro.
Cifrado y protección de datos
SynchrotronAI utiliza el cifrado en tránsito cuando procede y el cifrado en reposo compatible con el proveedor para los sistemas alojados, el almacenamiento, las bases de datos, las copias de seguridad y los registros cuando están disponibles y dentro del alcance. Los controles adicionales, como las claves gestionadas por el cliente, el almacenamiento regional, el enmascaramiento de datos, la redacción o el cifrado a nivel de campo, pueden requerir un alcance y una arquitectura escritos.
Los datos confidenciales o regulados no deben enviarse a través de formularios públicos. Debe gestionarse únicamente en virtud de un compromiso aprobado con las medidas de seguridad adecuadas.
Desarrollo de software seguro
Las prácticas de ingeniería SynchrotronAI pueden incluir la revisión del código, la gestión de dependencias, la comprobación de tipos, las pruebas automatizadas, la clasificación, las comprobaciones de regresión visual, la revisión del despliegue, la separación de entornos, la gestión de secretos y el seguimiento de cambios. Los controles exactos dependen del repositorio, el producto, el proyecto y los requisitos del cliente.
Los cambios sensibles a la seguridad deben revisarse para comprobar la autenticación, la autorización, la validación de entradas, la exposición de los datos, la gestión de errores, el registro, el riesgo de dependencia y el impacto operativo.
Separación de entornos
Cuando es práctico, SynchrotronAI separa los entornos de desarrollo, puesta en escena y producción y utiliza controles de configuración, credenciales e despliegue específicos del entorno. El modelo exacto depende del producto, el proyecto, el proveedor de nube, el entorno del cliente y el alcance escrito.
Registro y supervisión
SynchrotronAI puede recopilar registros, métricas, rastreos, metadatos de despliegue, eventos de seguridad y telemetría operativa para mantener la fiabilidad, detectar el abuso, investigar los incidentes, solucionar problemas y ayudar a los clientes. Los registros deben protegerse en función de su confidencialidad y conservarse según las necesidades operativas, legales y contractuales.
Los clientes deben evitar colocar secretos, credenciales, datos personales innecesarios o registros confidenciales en los registros, las solicitudes, los tickets, los formularios, los nombres de archivos o los mensajes de soporte.
Gestión de vulnerabilidades y dependencias
SynchrotronAI supervisa y aborda las vulnerabilidades en función de la gravedad, la explotabilidad, la exposición, los sistemas afectados, el impacto en los clientes y el riesgo operativo. La solución puede incluir actualizaciones de dependencias, cambios de configuración, controles de compensación, actualizaciones de proveedores, cambios de infraestructura o instrucciones para el cliente.
Los clientes deben aplicar sin demora los parches, los cambios de configuración, las actualizaciones de permisos, las rotaciones de credenciales y las medidas de mitigación necesarios para los entornos controlados por el cliente.
Respuesta a un incidente
SynchrotronAI investigará los presuntos incidentes de seguridad relacionados con los sistemas que opera. La respuesta puede incluir la contención, la restricción de acceso, la revisión del registro, la coordinación de los proveedores, la notificación al cliente, la corrección, la supervisión y las mejoras posteriores al incidente. Las obligaciones de aviso por los incidentes de datos de los clientes se gestionan de acuerdo con el acuerdo y la ley aplicables.
Los clientes deben denunciar sin demora las sospechas de acceso no autorizado, el compromiso de las credenciales, el comportamiento inusual del sistema, la exposición de datos o los problemas de seguridad.
Informe de vulnerabilidades
Los investigadores de seguridad y los clientes deben denunciar las sospechas de vulnerabilidad a [email protected] con suficiente detalle como para reproducir y evaluar el problema. No acceda, altere, destruya, exfiltre ni divulgue datos que no sean suyos. No realice pruebas de denegación de servicio, ingeniería social, ataques físicos, spam ni pruebas contra sistemas de terceros sin autorización por escrito.
Respaldo y recuperación
Las prácticas de respaldo y recuperación dependen del producto, el proveedor de nube, la base de datos, el almacenamiento de archivos, el modelo de despliegue y el alcance escrito. Los objetivos de punto de recuperación, los objetivos de tiempo de recuperación, los requisitos de retención, restauración, pruebas, recuperación ante desastres y alta disponibilidad deben documentarse en el acuerdo aplicable cuando son fundamentales para la empresa.
Seguridad de proveedores
SynchrotronAI utiliza subprocesadores y proveedores operativos para la seguridad, el alojamiento, los pagos, CRM, el desarrollo, el despliegue y las operaciones en la nube. La selección del proveedor tiene en cuenta el propósito del proveedor, el riesgo, la postura de seguridad, la fiabilidad, las categorías de datos y los requisitos del cliente. La lista de núcleos está disponible en Subprocesadores.
Responsabilidades con el cliente
Los clientes son responsables de la recopilación legal de datos, la minimización de datos, la formación de los usuarios, el acceso de los administradores, la configuración del proveedor de identidades, la seguridad de los puntos finales, la configuración del sistema del cliente, las aprobaciones de integraciones de terceros, las decisiones de retención, los controles de los procesos empresariales y la revisión humana de los resultados asistidos por IA.
Los clientes deben avisar a SynchrotronAI antes de enviar datos confidenciales, regulados, de alto riesgo, de producción o de misión crítica para poder tener el alcance correcto.
Limitaciones
Esta página es un resumen de seguridad pública y no un certificado, un informe de auditoría, una garantía o una descripción completa de cada control. Los compromisos de seguridad de un producto, servicio o entorno gestionado en particular deben documentarse en el acuerdo aplicable.
Contacto
Las preguntas de seguridad pueden enviarse a través de la entrada de revisión del flujo de trabajo o por correo electrónico a [email protected].