Cómo aseguramos
Aitamit por dentro.
Aquí explicamos qué hacemos de verdad en arquitectura, criptografía, hardening y operación para que Aitamit sea genuinamente segura. Solo medidas que existen y que puedes comprobar; lo que no tenemos, no lo prometemos.
Filosofía de seguridad
Aitamit gestiona inventario sensible y permite sesiones remotas sobre los endpoints de sus clientes. Una brecha en Aitamit no sería un incidente nuestro: sería un incidente para todos los clientes a la vez. Por eso operamos bajo el principio "secure by design, secure by default": el diseño impide categorías enteras de fallos y los valores por defecto son los seguros.
La auditoría inmutable en cadena de hashes es el corazón del producto: cada evento relevante queda registrado con un SHA-256 que incluye el hash del evento anterior, de modo que cualquier alteración retroactiva rompe la cadena y es detectable. Los informes que genera Aitamit van firmados con SHA-256 y pueden verificarse públicamente en https://aitamit.com/verify.
Publicamos esta página con detalle porque la transparencia es parte de la seguridad. Y la transparencia incluye decir lo que no tenemos: ni certificación ISO propia ni SOC 24x7. Aitamit genera evidencia técnica (auditoría verificable, informes firmados, SBOM) para la certificación de tu organización, que es la que importa.
Cómo está construida la seguridad de Aitamit
Aislamiento multi-tenant estricto
Cada dato pertenece a un tenant y toda consulta queda acotada a ese tenant a nivel de aplicación y de base de datos. Los servicios se ejecutan en contenedores con límites de recursos y en una red interna aislada: solo el proxy inverso está expuesto al exterior.
Cifrado en tránsito y BYOK
TLS en todo el perímetro con HSTS, incluidas las conexiones del agente con el servidor. Para los datos más sensibles, BYOK con AES-256-GCM a nivel de aplicación: cifrado con una clave que aporta el cliente y que EDS no custodia.
Sesiones remotas auditadas
El agente trabaja con modelo pull: es él quien abre la conexión saliente cifrada con TLS, sin puertos entrantes expuestos en los endpoints. Cada sesión remota queda registrada en la auditoría hash-chain: quién, cuándo, sobre qué equipo y durante cuánto tiempo.
Auditoría inmutable hash-chain
Cada evento (acceso, cambio de configuración, sesión remota, inventario) se registra con un SHA-256 que incluye el hash del evento anterior. Cualquier modificación retroactiva rompe la cadena y es detectable. Los informes van firmados y son verificables en https://aitamit.com/verify.
Hardening de la infraestructura
VPS de IONOS en Alemania (UE) gestionados por EDS, con despliegue mediante Docker Compose. Proxy inverso Traefik con TLS + HSTS y cabeceras de seguridad OWASP, rate limiting y protección frente a fuerza bruta, cortafuegos UFW y fail2ban en el perímetro.
Supply chain
SBOM público en formato SPDX para cada release, para que puedas auditar exactamente qué componentes ejecuta la plataforma. Los binarios del agente se publican con su checksum .sha256 para verificar su integridad antes de desplegarlos.
Operación y respuesta
Continuidad: réplica caliente en un VPS espejo en la UE con sincronización cada 15 minutos, más backup nocturno cifrado off-site en infraestructura propia de EDS. Ante un incidente de seguridad: contención, análisis, comunicación a los clientes afectados y las notificaciones que exija el RGPD; la auditoría hash-chain permite demostrar exactamente a qué se accedió. Tras la baja de un tenant, sus datos y backups se eliminan en un plazo máximo de 90 días. Y lo que no tenemos, dicho sin rodeos: ni SOC 24x7, ni bug bounty, ni programa de pentesting, ni certificación ISO propia o "en proceso". Aitamit genera la evidencia técnica que respalda la certificación de tu organización.
- TLS + HSTS: en todo el perímetro, con cabeceras de seguridad OWASP
- Continuidad: réplica cada 15 min + backup nocturno cifrado off-site
- Auditoría verificable: hash-chain e informes firmados SHA-256 (aitamit.com/verify)
- BYOK: AES-256-GCM a nivel de aplicación
- Supply chain: SBOM SPDX público + checksums .sha256 del agente
Dudas sobre seguridad de la plataforma
¿Cómo verifico un informe de Aitamit?
¿Qué pasa si EDS sufre un incidente?
¿BYOK está disponible?
¿Tenéis certificación ISO 27001?
¿Dudas sobre seguridad?
Si necesitas más detalle sobre las medidas de seguridad de la plataforma o documentación para tu due diligence, escríbenos a soporte@aitamit.com.