CONFIANZA · SEGURIDAD DE LA PLATAFORMA

Cómo aseguramos
Aitamit por dentro.

Aquí explicamos qué hacemos de verdad en arquitectura, criptografía, hardening y operación para que Aitamit sea genuinamente segura. Solo medidas que existen y que puedes comprobar; lo que no tenemos, no lo prometemos.

Filosofía de seguridad

Aitamit gestiona inventario sensible y permite sesiones remotas sobre los endpoints de sus clientes. Una brecha en Aitamit no sería un incidente nuestro: sería un incidente para todos los clientes a la vez. Por eso operamos bajo el principio "secure by design, secure by default": el diseño impide categorías enteras de fallos y los valores por defecto son los seguros.

La auditoría inmutable en cadena de hashes es el corazón del producto: cada evento relevante queda registrado con un SHA-256 que incluye el hash del evento anterior, de modo que cualquier alteración retroactiva rompe la cadena y es detectable. Los informes que genera Aitamit van firmados con SHA-256 y pueden verificarse públicamente en https://aitamit.com/verify.

Publicamos esta página con detalle porque la transparencia es parte de la seguridad. Y la transparencia incluye decir lo que no tenemos: ni certificación ISO propia ni SOC 24x7. Aitamit genera evidencia técnica (auditoría verificable, informes firmados, SBOM) para la certificación de tu organización, que es la que importa.

PILARES DE SEGURIDAD

Cómo está construida la seguridad de Aitamit

Aislamiento multi-tenant estricto

Cada dato pertenece a un tenant y toda consulta queda acotada a ese tenant a nivel de aplicación y de base de datos. Los servicios se ejecutan en contenedores con límites de recursos y en una red interna aislada: solo el proxy inverso está expuesto al exterior.

Cifrado en tránsito y BYOK

TLS en todo el perímetro con HSTS, incluidas las conexiones del agente con el servidor. Para los datos más sensibles, BYOK con AES-256-GCM a nivel de aplicación: cifrado con una clave que aporta el cliente y que EDS no custodia.

Sesiones remotas auditadas

El agente trabaja con modelo pull: es él quien abre la conexión saliente cifrada con TLS, sin puertos entrantes expuestos en los endpoints. Cada sesión remota queda registrada en la auditoría hash-chain: quién, cuándo, sobre qué equipo y durante cuánto tiempo.

Auditoría inmutable hash-chain

Cada evento (acceso, cambio de configuración, sesión remota, inventario) se registra con un SHA-256 que incluye el hash del evento anterior. Cualquier modificación retroactiva rompe la cadena y es detectable. Los informes van firmados y son verificables en https://aitamit.com/verify.

Hardening de la infraestructura

VPS de IONOS en Alemania (UE) gestionados por EDS, con despliegue mediante Docker Compose. Proxy inverso Traefik con TLS + HSTS y cabeceras de seguridad OWASP, rate limiting y protección frente a fuerza bruta, cortafuegos UFW y fail2ban en el perímetro.

Supply chain

SBOM público en formato SPDX para cada release, para que puedas auditar exactamente qué componentes ejecuta la plataforma. Los binarios del agente se publican con su checksum .sha256 para verificar su integridad antes de desplegarlos.

Operación y respuesta

Continuidad: réplica caliente en un VPS espejo en la UE con sincronización cada 15 minutos, más backup nocturno cifrado off-site en infraestructura propia de EDS. Ante un incidente de seguridad: contención, análisis, comunicación a los clientes afectados y las notificaciones que exija el RGPD; la auditoría hash-chain permite demostrar exactamente a qué se accedió. Tras la baja de un tenant, sus datos y backups se eliminan en un plazo máximo de 90 días. Y lo que no tenemos, dicho sin rodeos: ni SOC 24x7, ni bug bounty, ni programa de pentesting, ni certificación ISO propia o "en proceso". Aitamit genera la evidencia técnica que respalda la certificación de tu organización.

  • TLS + HSTS: en todo el perímetro, con cabeceras de seguridad OWASP
  • Continuidad: réplica cada 15 min + backup nocturno cifrado off-site
  • Auditoría verificable: hash-chain e informes firmados SHA-256 (aitamit.com/verify)
  • BYOK: AES-256-GCM a nivel de aplicación
  • Supply chain: SBOM SPDX público + checksums .sha256 del agente
PREGUNTAS FRECUENTES

Dudas sobre seguridad de la plataforma

¿Cómo verifico un informe de Aitamit?
Cada informe va firmado con SHA-256. En https://aitamit.com/verify puedes introducir el hash y comprobar que el documento es auténtico y no ha sido alterado, sin necesidad de cuenta.
¿Qué pasa si EDS sufre un incidente?
Contención y análisis, comunicación a los clientes afectados y las notificaciones que exija el RGPD. La auditoría inmutable permite demostrar exactamente a qué se accedió, y la réplica cada 15 minutos más el backup nocturno cifrado permiten restaurar el servicio.
¿BYOK está disponible?
Sí: cifrado AES-256-GCM a nivel de aplicación con una clave que aporta tu organización. EDS no custodia esa clave: si la revocas, los datos cifrados con ella quedan inaccesibles incluso para nosotros.
¿Tenéis certificación ISO 27001?
No, y no vamos a decirte que está "en proceso". Aitamit está construida para generar la evidencia técnica (auditoría hash-chain verificable, informes firmados, SBOM público) que respalda la certificación de tu organización, que es la que tus auditores van a examinar.

¿Dudas sobre seguridad?

Si necesitas más detalle sobre las medidas de seguridad de la plataforma o documentación para tu due diligence, escríbenos a soporte@aitamit.com.