Control de acceso

CrowdHandler aplica estrictas políticas de control de acceso para limitar el acceso a los sistemas y a los datos únicamente a las personas autorizadas. Nuestros procedimientos de control de acceso lógico incluyen:

Usuarios finales

Los usuarios finales de las aplicaciones de nuestro cliente son anónimos y se identifican únicamente mediante un token aleatorio. No tienen derechos de inicio de sesión ni acceso a ningún sistema o dato de CrowdHandler. No existe ningún método mediante el cual una sesión de usuario final pueda convertirse en una sesión de usuario del panel de administración.

Usuarios del portal de administración

Los administradores de los clientes acceden a nuestro portal de administración para configurar los ajustes y consultar los informes. El acceso se controla mediante:

  • Inicios de sesión específicos: cada administrador de cliente dispone de un nombre de usuario y una contraseña únicos para acceder a nuestro portal. Las contraseñas se almacenan mediante un proceso seguro de hash y sal.
  • Acceso basado en roles: a los administradores se les asignan roles estándar de «Usuario» o roles privilegiados de «Administrador» para determinar a qué funciones del portal pueden acceder. Solo los roles de administrador pueden acceder a la información de facturación o realizar cambios en la gestión de usuarios.
  • Autenticación de dos factores (opcional): los administradores pueden activar la autenticación de dos factores en sus cuentas del portal mediante Google Authenticator o una aplicación similar para añadir una capa adicional de seguridad.

Usuarios de AWS (solo personal de CrowdHandler)

El personal de CrowdHandler accede a nuestro entorno de AWS a través de una VPN segura y de inicios de sesión protegidos con autenticación multifactorial (MFA) para administrar la infraestructura y los componentes de las aplicaciones. El acceso se controla mediante:

  • Usuarios IAM específicos: cada miembro del personal dispone de un nombre de usuario y una contraseña IAM únicos para iniciar sesión en la consola de AWS y en la CLI. Las contraseñas son complejas y se cambian cada 90 días.
  • Acceso estrictamente basado en el principio del mínimo privilegio: se utilizan políticas de IAM para conceder únicamente los permisos mínimos necesarios para el desempeño de las funciones de cada empleado. Todo acceso es supervisado y auditado.
  • Autenticación multifactorial: todo acceso a AWS requiere una verificación mediante autenticación multifactorial (MFA) con una llave de seguridad física o Google Authenticator.
  • Rotación de credenciales: las claves de acceso y las contraseñas se renuevan como mínimo cada seis meses.

Las políticas de control de acceso de CrowdHandler están diseñadas para limitar el acceso privilegiado a los sistemas y a los datos de los clientes únicamente a las personas autorizadas. Diversas medidas de seguridad, como la autenticación multifactorial (MFA), el almacenamiento seguro de credenciales y el principio del mínimo privilegio, tienen como objetivo garantizar la máxima seguridad de las credenciales de inicio de sesión y las cuentas. Los registros de auditoría ofrecen transparencia sobre cómo se utilizan los derechos de acceso. Nuestras políticas siguen las mejores prácticas del sector en materia de gestión de identidades y accesos para minimizar los riesgos derivados de un acceso no autorizado.