For the complete documentation index, see llms.txt. This page is also available as Markdown.

Seguridad y privacidad

Preguntas frecuentes sobre seguridad de la información, procesamiento de datos y privacidad de RealmJoin, que cubren centros de datos, almacenamiento y aseguramiento de la calidad.

Este capítulo ofrece una visión general de las preguntas frecuentes sobre seguridad de la información, privacidad y aseguramiento de la calidad.

Procesamiento de datos y permisos

¿Desde qué centro de datos opera RealmJoin?

  • Región de Azure West Europe (principal)

  • Región de Azure North Europe (respaldo)

¿Qué datos procesa RealmJoin?

  • Estado del equipo

  • Datos de usuario/dispositivo/grupo de Entra ID (esto contiene datos de UPN / dirección de correo electrónico, nombre, apellido, foto de perfil)

  • Datos de Intune

  • Datos de ATP

  • Archivos de registro

¿Qué datos se almacenan de forma persistente por RealmJoin o en su nombre, y cómo?

  • Estado del equipo

  • Referencias de usuario/dispositivo de Entra ID (esto contiene datos de UPN / dirección de correo electrónico)

  • Información para la administración de aplicaciones

  • Archivos de registro

Los datos se almacenan en una combinación de almacenamiento de blobs y bases de datos.

¿Existe un mecanismo de archivo para los registros?

El estado del equipo se archiva durante 90 días; luego, las políticas de retención eliminan los datos.

¿A qué permisos del Tenant deben dar su consentimiento los usuarios que acceden al portal web de RealmJoin?

Consulte Permisos requeridos.

¿Qué datos se ponen a disposición al otorgar el/los consentimiento(s) de la pregunta 5?

Consulte Permisos requeridos.

¿Qué puntos de conexión accesibles externamente expone RealmJoin?

  1. Portal de RealmJoin

    • Un portal web que facilita la administración del servicio.

  2. RealmJoin Client-API

    • API para las aplicaciones cliente (uso interno).

  3. RealmJoin Customer-API

    • API para clientes.

  4. RealmJoin Internal-API

    • API para operaciones de backend relacionadas (uso interno).

  5. RealmJoin CDN

    • Datos binarios con compatibilidad con BranchCache.

  6. RealmJoin Package Server

    • Registro personalizado de paquetes NuGet.

¿Cómo se protegen los puntos de conexión de la pregunta 7?

  1. Portal de RealmJoin

    • Protegidos mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD).

  2. RealmJoin Client-API

    • Protegidos mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD).

    • Autenticación personalizada mediante Entra-Device-Certificate.

  3. RealmJoin Customer-API

    • Clave precompartida por cliente.

  4. RealmJoin Internal-API

    • Clave precompartida por cliente.

  5. RealmJoin CDN

    • Sin autenticación por definición; puede protegerse mediante archivos cifrados.

  6. RealmJoin Package Server

    • Clave precompartida por cliente.

¿Qué puertos y protocolos utilizan los puntos de conexión de la pregunta 7?

  1. Todos los puntos de conexión usan TLS de forma predeterminada.

    • HTTPS (TCP / 443).

  2. RealmJoin CDN

    • Sí permite HTTP (TCP / 80) con fines de solución de problemas.

    • Las URL configuradas usan exclusivamente HTTPS (TCP / 443).

Identidad

¿Qué esquemas de autorización se utilizan para obtener acceso a RealmJoin?

El acceso administrativo se realiza mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD) para los usuarios registrados en la plataforma.

¿Existen controles de acceso condicional / basados en roles para proteger RealmJoin?

Sí. El portal de administración de RealmJoin ofrece funciones para asignar roles a cada usuario.

Roles predeterminados disponibles:

  • Admin

  • Auditor

  • Supporter

  • Runbook Runner

  • Software Agent

  • Solicitante de software

  • Organic Software Requester

  • Notification Agent

Además, RealmJoin permite crear roles personalizados.

¿Pueden recuperarse las credenciales de acceso? Si es así, ¿cómo?

RealmJoin utiliza SSO y está sujeto a las directivas de Microsoft Entra ID (Azure AD) en el Tenant del cliente.

Protección de datos

¿Cómo se datos en reposo protegen contra el acceso no autorizado?

  • Acceso administrativo restringido conforme a las mejores prácticas.

  • Uso de MFA con Passkey.

  • Las bases de datos están restringidas a IPs de VPN para el acceso externo.

¿Cómo se datos en tránsito protegen contra el acceso no autorizado?

La comunicación entre el RealmJoin Service (Backend) y el RealmJoin Agent (Client) está protegida con Transport Layer Security (TLS) 1.2 o superior.

Además, parte del contenido (p. ej., paquetes de software) está firmado por el RealmJoin Service, de modo que el RealmJoin Agent puede garantizar que los datos no se hayan alterado durante el transporte.

¿Cómo se separan entre sí los Tenant de los clientes?

Dependiendo de las restricciones del servicio y de las consideraciones de rendimiento, ya sea mediante grupos/contenedores separados o mediante particionamiento de tablas.

Las rutas de código utilizan un contexto de cliente basado en el entorno para la separación.

Seguridad desde el diseño

Nos comprometemos con altos estándares de seguridad

  • Nuestro equipo de desarrollo y operaciones está certificado ISO 27001.

  • Trabajamos con las últimas herramientas de desarrollo en la nube (p. ej., GitHub) y el código se almacena en repositorios seguros.

  • Estamos comprometidos con metodologías de desarrollo, compilación y operaciones de última generación (p. ej., CI/CD).

  • Los miembros de nuestro equipo utilizan identidades de Entra ID y deben usar autenticación multifactor.

  • Los puntos de conexión, las identidades y los servicios están protegidos por las últimas tecnologías (p. ej., Microsoft Sentinel y la suite M365 Defender, incluido EDR) y supervisados por un Centro de Operaciones de Seguridad.

  • Todos los sistemas se actualizan continuamente.

¿Qué tecnologías, stacks y plataformas se utilizaron para diseñar RealmJoin?

  • Azure

Disponibilidad

¿Cómo garantizan la disponibilidad de RealmJoin?

Para mantener la alta disponibilidad de RealmJoin, se implementan varias estrategias clave, cada una diseñada para proporcionar un acceso sólido e ininterrumpido al servicio. Estas medidas incluyen:

  • Infraestructura redundante: Despliegue en múltiples centros de datos para garantizar la continuidad del servicio en caso de un fallo en una ubicación. RealmJoin aprovecha Azure IaaS en múltiples centros de datos de Azure.

  • Procesos de conmutación por error automatizados: Se han implementado sistemas para redirigir automáticamente el tráfico a servidores operativos durante una interrupción, minimizando el tiempo de inactividad.

  • Arquitectura escalable: La capacidad de escalar rápidamente los recursos hacia arriba o hacia abajo en función de la demanda ayuda a mantener el rendimiento durante los picos de uso.

  • Actualizaciones y parches periódicos: Se aplican tareas rutinarias de mantenimiento y actualizaciones para corregir vulnerabilidades y mejorar el rendimiento, garantizando que la plataforma siga siendo segura y eficiente.

  • Supervisión y alertas: Supervisión continua del estado del sistema y alertas automáticas para cualquier problema que pueda afectar la disponibilidad del servicio.

  • Planes de recuperación: Hemos implementado varias capas de medidas de recuperación: podemos recuperar el estado principal del sistema de las últimas semanas porque nuestras bases de datos cuentan con recuperación en un momento específico. Además, en el improbable caso de una falla completa del sistema, los servicios principales de RealmJoin pueden recuperarse mediante un enfoque IaC (Terraform), lo que reduce significativamente el tiempo de recuperación.

GDPR y residencia de datos

¿Los datos salen de Europa?

No.

¿En qué proveedores de nube de terceros se basa RealmJoin y por qué?

Empresa
Servicios
Contacto
Propósito

Microsoft Corporation

Servicios en la nube (Azure)

Edificio 3, Carmanhall Road Sandyford, Polígono industrial 18, Dublín, Irlanda

Servicios en la nube (Azure)

GitHub B.V.

repositorio de código git, integración, pruebas y automatización de lanzamientos

Prins Bernhardplein 200, Ámsterdam, 1097JB Países Bajos

Repositorio de código, canalización de CI/CD.

GitLab, Inc.

repositorio de código git, integración, pruebas y automatización de lanzamientos

268 Bush Street #350, San Francisco, CA 94104-3503, Estados Unidos

Canalización de empaquetado

Misceláneo

¿RealmJoin forma parte de un programa de bug bounty?

No.

¿Qué medidas de QA están implementadas?

  • Ejecutamos binarios firmados.

  • Nuestros paquetes de aplicaciones se generan de forma coherente, aprovechando repositorios de código y metodologías CI/CD de última generación para garantizar la máxima integridad.

  • Los paquetes de aplicaciones se firman durante el proceso de compilación y el agente RJ los comprueba antes de la instalación en el cliente.

¿Realizan pruebas de penetración con regularidad?

No.

Como parte de nuestras prácticas de desarrollo seguro, empleamos herramientas (p. ej., análisis estático de código) que examinan la base de código en busca de CVE y otros exploits comunes (incluidas dependencias como bibliotecas de terceros) que podrían afectar a la seguridad de los puntos de conexión que expone RealmJoin. Antes de cualquier versión, cualquier hallazgo relevante se evalúa y corrige para garantizar que RealmJoin siga libre de vulnerabilidades conocidas. Nosotros no realizamos pruebas de penetración ni utilizamos herramientas de terceros de "Penetration Test-as-a-Service". En el primer caso, vemos un conflicto de intereses inherente. En el segundo, dado que los servicios típicos de pruebas de penetración a menudo simplemente comprueban los puntos de conexión expuestos frente a CVE y otros exploits conocidos, no vemos ningún valor añadido a las comprobaciones que ya realizamos mediante análisis estático de código. Si desea realizar sus propias pruebas de penetración, por favor póngase en contacto con nosotros y cuéntenos sus requisitos.

¿Existe un proceso de aplicación de parches?

Sí, se aplican tareas rutinarias de mantenimiento y actualizaciones para corregir vulnerabilidades y mejorar el rendimiento, garantizando que la plataforma siga siendo segura y eficiente.

¿Cuáles son los SLA para los parches?

  • Parche para CVE / vulnerabilidades de seguridad: una vez que la vulnerabilidad se haga pública o en cuanto identifiquemos una vulnerabilidad dentro de nuestro propio código, se proporcionará un hotfix en un plazo no superior a 24 horas desde que tengamos conocimiento de la vulnerabilidad.

  • Otros parches: sin SLA.

¿RealmJoin realiza copias de seguridad?

RealmJoin utiliza tecnología de restauración en un momento específico para todos los datos críticos. GitLab (que aloja la canalización y el repositorio de PACKaaS) se respalda regularmente.

¿Existen pruebas de restauración de copias de seguridad?

No. Consulte Disponibilidad para más detalles.

¿Qué hace que los paquetes de RealmJoin sean más seguros que las soluciones de la comunidad?

A diferencia de las soluciones de la comunidad, mantenemos el control total sobre cualquier paquete y cualquier binario en todo momento. Varias comprobaciones implementadas garantizan que no se ejecute ningún dato corrupto en los dispositivos.

  • Sin repositorios públicos: alojamos nuestras instancias de GitLab, nuget y cdn. Aunque el agente de RealmJoin actualmente utiliza una versión modificada del motor de Chocolatey, la fuente de paquetes está restringida a los servidores de paquetes de glueckkanja AG.

  • Repositorios separados: Los paquetes específicos de cada cliente se encuentran en una sección específica del cliente en nuestros servidores y no pueden ser accedidos por otros clientes.

  • Versionado completo: Todas las herramientas, así como el almacén de paquetes de RealmJoin, proporcionan información de commit y auditoría. Siempre es transparente quién cambió qué en cualquier paquete en un momento dado.

  • Evitar datos específicos: Separar el código del paquete y los binarios nos permite, en general, eliminar la información sensible de los binarios, de modo que incluso los binarios interceptados no puedan utilizarse de forma maliciosa.

  • Cifrado y hashes: Los scripts de los paquetes se almacenan en un servidor cifrado, con acceso muy restringido. El agente de RealmJoin descarga los scripts a través de una conexión cifrada. Para mayor seguridad, todos los binarios se comprueban frente a un hash codificado de forma rígida antes de realizar cualquier acción.

  • Pentest: En los últimos años, el agente de RealmJoin formó parte de varias pruebas de penetración satisfactorias de clientes.

  • Pruebas: Todos los paquetes de RealmJoin se instalan varias veces durante el QA de PACKaaS en dispositivos Windows con Defender. Los análisis de malware forman parte de los procesos automatizados de compilación y despliegue. Los paquetes mantenidos utilizan fuentes oficiales del proveedor.

Última actualización

¿Te fue útil?