Assetto

Seguridad y confianza

Assetto es software de seguridad, así que es lógico que quiera examinarlo antes de conectarlo a nada. Esta página responde a lo que suelen preguntarnos, sin necesidad de una llamada previa.

Cómo accede Assetto a su tenant

Assetto se conecta mediante un registro de aplicación de Microsoft Entra en su propio directorio, con acceso solo de aplicación (credenciales de cliente). Un administrador global concede el consentimiento una vez y puede revocarlo en cualquier momento desde su propio tenant, sin intervención nuestra.

  • Solo lectura. Los permisos que solicita Assetto son de lectura. No tiene acceso de escritura a su directorio, dispositivos ni buzones.
  • Sin agente. No se instala nada en equipos ni servidores. Todas las lecturas pasan por la API de Microsoft Graph.
  • Sin acceso delegado. Assetto nunca actúa en nombre de un usuario que ha iniciado sesión ni pide credenciales a los usuarios.
  • Mínimo privilegio, y visible. Los permisos de aplicación en uso, y lo que habilita cada uno, están documentados dentro del producto.

Qué se almacena y qué no

Assetto almacena metadatos de configuración —ajustes de directivas, asignaciones de rol, configuración de uso compartido, perfiles de configuración de dispositivos y resúmenes de alertas— para poder comparar el estado actual con su línea base registrada.

  • El contenido de los buzones, los archivos, los documentos y los mensajes de chat nunca se leen ni se almacenan.
  • Nunca se accede a las contraseñas de los usuarios finales; Assetto no puede leerlas.
  • Los datos de directorio se limitan a lo que requiere la evaluación.

Tratamiento de credenciales

El secreto de cliente de su registro de aplicación se cifra en reposo con AES-256-GCM. El cifrado está vinculado a la identidad de su organización como datos autenticados adicionales, de modo que un texto cifrado copiado al registro de otra organización no se descifra: el aislamiento lo impone la criptografía, no solo un filtro de consulta.

Los tokens de acceso permanecen únicamente en el servidor y nunca se envían a un navegador. Assetto vigila la caducidad de su credencial y avisa antes de que expire, porque una credencial caducada en silencio significa supervisión ausente en silencio.

Aislamiento entre tenants

Assetto es multi-tenant y la separación es estructural, no convencional. Cada registro de un cliente lleva el identificador de su organización como campo obligatorio, impuesto por el sistema de tipos, y cada solicitud resuelve su organización a través de un único punto de autorización. La organización se deriva de las pertenencias de la identidad autenticada, nunca de nada que envíe el navegador.

El aislamiento está cubierto por una batería de pruebas automatizadas que actúa como puerta de publicación, de modo que un cambio que debilite la separación hace fallar la compilación en lugar de publicarse.

Ubicación de los datos

Assetto se desarrolla y opera en la Unión Europea. Los datos de cliente se alojan en la UE y no se transfieren fuera de ella en el funcionamiento normal. Somos una empresa de la UE y estamos sujetos al RGPD como encargado del tratamiento de los datos de configuración que custodiamos en su nombre.

Lo que aún no tenemos

Preferimos decírselo nosotros a que lo descubra en un cuestionario. Assetto no dispone actualmente de certificación ISO 27001 ni de un informe SOC 2. Somos un producto en fase temprana y no hemos completado una auditoría externa. Si una certificación formal es un requisito ineludible en su proceso de compra, dígalo pronto y seremos francos sobre los plazos.

Con mucho gusto completamos un cuestionario de seguridad, firmamos un contrato de encargo de tratamiento y repasamos la arquitectura en detalle con su equipo.

¿Le quedan dudas?

Envíenoslas, o reserve una llamada y traiga a su equipo de seguridad.