Política de Seguridad
Última actualización: 17 de mayo de 2024
En Lortbun nos comprometemos a proteger la integridad, confidencialidad y disponibilidad de la información de nuestros usuarios y clientes. Esta Política de Seguridad describe las medidas técnicas y organizativas que implementamos para salvaguardar los datos procesados a través de nuestra plataforma y servicios.
1. Alcance
Esta política aplica a todos los sistemas, aplicaciones, infraestructuras y procesos operados por Lortbun, así como a cualquier tercero que acceda, procese o almacene información en nombre de la organización. Cubre la totalidad de los datos recopilados durante la prestación de servicios de consultoría en diseño de interfaz y experiencia de usuario para videojuegos.
2. Principios de Seguridad
Nuestra estrategia de seguridad se fundamenta en los siguientes principios:
- Confidencialidad: la información solo es accesible para personas o sistemas debidamente autorizados.
- Integridad: los datos se mantienen exactos y completos, protegidos contra modificaciones no autorizadas.
- Disponibilidad: los sistemas y datos están accesibles para usuarios legítimos cuando los necesitan.
- Responsabilidad: toda acción sobre los sistemas queda registrada y es atribuible a un actor identificado.
- Minimización: solo se recopilan y procesan los datos estrictamente necesarios para la prestación del servicio.
3. Control de Acceso
3.1 Gestión de Identidades
El acceso a los sistemas internos se gestiona mediante credenciales únicas e intransferibles. Se aplica el principio de mínimo privilegio, otorgando a cada usuario únicamente los permisos necesarios para el desempeño de sus funciones. Las cuentas inactivas son revisadas y desactivadas de forma periódica.
3.2 Autenticación
Los sistemas críticos requieren autenticación multifactor. Las contraseñas deben cumplir requisitos mínimos de complejidad y longitud, y son almacenadas utilizando algoritmos de hash seguros con sal criptográfica. No se almacenan contraseñas en texto plano bajo ninguna circunstancia.
3.3 Acceso de Terceros
Los proveedores y colaboradores externos que requieran acceso a sistemas o datos están sujetos a evaluaciones de seguridad previas. Dicho acceso es temporal, supervisado y revocado de forma inmediata una vez finalizada la relación contractual o la necesidad operativa.
4. Seguridad de las Comunicaciones
4.1 Cifrado en Tránsito
Todas las comunicaciones entre el usuario y nuestra plataforma se realizan mediante protocolos cifrados. Se utiliza TLS en su versión vigente y recomendada para proteger los datos durante su transmisión. Las versiones obsoletas de protocolos de cifrado están deshabilitadas.
4.2 Cifrado en Reposo
Los datos almacenados en nuestros sistemas que contengan información sensible son cifrados mediante algoritmos estándar de la industria. Las claves de cifrado son gestionadas de forma segura y rotadas periódicamente.
4.3 Correo Electrónico y Mensajería
Las comunicaciones internas que involucren información sensible se realizan a través de canales seguros. Se implementan controles para prevenir la divulgación accidental de datos a través de medios de comunicación no autorizados.
5. Seguridad de la Infraestructura
5.1 Gestión de Vulnerabilidades
Realizamos análisis periódicos de vulnerabilidades en nuestros sistemas y aplicaciones. Los hallazgos son priorizados y gestionados conforme a su nivel de criticidad. Los parches de seguridad son aplicados de acuerdo con plazos definidos según la severidad de cada vulnerabilidad.
5.2 Segmentación de Redes
La infraestructura está segmentada en zonas de red diferenciadas según su función y nivel de sensibilidad. Los sistemas de producción se encuentran aislados de los entornos de desarrollo y pruebas. Se utilizan cortafuegos y listas de control de acceso para regular el tráfico entre segmentos.
5.3 Monitoreo y Detección
Los sistemas son monitoreados de forma continua para detectar actividades inusuales o potencialmente maliciosas. Se generan registros de auditoría que son almacenados de forma segura y revisados periódicamente. Las alertas de seguridad son atendidas conforme a procedimientos de respuesta definidos.
6. Protección de Datos
6.1 Clasificación de la Información
La información es clasificada según su nivel de sensibilidad en las siguientes categorías:
| Categoría | Descripción | Ejemplos |
|---|---|---|
| Pública | Información disponible para el público general sin restricciones | Contenido del sitio web, materiales de marketing |
| Interna | Información para uso exclusivo del equipo de Lortbun | Procedimientos operativos, comunicaciones internas |
| Confidencial | Información sensible con acceso restringido | Datos de clientes, información contractual |
| Crítica | Información de máxima sensibilidad con controles estrictos | Credenciales de acceso, claves criptográficas |
6.2 Retención y Eliminación
Los datos son conservados únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados. Una vez vencido el período de retención aplicable, los datos son eliminados de forma segura mediante métodos que impiden su recuperación.
6.3 Copias de Seguridad
Se realizan copias de seguridad periódicas de los datos críticos. Las copias son almacenadas en ubicaciones seguras, separadas del sistema de origen, y cifradas. La integridad y restaurabilidad de los respaldos es verificada de forma regular mediante pruebas de recuperación.
7. Desarrollo Seguro
Aplicamos prácticas de desarrollo seguro a lo largo del ciclo de vida del software. El código es revisado antes de su despliegue en producción. Se realizan pruebas de seguridad como parte del proceso de control de calidad. Las dependencias de terceros son monitoreadas para detectar vulnerabilidades conocidas y actualizadas cuando corresponde.
8. Gestión de Incidentes de Seguridad
8.1 Identificación y Respuesta
Contamos con procedimientos documentados para la identificación, clasificación, contención y resolución de incidentes de seguridad. El equipo responsable de seguridad es notificado de forma inmediata ante cualquier evento sospechoso o confirmado.
8.2 Notificación
En caso de producirse un incidente de seguridad que afecte datos de usuarios, Lortbun notificará a los afectados en los plazos razonables una vez confirmado el incidente y evaluado su alcance. La notificación incluirá información sobre la naturaleza del incidente, los datos potencialmente comprometidos y las medidas adoptadas.
8.3 Registro y Revisión
Todos los incidentes de seguridad son documentados, incluyendo su cronología, impacto y acciones de respuesta. Esta información es utilizada para mejorar los controles existentes y prevenir recurrencias.
9. Continuidad del Servicio
Disponemos de planes de continuidad orientados a garantizar la disponibilidad de los servicios ante eventos disruptivos. Estos planes son revisados y actualizados periódicamente, e incluyen procedimientos de recuperación ante desastres con objetivos de tiempo y punto de recuperación definidos.
10. Concientización y Capacitación
Todo el personal con acceso a sistemas o datos recibe capacitación en seguridad de la información al momento de su incorporación y de forma periódica. La formación abarca buenas prácticas de seguridad, identificación de amenazas como el phishing, y los procedimientos internos aplicables.
11. Auditorías y Revisiones
Esta política y los controles de seguridad asociados son revisados al menos una vez al año, o ante cambios significativos en la infraestructura, los servicios o el entorno de amenazas. Se realizan auditorías internas periódicas para verificar el cumplimiento de los controles establecidos.
12. Responsabilidades
La responsabilidad sobre la seguridad de la información es compartida por toda la organización. La dirección de Lortbun es responsable de asignar los recursos necesarios para la implementación de esta política. Cada integrante del equipo es responsable de cumplir con las normas y procedimientos de seguridad establecidos.
13. Contacto
Para consultas, reportes de vulnerabilidades o incidentes de seguridad relacionados con los servicios de Lortbun, puede comunicarse a través de los siguientes medios:
- Correo electrónico: info@lortbun.com
- Teléfono: +54 379 441 9635
- Sitio web: lortbun.com
Agradecemos la divulgación responsable de vulnerabilidades y nos comprometemos a responder a los reportes recibidos en un plazo razonable.