Política de seguridad del sistema de información de OVHcloud
Descubra cómo OVHcloud estructura su Política de seguridad del sistema de información (PSSI), desde la gobernanza de la ciberseguridad y la gestión de riesgos hasta la protección de datos y la seguridad de los centros de datos.
Objeto de este documento
En OVHcloud utilizamos un sistema de gestión global y detallado para la ciberseguridad. Este documento explica cómo se estructura este sistema y cómo funciona. Incluye los siguientes elementos:
-
Un resumen del entorno operativo de OVHcloud. Esto permite identificar los principales riesgos de ciberseguridad, los retos clave y los desafíos que es necesario afrontar.
-
Nuestros compromisos de seguridad con las partes interesadas. También describe los grandes principios que seguimos para proteger y gestionar nuestros sistemas de información.
-
La estructura que utilizamos para conectar la estrategia, las operaciones diarias y las mejoras futuras. Esto garantiza que nuestro enfoque de la ciberseguridad sea coherente y eficaz a la vez.
Este documento se denomina "Política de seguridad del sistema de información". Se revisa y actualiza cada año, así como en caso de acontecimientos de gran impacto. Reemplaza un amplio conjunto de políticas de seguridad y de guías de implementación, que se gestionan según sus propios ciclos de vida.
Este texto está redactado intencionadamente en un lenguaje sencillo para facilitar su comprensión por parte de personas que no son expertas.
Contexto de la gobernanza de la ciberseguridad
Como alternativa importante en un mercado bien establecido, OVHcloud se enfrenta a un reto complejo. Nuestros clientes esperan que nuestros servicios cloud cumplan los estándares del sector. Al mismo tiempo, desean beneficiarse de nuestras ventajas competitivas únicas. En materia de ciberseguridad, buscamos encontrar el equilibrio adecuado. Nuestro objetivo es respetar los estándares del sector aplicando, a la vez, estrategias de mitigación de riesgos adaptadas a nuestro modelo de negocio específico.
OVHcloud opera en un entorno que cambia rápidamente. Las amenazas, las tecnologías y las expectativas de los clientes evolucionan constantemente. Por ello, debemos seguir siendo flexibles y capaces de adaptarnos con rapidez.
¿Qué es la seguridad de la información?
La seguridad consiste en proteger nuestros sistemas de información y nuestros servicios frente a posibles amenazas. El objetivo es garantizar la confidencialidad, la integridad y la disponibilidad de los datos y los servicios cloud de nuestros clientes.
Como proveedor de servicios cloud, OVHcloud debe velar siempre por que los sistemas permanezcan disponibles y por que los datos sigan protegidos. Se trata de una responsabilidad fundamental, compartida por cada uno de los empleados de OVHcloud.
La gobernanza de la ciberseguridad se centra principalmente en los riesgos relacionados con acciones malintencionadas. Asimismo, garantiza una coordinación estrecha con todos los equipos implicados en la prestación de los servicios. Esta coordinación contribuye a establecer un enfoque completo y coherente de la gestión de riesgos.
El enfoque de seguridad de OVHcloud incluye también reglas claras en materia de protección y trazabilidad de los datos. Este aspecto es especialmente importante cuando se trata de la privacidad. Estos compromisos están integrados formalmente en nuestras políticas de seguridad.
La Política de seguridad del sistema de información (PSSI) cubre los cinco criterios de seguridad siguientes:
-
Disponibilidad (A)
-
Integridad (I)
-
Confidencialidad (C)
-
Trazabilidad (T)
-
Privacidad (P)
Estos criterios ayudan a definir los requisitos de seguridad aplicables a los activos que se deben proteger. También se utilizan para evaluar el impacto de un riesgo o de un incidente de seguridad.
¿Qué activos protegemos?
Infraestructuras, plataformas, aplicaciones
OVHcloud opera una infraestructura mundial de alta calidad. Esta incluye múltiples centros de datos, hardware y servidores. Estos componentes están conectados mediante una red de alto rendimiento. Esta red permite una comunicación segura y fiable entre los servicios, así como con redes públicas o privadas.
Esta infraestructura es esencial para nuestra actividad. Da soporte al conjunto de los productos y servicios de OVHcloud.
Nuestro sistema de información también está gestionado por OVHcloud. Abarca los servicios destinados a los clientes, las operaciones internas, las herramientas de automatización y las plataformas colaborativas. Incluye asimismo las herramientas e interfaces que los clientes utilizan para gestionar sus servicios y comunicarse con los equipos de OVHcloud.
Nuestro catálogo de servicios es amplio. Incluye servicios de infraestructura (IaaS), de plataforma (PaaS), de software (SaaS) y de telecomunicaciones. Estos servicios se apoyan en la solidez de nuestra infraestructura y de nuestros sistemas de información. También se complementan con servicios adicionales prestados por OVHcloud o por nuestros partners.
Este conjunto integrado nos permite ofrecer una gama de servicios coherente y escalable. Nos ayuda a responder a las necesidades cambiantes de nuestros clientes.
Información
OVHcloud considera los datos de los clientes como el tipo de información más sensible y crítico. Estos datos se alojan en el marco de los servicios que prestamos. En este caso, el cliente es el responsable del tratamiento y es responsable del uso que se hace de ellos. OVHcloud actúa como subencargado del tratamiento.
Como subencargado del tratamiento, OVHcloud actúa según las instrucciones del cliente. Respetamos los términos definidos en el contrato de servicio, así como las políticas y directrices del cliente.
OVHcloud protege también sus propios datos internos. Estos datos son necesarios para dar soporte a nuestras operaciones. Para este tipo de datos, OVHcloud es el responsable del tratamiento.
Los datos internos incluyen información técnica y administrativa. Sirven para prestar los servicios, gestionar las relaciones comerciales y responder a los requisitos legales.
¿Quiénes son las partes interesadas de la ciberseguridad?
Clientes y partners
OVHcloud desempeña un papel clave en la explotación y la gestión de las infraestructuras, las plataformas y el software que dan soporte a las operaciones digitales.
Estos servicios son esenciales para los sistemas de información y las actividades comerciales de nuestros clientes. Muchos de nuestros clientes prestan, a su vez, servicios a terceros, lo que crea un entorno complejo y en constante evolución.
Como proveedor cloud de confianza, OVHcloud debe demostrar una sólida experiencia técnica y un dominio de la forma en que se prestan sus servicios.
Debemos garantizar que nuestros servicios cumplan estándares elevados de fiabilidad, seguridad y rendimiento. Estos estándares son exigidos tanto por nuestros clientes como por sus propios usuarios finales.
Autoridades y reguladores sectoriales
Las autoridades reguladoras dictan normas destinadas a proteger a los ciudadanos y a las empresas en sus regiones. Estas normas incluyen requisitos relativos a la protección de los datos y al control de su tratamiento.
OVHcloud cumple estas normas en cada región donde operamos. Velamos por que nuestros servicios se ajusten a las necesidades y condiciones específicas de cada entorno local.
Además, algunos reguladores establecen normas adicionales para determinados sectores. Estas normas se aplican a tipos de datos y a actividades de tratamiento específicos que presentan riesgos más elevados.
Para responder a estas necesidades, OVHcloud ofrece servicios diseñados para cumplir las normas propias de cada sector. Nos comprometemos a respetar estos estándares y a tratar los riesgos asociados.
Empleados, dirección de OVHcloud y accionistas
Los empleados de OVHcloud son responsables del diseño, el mantenimiento y la explotación de los sistemas y procesos que dan soporte a nuestros servicios.
Cualquier incidente de seguridad puede causar un perjuicio directo a nuestras operaciones. También puede reducir el valor de nuestros servicios y dañar la reputación y la profesionalidad de nuestros equipos.
A la inversa, la explotación de sistemas de información seguros refuerza la capacidad de innovación de OVHcloud. Asimismo, favorece una cultura del trabajo en equipo y del compromiso, que conduce a una mejor calidad de servicio.
OVHcloud opera en un mercado muy competitivo. Para tener éxito, debemos crecer rápidamente con el fin de impulsar la innovación y expandirnos a escala internacional. Al mismo tiempo, debemos seguir construyendo nuestra credibilidad.
La confianza de los clientes es el principal motor de este crecimiento. Esta confianza depende de nuestra capacidad para proteger sus datos y sus cargas de trabajo.
Por ello, la ciberseguridad constituye un elemento clave de la estrategia de crecimiento de OVHcloud. Cuenta con el pleno respaldo de nuestra dirección y de nuestros accionistas.
Al hacer de la ciberseguridad una prioridad, podemos preservar la confianza y la fidelidad de nuestros clientes. Esto es esencial para alcanzar nuestros objetivos comerciales y conservar nuestra posición como proveedor cloud de primer nivel.
Subcontratistas y externalización
OVHcloud colabora con subcontratistas para gestionar diferentes procesos y proyectos. Estos subcontratistas pueden tener acceso a los sistemas de información y a los emplazamientos físicos de OVHcloud.
Por otra parte, OVHcloud utiliza aplicaciones y sistemas externos integrados en su infraestructura principal. Estos sistemas externalizados dan soporte a partes esenciales de las operaciones de OVHcloud. Constituyen un elemento importante del dispositivo de seguridad global de la empresa.
OVHcloud amplía sus medidas de seguridad con el fin de cubrir a estos subcontratistas y sistemas externalizados. Como son esenciales para nuestras operaciones, es importante que respeten los mismos estándares y normas de seguridad.
Riesgos y oportunidades relacionados con la ciberseguridad
Gestión de riesgos / Cumplimiento
Una gestión eficaz de los riesgos requiere un método formal para elegir las mejores medidas de seguridad en cada situación. Cuando se aplica correctamente, este método puede resultar eficaz. No obstante, también conlleva dificultades.
Una misma medida de seguridad puede reducir varios riesgos a la vez. Del mismo modo, cada riesgo requiere a menudo varias medidas para ser tratado plenamente.
Recurrir a una evaluación detallada y estructurada para cada decisión de seguridad puede resultar ineficaz. También puede generar una complejidad innecesaria.
En muchas situaciones, un enfoque más sencillo es más práctico. OVHcloud utiliza a menudo un método basado en el cumplimiento, siguiendo un conjunto de normas de seguridad construidas sobre 25 años de experiencia en servicios cloud. Este método se apoya también en los estándares internacionales, las regulaciones sectoriales y las expectativas de los clientes. El equipo de seguridad supervisa este proceso con rigor.
Para reforzar estos cimientos, nuestro proceso de gestión de los riesgos de ciberseguridad persigue tres grandes objetivos:
-
Identificar y gestionar los principales ciberriesgos Esto ayuda a explicar nuestras estrategias de mitigación de riesgos a las partes interesadas. También permite seguir la evolución de los niveles de riesgo a escala de la empresa y dentro de gamas de productos específicas. Este enfoque ofrece una visión de conjunto clara de nuestros principales retos y demuestra que nuestras prioridades y nuestras acciones son adecuadas.
-
Dar soporte a las actividades operativas mediante evaluaciones basadas en los riesgos El equipo de seguridad proporciona herramientas, métodos e indicadores para ayudar a los equipos de negocio a tomar mejores decisiones. Estos recursos ayudan a los equipos a definir sus prioridades, a resolver los problemas diarios y a justificar cualquier desviación con respecto a los estándares establecidos. Esto hace que las decisiones de seguridad sean más coherentes, más pertinentes y más responsables.
-
Orientar las decisiones complejas mediante un análisis en profundidad Ante decisiones más difíciles, seguimos un proceso estructurado para identificar, evaluar y reducir los riesgos de seguridad. Esto mejora la equidad, la profundidad, la transparencia y la coherencia de las decisiones tomadas para proyectos o situaciones comerciales específicos.
Contexto de riesgo
Como operador de infraestructura importante
Como proveedor cloud de primer nivel, OVHcloud es una empresa muy expuesta. Operamos una infraestructura mundial a gran escala y damos servicio a millones de clientes directos e indirectos.
Debido a esta visibilidad, nuestros sistemas están expuestos a una amplia variedad de riesgos. Estos riesgos proceden a menudo de actores de la amenaza avanzados, en particular:
-
grupos patrocinados por Estados
-
agencias de inteligencia
-
grupos cibercriminales organizados
-
grupos activistas
-
sus cadenas de suministro asociadas
Estos actores de la amenaza persiguen varios objetivos clave:
-
Provocar una perturbación a gran escala que afecte a OVHcloud y al conjunto de sus clientes
-
Debilitar una infraestructura cloud que da soporte a una región económica o política concreta
-
Atacar a clientes de sectores o de zonas geográficas específicos
-
Obtener un acceso duradero con vistas a otras acciones malintencionadas, como ataques a la cadena de suministro o el robo de datos
-
Probar sus herramientas y técnicas contra sistemas robustos y modernos que utilizan tecnologías avanzadas
Como proveedor de servicios cloud
Como proveedor cloud que aloja millones de sistemas y servicios, OVHcloud está expuesto a numerosos tipos de ataques. Estos ataques se dirigen a menudo a nuestros clientes y obedecen a motivaciones diversas.
Como nuestra base de clientes es muy diversa, resulta difícil identificar claramente los tipos de atacantes o sus objetivos precisos. Por ello, clasificamos las amenazas en función de la manera en que se llevan a cabo los ataques. Esto nos ayuda a ajustar nuestro enfoque de seguridad.
Agrupamos los principales vectores de ataque en tres categorías:
-
Ataques directos a los activos cloud de los clientes. Se producen a través de la exposición a la red pública.
-
Uso de un acceso de cliente legítimo. En este caso, los atacantes intentan eludir los mecanismos de aislamiento y alcanzar sistemas pertenecientes a otros clientes.
-
Ataque a la infraestructura compartida de OVHcloud. Esto incluye sistemas como las interfaces de gestión de los clientes o las herramientas internas. El objetivo es a menudo desplazarse lateralmente y acceder indirectamente a los sistemas de los clientes.
Los ataques pueden proceder de varias fuentes. Pueden originarse en redes externas, en un sistema de cliente comprometido o en un sistema contratado con OVHcloud o con uno de nuestros partners.
Como empresa
Como cualquier organización, OVHcloud se enfrenta a numerosos tipos de ciberamenazas. Estas incluyen las violaciones de datos, el uso abusivo de los recursos, el ransomware, el phishing y otras formas de actividad malintencionada.
Tales ataques pueden comprometer la seguridad de nuestros sistemas y de nuestros datos. También pueden perturbar nuestras operaciones o utilizarse en el marco de ataques más complejos contra nuestros clientes o nuestra infraestructura.
La mayoría de las amenazas a las que se enfrenta OVHcloud provienen del exterior de la empresa. Sin embargo, el tamaño y el rápido crecimiento de nuestros equipos internacionales también crean riesgos internos. Estos incluyen los errores humanos y las amenazas internas. Por esta razón, nuestro enfoque de la gestión de riesgos debe tratar las amenazas internas. Esto se suma a la gestión de las amenazas externas y de los riesgos operativos habituales.
Principales riesgos operativos
Aunque nuestra estrategia de mitigación de los riesgos de seguridad sigue principalmente las buenas prácticas del sector, algunos riesgos son objeto de una atención particular en nuestro proceso de gestión de la seguridad. Estos incluyen:
-
El compromiso del puesto de trabajo de un empleado que dispone de un acceso al sistema de alto nivel
-
La explotación de vulnerabilidades en los planos de control de los productos o en activos de infraestructura compartida
-
La fuga de credenciales de autenticación, como contraseñas, tokens o claves privadas
-
El uso del acceso de un proveedor para llevar a cabo un ataque (ataque a la cadena de suministro)
-
La explotación de vulnerabilidades conocidas en sistemas expuestos a Internet
-
Acciones malintencionadas llevadas a cabo mediante credenciales de usuario válidas (amenaza interna)
-
El acceso físico a los datos a través de operaciones comprometidas en un centro de datos
-
La explotación de vulnerabilidades desconocidas (zero-day) en los sistemas de producción
-
Ataques por denegación de servicio (DoS) a nivel de la infraestructura
-
Ataques por denegación de servicio (DoS) a nivel aplicativo sobre una interfaz de administración
-
Un fallo de aislamiento de los sistemas que conduzca a un acceso ilegítimo a los datos de los clientes
-
La explotación de una debilidad de los controles de acceso de red o aplicativos
-
El abuso de un empleado o de un proveedor mediante un ataque de ingeniería social
-
La detección tardía de eventos de seguridad debido a controles de seguridad defectuosos
-
Un servicio o una aplicación fuera de control y no gestionado conforme a las políticas, que conduzca a una exposición de datos
-
El abuso de roles concentrados para eludir las normas de seguridad
-
Un error humano o una mala configuración que conduzca a una exposición involuntaria de datos
-
Una vulneración de la seguridad física o del control de acceso en nuestros centros de datos
Impactos materiales relacionados con la ciberseguridad
Impactos negativos (riesgos)
Los eventos e incidentes de ciberseguridad pueden acarrear varias consecuencias negativas para OVHcloud. Estas incluyen:
-
La pérdida de confianza de los clientes en los servicios de OVHcloud
-
La responsabilidad financiera por los impactos comerciales sufridos por los clientes
-
El incumplimiento de las obligaciones contractuales
-
Consecuencias jurídicas o reglamentarias derivadas de una violación de seguridad
-
Un daño a la reputación de OVHcloud como proveedor fiable y de confianza
-
Un aumento de los costes operativos necesarios para gestionar el incidente y restablecer el servicio normal
-
Efectos financieros indirectos, como una reducción del volumen de negocio, un aumento de los costes de seguro y una disminución del valor de mercado
Impactos positivos (oportunidades)
La implementación de un enfoque de seguridad coherente, plenamente alineado con la estrategia, las operaciones diarias y el desarrollo de productos de OVHcloud, aporta varias ventajas:
-
Una reducción del número de incidentes de seguridad
-
La capacidad de responder a los estrictos requisitos de seguridad de los clientes y de demostrar nuestro cumplimiento
-
Una mayor valorización de los productos y servicios ofrecidos a los clientes
-
Una confianza reforzada de los clientes en el catálogo de servicios de OVHcloud
-
Un menor impacto operativo de los incidentes de seguridad gracias a una detección más rápida y a mejores procesos de respuesta
-
Efectos financieros positivos, como una reducción de los costes de gestión de los incidentes, un aumento del volumen de negocio y una mayor fidelidad de los clientes
Los compromisos de seguridad de OVHcloud para construir servicios cloud de confianza
Unos cimientos coherentes gestionados según un enfoque industrial
Nuestro enfoque se basa en bloques de construcción estandarizados, arquitecturas seguras y procesos formales, probados y altamente automatizados. El objetivo es hacer de la seguridad un motor de eficacia y de coherencia dentro del sistema de información.
Para ello, hemos desarrollado herramientas, procesos y componentes listos para la producción que todos los equipos pueden utilizar con el fin de aplicar las buenas prácticas de seguridad.
La seguridad no es la única ventaja de este enfoque estructurado, pero es esencial. Permite la "seguridad desde el diseño" y ayuda a mantener una seguridad coherente a lo largo del tiempo. Al integrar la seguridad desde el principio, evitamos tratarla como una reflexión posterior.
Se realizan controles de seguridad formales en el marco de la gestión de los proyectos y los cambios. Estos controles garantizan que los principios de seguridad se respeten desde la fase de diseño hasta el conjunto del ciclo de vida de cada sistema o aplicación.
Cada equipo es responsable de la seguridad de los sistemas que gestiona. Trabajamos permanentemente para equilibrar dos objetivos:
-
Hacer respetar las normas de seguridad comunes de OVHcloud
-
Dejar a los propietarios de sistemas la libertad de aplicar su experiencia técnica
Este equilibrio es esencial para nuestro enfoque de seguridad. Trabajamos en estrecha colaboración con los equipos de negocio con el fin de garantizar que los principios de seguridad se apliquen de manera coherente en toda la empresa.
Acompañar a todos los tipos de clientes en su crecimiento en el cloud
Los productos de OVHcloud se construyen a partir de tecnologías open source y de estándares tecnológicos establecidos. Esto facilita la adopción y la gestión de los sistemas de los clientes en el cloud.
La seguridad es un elemento clave de nuestro proceso de desarrollo de productos. El equipo de seguridad participa en cada decisión que pueda afectar a la seguridad. Esto garantiza que la seguridad se tenga en cuenta desde el principio.
Nuestro enfoque de la seguridad de los productos se basa en el riesgo. Tenemos en cuenta:
-
La magnitud y la rapidez del despliegue
-
La cultura de seguridad de nuestros clientes
-
Los casos de uso y las tecnologías propios de cada producto
Esto nos permite adaptar nuestras medidas de seguridad a las necesidades de los diferentes grupos de clientes.
La aplicación de las buenas prácticas de configuración y la gestión del conjunto del ciclo de vida de la seguridad son esenciales. Esto aporta valor a nuestros clientes y constituye una razón importante de su migración al cloud. Esta responsabilidad está plenamente integrada en el ciclo de vida del producto.
Aunque la postura de seguridad puede variar de un producto a otro, gestionamos el conjunto de los eventos, incidentes, vulnerabilidades, amenazas e información relativa a la seguridad de manera unificada y coherente.
Acompañar a cada cliente en la gestión de sus propios riesgos específicos
OVHcloud ofrece sus soluciones a una amplia variedad de clientes de numerosos sectores. Estos incluyen:
-
Las startups
-
Las pequeñas y medianas empresas (pymes)
-
Las grandes empresas
-
Las administraciones públicas
-
Las multinacionales
Cada cliente tiene un enfoque diferente de la seguridad. Este depende de sus necesidades de negocio y de su contexto operativo, y OVHcloud lo tiene en cuenta.
En el cloud computing, la seguridad es una responsabilidad compartida. OVHcloud y sus clientes tienen, cada uno, roles definidos. Los clientes son, en última instancia, responsables de la seguridad de sus sistemas de información en el cloud. Para evitar los riesgos relacionados con la confusión, explicamos claramente de qué es responsable cada parte.
Para ayudar a los clientes a proteger sus sistemas, OVHcloud proporciona:
-
Un conjunto de herramientas y funcionalidades para mejorar la seguridad
-
Funcionalidades de seguridad estándar disponibles para todos los clientes
-
Funcionalidades opcionales para gestionar riesgos específicos
Los clientes también tienen la libertad de añadir sus propias herramientas y soluciones de seguridad. Nuestra plataforma está diseñada para dar soporte a esta flexibilidad.
Ofrecemos una amplia gama de servicios de seguridad integrados. Están disponibles en nuestro catálogo de soluciones y se complementan con tecnologías y servicios de nuestros partners. Nuestros productos también admiten soluciones de terceros y comunitarias. Esto permite a los clientes construir sus propias estrategias de seguridad y adaptarlas a sus necesidades específicas.
Gobernanza de la ciberseguridad
La dirección de OVHcloud se compromete con la ciberseguridad a largo plazo. Esto se traduce en la definición de normas claras de gestión de riesgos. Incluye también la atribución de las responsabilidades, la puesta a disposición de los recursos necesarios y el seguimiento del rendimiento.
El responsable de la seguridad de los sistemas de información (CISO) define e implementa la gobernanza de la ciberseguridad. Este trabajo es supervisado por el director de los sistemas de información (CIO), que actúa como patrocinador ejecutivo de este tema en el seno del Comité Ejecutivo. Esta gobernanza se revisa y actualiza cada año con el fin de mantenerse alineada con los objetivos estratégicos de OVHcloud y con su gestión de riesgos a escala de la empresa.
La propiedad de los sistemas es un principio clave en la definición de las responsabilidades de seguridad en OVHcloud. Cada equipo es responsable de la seguridad de los sistemas que diseña y gestiona, apoyándose en tres principios fundamentales:
-
La responsabilidad de los equipos
-
La industrialización
-
La experiencia técnica profunda
El equipo de seguridad mantiene relaciones estrechas con todos los equipos que operan sistemas. Esto contribuye a garantizar un enfoque coherente de la seguridad en todo OVHcloud.
Esta gobernanza se aplica a todas las sociedades del grupo OVHcloud. También afecta a los empleados, los proveedores, los prestadores de servicios, los subcontratistas y los usuarios del sistema de información.
Los servicios de OVHcloud se apoyan en un marco de ciberseguridad diseñado para:
-
Equilibrar la estrategia a largo plazo y la eficacia de las operaciones diarias
-
Mantener nuestros esfuerzos de seguridad enfocados
-
Garantizar una respuesta eficaz frente a las nuevas amenazas y vulnerabilidades
El equipo de seguridad de OVHcloud opera un conjunto unificado y completo de controles de seguridad dentro de su sistema de gestión de la seguridad de la información, conocido internamente con el nombre de OneISMS. El programa OneISMS se articula en torno a tres grandes capas, todas ellas gestionadas por el equipo de seguridad:
-
Capa de gestión de los requisitos Esta capa consolida y organiza el conjunto de los requisitos de seguridad procedentes de diversas fuentes. Los estandariza dentro de un marco coherente y define criterios de aplicabilidad claros.
-
Capa de implementación Esta capa proporciona un enfoque formal de la gestión y la explotación de los controles de seguridad. Garantiza la alineación entre los controles y los objetivos de seguridad, gestiona la documentación de los controles y su seguimiento operativo, y coordina la gestión de riesgos dentro de un marco unificado.
-
Capa de evaluación de la seguridad Esta capa gestiona tanto los mecanismos de control internos como externos. Se centra en la verificación del cumplimiento de los objetivos de seguridad y en la evaluación de la eficacia de los recursos asignados a la seguridad. Cubre también las auditorías de terceros, ya sea que se lleven a cabo con fines de certificación o a petición de los clientes.
En conjunto, estas capas garantizan que OVHcloud mantenga una postura de seguridad coherente, eficaz y transparente en el conjunto de sus sistemas de información.
Indicadores clave de rendimiento:
-
Tasa de productos cubiertos por OneISMS
-
Número de días-hombre dedicados a las evaluaciones de seguridad
Relaciones con los expertos en seguridad externos
Nuestro equipo de seguridad y nuestros expertos técnicos mantienen relaciones de trabajo estrechas con las comunidades de seguridad externas, las autoridades públicas, los editores de software y los fabricantes de hardware. Estas colaboraciones nos ayudan a mantenernos informados sobre las amenazas y vulnerabilidades emergentes, y nos permiten actuar de forma temprana para reducir los riesgos asociados.
Contribuimos activamente a la comunidad de la seguridad compartiendo nuestros conocimientos y nuestras innovaciones. También respaldamos las prácticas de divulgación responsable con el fin de fomentar una gestión abierta y ética de los descubrimientos de seguridad.
Para reforzar aún más nuestra postura de seguridad, operamos un programa público de bug bounty. Este programa permite a investigadores en seguridad externos notificar vulnerabilidades, lo que nos ayuda a mejorar de forma continua la seguridad de nuestros sistemas.
Indicadores clave de rendimiento:
- Recompensas de bug bounty abonadas
Programa de cumplimiento
El compromiso de OVHcloud con sus clientes y partners se define en el marco de una relación contractual formal. Este contrato precisa claramente nuestras obligaciones.
Proporcionamos una matriz detallada y fácil de comprender de los roles y responsabilidades en materia de seguridad. Esto garantiza que todas las partes comprendan sus respectivos deberes.
OVHcloud cumple el conjunto de las leyes y regulaciones aplicables en cada país donde operamos. También seguimos las regulaciones sectoriales, como las aplicables a los sistemas de información sanitarios y financieros.
Nuestro sistema de gestión de la seguridad se apoya en estándares internacionales, entre ellos la norma ISO/IEC 27001. Esta norma subraya la importancia de los principios de seguridad.
Evaluamos regularmente nuestras funcionalidades de seguridad mediante:
-
Auditorías independientes realizadas por terceros
-
Referenciales de auditoría reconocidos
-
Informes y certificados de cumplimiento compartidos con los clientes cuando resulta pertinente
El equipo de seguridad de OVHcloud dirige un programa estructurado que comprende:
-
Revisiones internas y externas
-
Controles de seguridad
-
Auditorías periódicas
Este programa nos ayuda a poner a prueba nuestra postura de seguridad y garantiza que seguimos respetando nuestros compromisos.
Comparamos nuestras prácticas con los referenciales de cumplimiento de seguridad ampliamente utilizados. Un equipo dedicado se encarga de impulsar la mejora continua. Este equipo trabaja en estrecha colaboración con los propietarios de sistemas con el fin de:
-
Aplicar las mejoras
-
Elevar el nivel de seguridad global
-
Reducir los riesgos
-
Mantenerse alineados con nuestros compromisos de seguridad
Más allá de nuestras obligaciones legales y contractuales, OVHcloud se implica activamente con su ecosistema. Este incluye a los clientes, los partners y los clientes potenciales.
Priorizamos la claridad y la transparencia en todas nuestras comunicaciones. Nuestro objetivo es construir relaciones abiertas y honestas con nuestras partes interesadas. Proporcionamos información exacta y facilitada a su debido tiempo sobre nuestras prácticas de seguridad, para que las partes interesadas puedan comprender plenamente nuestra postura de seguridad y tomar decisiones informadas.
Indicadores clave de rendimiento:
- Número de días-hombre dedicados a las evaluaciones de seguridad
Seguridad desde el diseño
Diseñamos y construimos nuestros sistemas de producción según los siguientes principios:
-
Requisitos de nivel de producción Cada sistema está diseñado para soportar un tráfico elevado y para escalar rápidamente.
-
Interfaces y pasarelas seguras Los sistemas están diseñados para estar expuestos a amenazas externas. La limitación de la exposición se trata como una capa de seguridad adicional.
-
Tecnologías robustas y probadas Utilizamos tecnologías open source y propietarias que cumplen estrictos estándares de rendimiento y de resiliencia.
-
Comportamiento determinista Los sistemas están configurados para un funcionamiento coherente y seguro. Desarrollamos una sólida experiencia gracias a una adopción progresiva, a pruebas detalladas y a un alto nivel de automatización. Esto incluye el uso de un modelo "as-code" y la gestión de cada sistema a lo largo de todo su ciclo de vida.
-
Software desarrollado internamente El software a medida se desarrolla según procesos estrictos con el fin de responder a necesidades específicas, como un alto rendimiento o controles de seguridad avanzados.
Protección de datos
OVHcloud aplica una regla estricta: los datos de los clientes nunca se utilizan con fines comerciales.
Los empleados no conocen la naturaleza de los datos alojados por los clientes y no están autorizados a acceder a ellos. Sin embargo, durante operaciones técnicas en sistemas que almacenan datos de clientes, los empleados pueden encontrarse técnicamente en condiciones de acceder a ellos. Tal acceso está estrictamente prohibido. OVHcloud ha implementado sólidos controles de seguridad para detectar cualquier acceso no autorizado, garantizar la trazabilidad de las acciones y asegurar el respeto permanente de esta regla.
Además de los datos de los clientes, OVHcloud gestiona datos internos, que pueden afectar a clientes, empleados, prestadores de servicios o partners. Cuando la ley lo permite, estos datos pueden compartirse con terceros. OVHcloud actúa como responsable del tratamiento de estos datos internos y aplica medidas de seguridad adecuadas en función del tipo de datos, de su sensibilidad y de la fase de su ciclo de vida, ya estén almacenados, en uso, en transmisión o eliminados.
Indicadores clave de rendimiento:
- Número de violaciones notificadas a las autoridades
Las personas
El trabajo en equipo, la separación de tareas, la responsabilidad individual y la confianza progresiva son principios clave del modelo de seguridad de OVHcloud. Nuestros equipos son colectivamente responsables de la gestión de miles de entornos de clientes. La implicación activa de cada persona es necesaria para mantener una seguridad de extremo a extremo en el conjunto de los servicios.
Todos los empleados de OVHcloud siguen un programa formal de concienciación y formación en ciberseguridad. Este proceso comienza incluso antes de la contratación, mediante verificaciones de antecedentes adaptadas a las responsabilidades del puesto. Estas verificaciones ayudan a identificar los riesgos potenciales, como la posibilidad de un comportamiento malintencionado o la exposición a presiones externas.
Desde su primer día, los nuevos empleados se benefician de un itinerario de incorporación a la ciberseguridad. Esta presentación explica la importancia de la ciberseguridad en la prestación de nuestros servicios y hace hincapié en la manera en que la responsabilidad individual se aplica en toda la organización. Esta concienciación inicial se refuerza mediante una comunicación interna regular, que comparte los aprendizajes operativos y los retos actuales de ciberseguridad con el fin de mantener al conjunto del personal atento e implicado. Para los puestos sensibles, se imparten formaciones adicionales de manera regular.
También ponemos a prueba la capacidad de nuestros equipos para reconocer los riesgos de ciberseguridad y responder a ellos. Se llevan a cabo ejercicios regulares y simulaciones de respuesta a incidentes con el fin de garantizar que los empleados estén bien preparados para gestionar eventos de seguridad reales, de forma rápida y eficaz.
Indicadores clave de rendimiento:
-
Número de empleados formados en ciberseguridad
-
Resultados de las pruebas de phishing
-
Cumplimiento de los procedimientos de baja
Entorno de trabajo
La mayoría de las actividades operativas en OVHcloud se realizan mediante servicios centralizados como la gestión de tickets, la documentación, el diseño de los sistemas, la automatización, la gestión del código, la construcción de software y la explotación de los servicios. Los empleados utilizan sus puestos de trabajo para acceder a estos servicios.
Mantener un alto nivel de control sobre los puestos de trabajo es esencial para evitar que se conviertan en un punto de entrada para los ataques. Al mismo tiempo, los empleados de OVHcloud a menudo necesitan acceder a una amplia variedad de herramientas, a interacciones de sistema de bajo nivel y a una conectividad extensa hacia redes abiertas. Estas capacidades son importantes para la experimentación, el desarrollo y la resolución de problemas.
Conciliar estas necesidades operativas con requisitos de seguridad estrictos constituye un reto permanente.
Para responder a ello, implementamos:
-
Un control de acceso estricto a las redes, sistemas y aplicaciones internos. El acceso se basa en los roles de negocio y se gestiona a través de pasarelas o bastiones seguros con el fin de garantizar la trazabilidad
-
Una supervisión de las redes internas, de los accesos a los recursos externos, de las herramientas de comunicación y de las aplicaciones internas con el fin de detectar cualquier actividad inusual o no autorizada
-
Un control estricto de la configuración de los puestos de trabajo, que incluye el endurecimiento de los sistemas, la gestión automatizada de la configuración, la supresión de los derechos de administrador local, la supervisión centralizada con EDR y protección contra el software malicioso, así como herramientas de investigación de incidentes
-
Puestos de trabajo dedicados, dotados de configuraciones personalizadas, para los roles sensibles y los entornos críticos
-
Un control estricto del acceso a las aplicaciones a través de los dispositivos móviles
Indicadores clave de rendimiento:
-
Número de alertas de seguridad relacionadas con comportamientos inapropiados
-
Número de comportamientos técnicos inapropiados
Gestión de identidades y accesos
El sistema interno de gestión de identidades y accesos (IAM) de OVHcloud está diseñado para gestionar el conjunto del ciclo de vida de las identidades de los usuarios, desde su creación hasta su eliminación.
Las solicitudes de acceso siguen un proceso estructurado, que incluye etapas formales de revisión y aprobación. El acceso solo se concede a las personas autorizadas, en función de las necesidades de negocio. Damos soporte a las cuentas individuales y a las cuentas de servicio, y mantenemos una separación estricta entre las cuentas de usuario estándar y las cuentas de administrador con el fin de reducir el riesgo de acceso no autorizado.
Las credenciales de autenticación se gestionan a lo largo de todo su ciclo de vida: creación, actualizaciones y eliminación. Utilizamos diversos métodos de autenticación, en particular las contraseñas, los certificados digitales, los tokens físicos y la autenticación biométrica. También damos soporte a la autenticación única (SSO) para simplificar el acceso de los usuarios y utilizamos hosts bastión para proteger las acciones de administración.
Para garantizar la responsabilidad individual, llevamos a cabo revisiones de acceso regulares y supervisamos el uso de las cuentas con el fin de verificar que los derechos de acceso estén alineados con las políticas y procedimientos internos. Nuestro sistema de control de acceso basado en roles (RBAC) define los niveles de acceso en función del rol del usuario, y mantenemos una amplia variedad de roles adaptados a los diferentes contextos operativos.
El acceso a los servicios de red está protegido por mecanismos de autenticación seguros. Recomendamos encarecidamente el uso de la autenticación multifactor para añadir una capa de seguridad adicional. Nuestras políticas de contraseñas imponen requisitos de complejidad, y todas las contraseñas se almacenan de forma segura mediante cifrado.
También supervisamos el estado de las credenciales pertenecientes a antiguos usuarios con el fin de garantizar que no subsista ningún acceso no autorizado tras su baja. En conjunto, nuestro sistema IAM aplica el principio del mínimo privilegio, concediendo el acceso únicamente a los usuarios que realmente lo necesitan.
Indicadores clave de rendimiento:
-
Exactitud de los derechos de acceso
-
Tasa de aplicaciones que utilizan el SSO
Entrega continua segura
En OVHcloud, nuestros equipos de desarrollo cuentan con más de un millar de desarrolladores que trabajan en múltiples pilas tecnológicas. Esta diversidad dificulta la aplicación de un proceso de desarrollo único y uniforme.
Para solucionarlo, hemos definido un conjunto de arquetipos de desarrollo. Sirven de modelos de referencia para diferentes tipos de proyectos. También centralizamos el conjunto del código fuente en un repositorio compartido con el fin de garantizar un acceso coherente y permitir una colaboración eficaz entre los equipos.
Nuestra cadena de herramientas de desarrollo da soporte a una amplia variedad de tecnologías y flujos de trabajo. Incluye un sistema de entrega continua que automatiza la construcción y las pruebas. Los desarrolladores también tienen acceso a entornos y laboratorios dedicados a las pruebas y a la validación. La firma de código se utiliza para garantizar la autenticidad y la integridad del software.
Para dar soporte a un desarrollo seguro y eficaz, proporcionamos primitivas de bajo nivel como el registro de eventos, la gestión de secretos y la ejecución de contenedores. Nuestras API están diseñadas para ser RESTful y seguras, y están protegidas por reverse proxies que actúan como pasarelas seguras.
El acceso a los sistemas y a los datos se gestiona mediante herramientas de gestión de identidades y accesos desarrolladas internamente. Estas herramientas ofrecen un alto nivel de control de acceso y de trazabilidad. También utilizamos herramientas de gestión de dependencias para garantizar que los componentes externos estén actualizados y libres de vulnerabilidades conocidas.
Al ofrecer un marco flexible y escalable, OVHcloud es capaz de responder a las diversas necesidades de sus equipos de desarrollo manteniendo, al mismo tiempo, una postura de seguridad sólida.
Gestión segura del estado de los sistemas
El endurecimiento es un elemento clave de la postura de seguridad de OVHcloud. Consiste en suprimir sistemáticamente las funcionalidades innecesarias, configurar los sistemas con parámetros seguros y aplicar los últimos parches de seguridad con el fin de reducir las vulnerabilidades.
La gestión de la configuración criptográfica también es esencial. OVHcloud sigue las buenas prácticas del sector en materia de cifrado seguro, utilizando algoritmos y protocolos recomendados para proteger la confidencialidad y la integridad de los datos.
Las configuraciones de los sistemas y de las aplicaciones se controlan estrechamente. Cualquier cambio se rastrea y gestiona cuidadosamente. El control del inventario se aplica de manera estricta. Todos los activos informáticos, incluidos el hardware, el software y los datos, se registran y supervisan con el fin de mantener la visibilidad y el control.
La gestión de la exposición es otro componente importante de nuestro enfoque. OVHcloud identifica y trata regularmente los riesgos de seguridad mediante:
-
Evaluaciones de vulnerabilidades
-
Actividades de remediación
-
Mejora continua de las configuraciones de los sistemas
Estos esfuerzos combinados garantizan que nuestra infraestructura siga siendo segura, esté bien gestionada y alineada con los estándares del sector.
Indicadores clave de rendimiento:
- Cobertura de la CMDB
Supervisión, detección y respuesta a incidentes
Operamos un marco de análisis continuo de las amenazas directamente conectado a nuestros sistemas de supervisión. Esto nos permite ajustar nuestras prácticas operativas en tiempo real con el fin de tratar los riesgos actuales y responder de forma rápida y eficaz a los incidentes de seguridad.
La estructura de nuestro equipo de seguridad permite la movilización rápida de expertos cuando es necesario. Esto garantiza que los incidentes se analicen y resuelvan de forma eficaz, con la implementación rápida y duradera de acciones correctivas con el fin de reducir los riesgos futuros.
La supervisión operativa y el registro de los eventos son responsabilidad de cada propietario de sistema. Además, nuestro sistema de gestión de la información y los eventos de seguridad (SIEM) ofrece capacidades de supervisión en tiempo real, de correlación de eventos y de detección de amenazas. Recopilamos y analizamos los datos de registro pertinentes, así como información externa sobre las amenazas, con el fin de identificar los riesgos de seguridad potenciales.
Nuestro proceso de gestión de incidentes incluye definiciones claras de los tipos de incidentes, los niveles de gravedad y los procedimientos de respuesta. Un proceso de escalado establecido garantiza que los incidentes sean atendidos por los equipos adecuados en cada etapa.
Disponemos de un equipo dedicado de respuesta a emergencias informáticas (CERT) formado en la gestión de los incidentes de seguridad. El proceso de respuesta a incidentes cubre el análisis completo del incidente, la contención, la erradicación y la restauración. Se lleva a cabo una revisión posterior al incidente con el fin de capitalizar los aprendizajes obtenidos y mejorar los esfuerzos de respuesta futuros.
También mantenemos un plan de comunicación claro con el fin de garantizar que las partes interesadas estén informadas y al corriente durante los incidentes de seguridad. Se llevan a cabo ejercicios y simulaciones regulares para poner a prueba y reforzar nuestras capacidades de respuesta a incidentes.
Indicadores clave de rendimiento:
-
Cobertura del SIEM
-
Número de incidentes con impacto en los datos de los clientes
-
Número de incidentes con impacto en los estados financieros
Seguridad de los centros de datos
Los centros de datos de OVHcloud están diseñados y operados como instalaciones de nivel industrial. Cada emplazamiento se planifica sobre la base de un análisis de riesgos que tiene en cuenta factores geográficos, técnicos y sociales. Estos factores influyen en la manera en que se gestiona y opera cada centro de datos.
Todas las operaciones dentro de los centros de datos siguen procedimientos formales con el fin de minimizar los errores humanos y garantizar la trazabilidad y la responsabilidad. Cualquier cambio se trata mediante un proceso estructurado y coordinado de manera centralizada, lo que ayuda a anticipar los riesgos y a evaluar los impactos potenciales.
Las operaciones corrientes también están sujetas a procedimientos estrictos y formales. Estos procedimientos se apoyan en herramientas de gestión de los centros de datos y en sistemas automatizados de recopilación de datos conectados a la infraestructura. Esto garantiza la coherencia operativa y reduce los riesgos, en particular durante la manipulación de soportes que contienen datos de clientes.
El acceso a los centros de datos de OVHcloud es restringido y se basa en una identificación individual y en una necesidad de negocio estricta. El control de acceso se define mediante un modelo de zonificación, en el que cada zona dispone de reglas de acceso específicas en función de su criticidad y de su función de negocio.
Para dar soporte a esta política de acceso, OVHcloud se apoya en:
-
Sistemas de videovigilancia avanzados
-
Sistemas de información dedicados a los centros de datos
-
Una coordinación y una supervisión centralizadas de las actividades de seguridad y de explotación
Estos sistemas contribuyen a garantizar que las operaciones locales sean seguras y estén alineadas con el marco global de seguridad y de supervisión de OVHcloud.
Indicadores clave de rendimiento:
-
Número de centros de datos auditados en los últimos 12 meses
-
Número de centros de datos no auditados en los últimos 36 meses