ExportingCloud
Trust Center
Security & Trust Center

Seguridad diseñada para proteger información comercial crítica.

Exporting Cloud integra controles técnicos, operativos y organizativos orientados a proteger usuarios, datos, procesos y activos comerciales dentro de una infraestructura empresarial gestionada.

Separación lógica por organización Control de accesos y sesiones Trazabilidad de actividad Continuidad operativa
256 bits
Cifrado de datos
AES-256 para información protegida y backups.
TLS 1.3
Comunicaciones
Canales cifrados entre usuarios y plataforma.
RBAC
Permisos
Accesos diferenciados por rol y organización.
24/7
Supervisión
Monitorización técnica y control operativo continuo.
100%
Aislamiento lógico
Separación de datos entre organizaciones cliente.
Logs
Trazabilidad
Registro de sesiones y operaciones sensibles.
Principios de seguridad

Seguridad integrada en la arquitectura, no añadida al final.

Exporting Cloud aplica un enfoque por capas para reducir riesgos, limitar accesos y mantener control sobre la información comercial de cada organización.

01

Defensa en profundidad

Controles distribuidos entre identidad, aplicación, datos, infraestructura, monitorización y operación.

02

Mínimo privilegio

Cada usuario accede únicamente a las funciones y datos necesarios para desempeñar su responsabilidad.

03

Aislamiento por organización

Los datos de cada cliente se segmentan mediante controles lógicos aplicados en toda la plataforma.

04

Trazabilidad operativa

Los accesos y operaciones relevantes pueden registrarse para soporte, auditoría e investigación de incidentes.

Arquitectura de seguridad

Una cadena de protección desde el acceso hasta el almacenamiento.

La plataforma combina cifrado, autenticación, gestión de sesiones, segregación de datos, auditoría y continuidad operativa.

Security by design

La arquitectura está orientada a que la seguridad se aplique en cada punto crítico del ciclo de vida de la información: entrada, procesamiento, almacenamiento, acceso, exportación y recuperación.

Comunicaciones TLS 1.3 · HSTS · Secure Cookies
Identidad Argon2id · RBAC · Session Rotation
Aplicación CSRF · XSS · SQLi Mitigation
Datos AES-256 · Key Rotation · Tenant Segmentation
Operación Logs · Backups · Monitoring · Incident Response
Usuarios autorizados Navegador corporativo · Aplicación móvil · Acceso restringido
TLS 1.3 Encrypted Channel Confidencialidad e integridad durante la transmisión
Reverse Proxy · Security Headers · Rate Controls Protección perimetral y reducción de exposición
Authentication & Session Layer Password hashing · Session regeneration · Device tracking
Multi-Tenant Application Layer RBAC · Organizacion ID · Least privilege · Audit logging
Organización A Usuarios
Clientes
Oportunidades
Organización B Usuarios
Clientes
Oportunidades
Organización C Usuarios
Clientes
Oportunidades
Encrypted Storage & Backup Layer AES-256 · Backups cifrados · Retención · Recuperación
Controles técnicos

Controles organizados por capa de riesgo.

Cada área incorpora medidas específicas para reducir accesos no autorizados, errores operativos, exposición de datos y pérdida de disponibilidad.

Identidad y acceso

  • Usuarios nominativos y credenciales individuales.
  • Hashing de contraseñas mediante Argon2id.
  • Rotación del identificador de sesión tras autenticación.
  • Control de acceso basado en roles.
  • Revocación de sesiones y usuarios.
  • Preparación para autenticación multifactor.

Comunicaciones

  • Cifrado TLS 1.3 extremo a extremo.
  • Cookies Secure, HttpOnly y SameSite.
  • HTTP Strict Transport Security.
  • Protección frente a downgrade y tráfico no cifrado.
  • Cabeceras de seguridad HTTP.
  • Políticas de origen y contenido.

Seguridad de aplicación

  • Consultas parametrizadas frente a SQL Injection.
  • Escape y codificación de salida frente a XSS.
  • Protección CSRF en operaciones sensibles.
  • Validación de entradas y tipos de datos.
  • Separación de permisos por acción.
  • Revisión de dependencias y componentes.

Protección de datos

  • Cifrado AES-256 de información sensible.
  • Separación lógica por organización.
  • Rotación y gestión controlada de claves.
  • Cifrado de copias de seguridad.
  • Control de exportaciones y operaciones críticas.
  • Políticas de retención y eliminación.

Infraestructura

  • Entornos Linux endurecidos.
  • Firewalls y restricción de puertos.
  • Acceso administrativo limitado.
  • Actualizaciones y parches de seguridad.
  • Separación entre producción y desarrollo.
  • Gestión segura de secretos técnicos.

Monitorización y respuesta

  • Registro de accesos y sesiones.
  • Supervisión de servicios críticos.
  • Alertas ante comportamientos anómalos.
  • Procedimientos de contención y recuperación.
  • Análisis posterior de incidentes.
  • Mejora continua de controles.
AES-256-GCM Cifrado autenticado para datos sensibles y almacenamiento protegido.
TLS 1.3 Protección moderna de comunicaciones con forward secrecy.
Argon2id Derivación de claves resistente a ataques de fuerza bruta.
Ed25519 / RSA Firmas, identidad de sistemas e intercambio seguro cuando aplique.
RBAC Acceso basado en roles, permisos y responsabilidad organizativa.
Session Rotation Regeneración y revocación de identificadores de sesión.
Audit Logging Registro de eventos relevantes para trazabilidad y soporte.
Key Rotation Renovación y ciclo de vida controlado de claves criptográficas.
Auditoría y trazabilidad

Visibilidad sobre accesos y operaciones relevantes.

La trazabilidad permite investigar incidencias, controlar sesiones, gestionar soporte y reforzar la responsabilidad sobre el uso de la plataforma.

Evento Información registrada Objetivo Estado
Inicio de sesión Usuario, organización, fecha, IP, navegador Control de acceso Registrado
Cierre de sesión Fecha, duración y estado de sesión Trazabilidad Registrado
Revocación de sesión Usuario, sesión afectada y momento Respuesta de seguridad Registrado
Cambio de permisos Actor, usuario afectado y rol Control administrativo Auditable
Exportación de datos Usuario, organización, volumen y fecha Prevención de fuga Auditable
Operaciones sensibles Actor, acción, recurso y resultado Investigación y soporte Auditable
Continuidad operativa

Capacidad de recuperación ante fallos e incidencias.

La continuidad se apoya en copias de seguridad, supervisión, recuperación técnica y procedimientos de respuesta.

Backups y recuperación

Copias de seguridad cifradas, separadas del entorno principal y gestionadas mediante políticas de retención y restauración.

  • Copias automáticas y cifradas.
  • Retención según criticidad.
  • Separación del entorno principal.
  • Pruebas periódicas de restauración.
  • Procedimientos de recuperación documentados.

Gestión de incidentes

Procedimiento estructurado para identificar, contener, investigar, recuperar y revisar cualquier incidente relevante.

  • Detección y clasificación.
  • Contención técnica y operativa.
  • Análisis de causa raíz.
  • Recuperación del servicio.
  • Comunicación cuando resulte aplicable.
01 Detección
02 Contención
03 Investigación
04 Recuperación
05 Comunicación
06 Mejora
Roadmap de seguridad

Evolución continua de capacidades y controles.

La seguridad se revisa como un proceso permanente, no como una implantación puntual.

Capacidades base

TLS 1.3 Cifrado moderno de comunicaciones.
AES-256 Protección de datos y backups.
RBAC y aislamiento organizativo Separación de usuarios, permisos y datos.
Session Audit Registro y control de sesiones activas.
Backups cifrados Protección y recuperación operativa.

Evolución avanzada

MFA y políticas adaptativas Refuerzo de identidad y acceso contextual.
Restricción por IP y dispositivo Control corporativo avanzado de acceso.
KMS / HSM Gestión externa y reforzada de claves.
SIEM y correlación de eventos Detección avanzada de patrones anómalos.
Preparación ISO 27001 / SOC 2 Madurez documental, organizativa y de control.
Nota de transparencia: las tecnologías, controles y certificaciones deben mostrarse como implantadas únicamente cuando estén realmente desplegadas, operativas y verificables. El roadmap identifica capacidades previstas o en evolución.
Preguntas frecuentes

Información técnica para IT, compras, cumplimiento y dirección.

¿Cómo se separan los datos de distintas organizaciones?

La plataforma aplica separación lógica mediante identificadores de organización, controles de autorización y filtros de acceso en las operaciones de aplicación. Cada usuario queda vinculado a una organización y a un rol concreto.

¿Cómo se protegen las contraseñas?

Las contraseñas no se almacenan en texto legible. Se protegen mediante funciones de hashing adaptadas a credenciales, como Argon2id, con parámetros de coste configurados para dificultar ataques de fuerza bruta.

¿Qué información se registra durante una sesión?

Pueden registrarse el usuario, la organización, fecha y hora, dirección IP, navegador, inicio, cierre, duración y estado de la sesión, además de ciertas operaciones sensibles o administrativas.

¿Se pueden revocar accesos?

Sí. Los usuarios y sesiones pueden ser desactivados o revocados cuando resulte necesario por cambios organizativos, seguridad o gestión administrativa.

¿Cómo se gestionan las copias de seguridad?

Las copias se realizan mediante procesos automáticos, se protegen mediante cifrado y se mantienen separadas del entorno principal conforme a una política de retención y recuperación.

¿Puede Exporting Cloud facilitar documentación adicional?

Sí. Los clientes pueden solicitar información técnica adicional para procesos de homologación, compras, protección de datos, IT, continuidad o evaluación de riesgos.

¿Cómo se comunica una vulnerabilidad?

Las comunicaciones relacionadas con vulnerabilidades o incidentes pueden dirigirse a security@exportingcloud.com. Se recomienda incluir una descripción clara, impacto estimado y pasos de reproducción cuando sea posible.

Security review

¿Tu empresa necesita evaluar Exporting Cloud?

Podemos facilitar documentación técnica, respuestas a cuestionarios de seguridad, información sobre arquitectura, continuidad, tratamiento de datos y controles aplicados a la plataforma.