La seguridad en TakeOvr es un proceso continuo, no una lista de verificación. Esta página resume los controles, certificaciones y prácticas que protegen los datos de los clientes y la telemetría de IoT que fluye a través de nuestra plataforma. Para un cuestionario de seguridad completo o para solicitar nuestra lista de subprocesadores, contacte a zee@novakhan.com.
Cifrado
En tránsito. Todas las conexiones entre dispositivos, navegadores y las API de TakeOvr utilizan TLS 1.2 o superior con conjuntos de cifrado modernos. HTTP Strict Transport Security (HSTS) se aplica una vez que SSL está activo en el host público. El tráfico de dispositivos MQTT se asegura con TLS-PSK o certificados de cliente X.509, dependiendo de la capacidad del hardware.
En reposo. Los datos de clientes, la telemetría y las copias de seguridad se cifran utilizando AES-256. Los volúmenes de almacenamiento de bases de datos y de objetos se cifran con claves gestionadas por nuestros proveedores de la nube.
Control de Acceso
- Control de acceso basado en roles (RBAC) con permisos definidos por inquilino y grupo.
- Inicio de sesión único (SSO/SAML) obligatorio para inquilinos empresariales; compatible con Google Workspace, Azure AD, Okta y cualquier IdP compatible con SAML 2.0.
- Autenticación multifactor disponible para todas las cuentas; aplicable por inquilino.
- El acceso interno a los sistemas de producción está restringido por el principio de mínimo privilegio, requiere SSO + MFA con clave de hardware y se registra de principio a fin.
Seguridad de la aplicación
- Aislamiento de inquilinos aplicado en cada consulta de base de datos y función de servidor.
- Validación de entrada con esquemas tipados (Zod) en cada límite.
- Política de seguridad de contenido estricta y encabezados de seguridad (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP) en todas las superficies públicas.
- Noindex de defensa en profundidad en rutas privadas (meta + encabezado HTTP).
- Dependencias rastreadas con escaneo CVE automatizado; parches de seguridad implementados semanalmente o antes para avisos críticos.
Cumplimiento y certificaciones
TakeOvr se basa en un marco de control SOC 2 Tipo II. Certificaciones específicas y auditorías externas están disponibles bajo NDA previa solicitud.
Alineamos nuestras prácticas de manejo de datos con el Reglamento General de Protección de Datos (GDPR) de la UE, la Ley de Protección de Datos Personales de los EAU (Decreto-Ley Federal N.º 45 de 2021), la Ley de Protección de Datos del Reino Unido de 2018 y regímenes similares.
Infraestructura
- Las cargas de trabajo de producción se ejecutan en regiones de la nube auditadas y certificadas ISO 27001 / SOC 2.
- La segmentación de red aísla el cómputo, la base de datos y el ingreso de borde.
- Copias de seguridad diarias automatizadas con recuperación a un punto en el tiempo para bases de datos primarias; las copias de seguridad están cifradas y se retienen según la política.
- Implementaciones regionales disponibles bajo contratos empresariales para requisitos de residencia de datos.
Monitoreo y registros de auditoría
- Monitoreo de plataforma 24/7 con rotaciones de guardia.
- Registro de auditoría centralizado y a prueba de manipulaciones para acciones de administrador de inquilinos, eventos de autenticación, cambios de configuración de activos y actividad de alarmas.
- Detección de anomalías en patrones de acceso de producción y métricas de infraestructura.
Respuesta a incidentes
Mantenemos un plan documentado de respuesta a incidentes con severidades definidas, roles RACI y procedimientos de comunicación externa. Los clientes afectados por incidentes de seguridad son notificados sin demora indebida y, en cualquier caso, dentro del plazo de 72 horas del GDPR. El estado público se publica en actualizaciones de estado comunicadas por correo electrónico y en la plataforma.
Divulgación responsable
Agradecemos los informes de la comunidad de investigación de seguridad. Consulte nuestra security.txt para detalles de contacto. Los informes realizados de buena fe no enfrentarán acciones legales. Nuestro objetivo es acusar recibo en un plazo de 2 días hábiles y solucionar problemas críticos en un plazo de 7 días.
Responsabilidades del cliente
La seguridad es un modelo compartido. Como cliente, usted debe:
- aplicar SSO y MFA para todos sus usuarios;
- seguir las asignaciones de roles de mínimo privilegio y revisar el acceso regularmente;
- rotar las claves API y los secretos de webhook y revocar las credenciales no utilizadas;
- configurar la retención de datos a nivel de inquilino para que coincida con sus necesidades de cumplimiento;
- utilizar firmware firmado en dispositivos conectados cuando sea compatible con el proveedor de hardware.
Contacto
¿Cuestionarios de seguridad, solicitudes de auditoría o una preocupación de seguridad? Envíe un correo electrónico a zee@novakhan.com o contáctenos a través del formulario de contacto.