Confianza
Cómo protege CyberProva sus datos
Le proponemos conectar una herramienta de seguridad a su entorno de Microsoft 365. Debe conocer claramente sus implicaciones antes de hacerlo.
Qué acceso solicitamos y cómo lo utilizamos
CyberProva lee datos. No tiene ningún permiso para modificar nada en su entorno de Microsoft 365 ni solicita administrador global como permiso API. Su administrador concede el consentimiento en Microsoft y puede retirarlo en cualquier momento desde el centro de administración de Microsoft 365.
Estos permisos de aplicación de Microsoft Graph se utilizan para comprobaciones automatizadas de solo lectura. Revise los permisos que presenta Microsoft antes de dar su consentimiento. Las comprobaciones adicionales requieren permisos y licencias de Microsoft adicionales; los accesos no disponibles se indican en los resultados.
Permisos solicitados por el motor de evaluación actualSecurityEvents.Read.AllUser.Read.AllRoleManagement.Read.DirectoryApplication.Read.AllPolicy.Read.AllAuditLog.Read.All
LicenseAssignment.Read.AllRoleAssignmentSchedule.Read.DirectoryDeviceManagementManagedDevices.Read.AllDeviceManagementConfiguration.Read.AllDeviceLocalCredential.ReadBasic.AllDirectory.Read.AllSharePointTenantSettings.Read.AllIdentityRiskEvent.Read.AllIdentityRiskyUser.Read.All
Permisos y cómo retirar el acceso (en inglés)
Si falta un permiso, el control lo indica claramente. Nunca supone resultados ni registra una aprobación sin fundamento.
Dónde están sus datos
- La aplicación, la base de datos y los archivos de evidencias se alojan en la región Microsoft Azure UK West, en el Reino Unido, con cifrado en reposo de la plataforma. La autenticación, los pagos y el envío de correos del servicio siguen las condiciones de tratamiento de sus proveedores; consulte nuestro registro de proveedores.
- Las evidencias se almacenan de forma privada. No hay acceso público; las descargas requieren autenticación y están limitadas a su organización.
- El tráfico se cifra en tránsito con TLS 1.2 o superior. La aplicación se sirve solo por HTTPS, con HSTS.
- Los secretos —credenciales API y claves— se guardan en un almacén administrado, no en archivos de configuración ni en el código fuente.
- El acceso a la base usa una identidad administrada mediante una ruta de red privada, sin contraseña compartida.
Separación entre organizaciones
Cada registro identifica su organización y las consultas se filtran por ella. Los roles de propietario, revisor y miembro se comprueban en el servidor para cada acción. Las pruebas automatizadas cubren la separación entre organizaciones.
Qué no recopilamos deliberadamente
Nuestro control de credenciales filtradas consulte las detecciones de Microsoft para su entorno Microsoft 365. Solicita las cuentas afectadas por identificador de directorio y nunca solicita a Microsoft las direcciones de correo, porque una lista almacenada de empleados cuyas credenciales se han filtrado contiene datos personales sensibles que no necesitamos conservar.
No rastreamos la web oscura ni describimos así nuestros controles. Informamos de lo que Microsoft ha observado en su entorno Microsoft 365.
Nuestras limitaciones con transparencia
Un producto de seguridad debe explicar sus límites. Estos son los nuestros:
- CyberProva no es un organismo certificador. Nuestra evaluación no es un certificado Cyber Essentials ni ninguna otra certificación formal.
- Las comprobaciones automatizadas verifican determinados ajustes de Microsoft 365. Los demás controles se respaldan con evidencias revisadas por su organización. CyberProva registra esas evidencias y su estado de revisión; no verifica de forma independiente los hechos subyacentes.
- Las evaluaciones son periódicas, no en tiempo real. La configuración puede cambiar entre ejecuciones sin que lo detectemos.
- Ninguna evaluación puede demostrar que una organización no haya sido comprometida.
Notificar una vulnerabilidad
Si cree haber encontrado un problema de seguridad en CyberProva, avísenos antes de publicarlo. Confirmaremos la recepción y le mantendremos informado durante la investigación.