Trust Center
Seguridad en CYBERWARE
Cómo protegemos la plataforma Virtual SOC y cwAWARE Academy. Documentamos prácticas reales — sin certificaciones que aún no tengamos.
Cifrado en tránsito y en reposo
Todo el tráfico de la plataforma se sirve por HTTPS/TLS. Los datos en PostgreSQL (Neon) y objetos en AWS se almacenan cifrados en reposo. Los secretos de conectores y tokens sensibles se hashean o cifran con claves gestionadas antes de persistirse.
Aislamiento multi-tenant
Cada organización opera sobre su propio identificador de tenant (socId / organization id). Las consultas de aplicación filtran por organización; los roles superadmin/org_admin/analista están segregados por RBAC. Las pruebas internas de aislamiento cubren fugas cruzadas entre tenants.
Autenticación
SOC usa Better Auth con sesiones httpOnly, verificación de email obligatoria para cuentas nuevas, SSO empresarial (Google Workspace y Microsoft Entra ID) y 2FA TOTP disponible. Los roles administrativos (superadmin y org_admin) deben activar 2FA antes de acceder a paneles de administración. Academy mantiene un sistema de sesión propio con tokens hasheados (SHA-256) en base de datos.
Infraestructura AWS
La aplicación se despliega con SST sobre AWS (Lambda/OpenNext, almacenamiento S3, correo SES y Amazon Bedrock para recomendaciones asistidas por IA). No enviamos datos de clientes a modelos de terceros fuera del perímetro AWS configurado.
Retención y borrado
Los datos de hallazgos, campañas y formación se conservan mientras la cuenta u organización esté activa, salvo solicitudes de eliminación por parte del cliente o requisitos legales. Tras baja de servicio, podemos eliminar o anonimizar datos de tenant bajo solicitud escrita.
Reportar una vulnerabilidad
Si descubres un problema de seguridad, escríbenos a security@cyberwarelab.com. Agradecemos divulgación responsable: describe el impacto, pasos de reproducción y evita acceder a datos de otros clientes. Responderemos lo antes posible.