Registro de Auditoría
Última actualización: 4 de julio de 2026
Una plataforma confiable necesita un registro confiable de lo que ocurre en ella. CORPYO registra la actividad relevante para la seguridad en toda la plataforma para que los incidentes puedan reconstruirse con precisión, el acceso pueda revisarse, y se pueda ofrecer a clientes y reguladores un relato preciso cuando sea necesario.
Qué Registramos
Las categorías de eventos que registramos incluyen:
- Eventos de autenticación (inicio de sesión, cierre de sesión, intentos de inicio de sesión fallidos, restablecimientos de contraseña, inscripción y desafíos de MFA)
- Acciones administrativas y privilegiadas (cambios de rol, concesión de permisos, exportaciones de datos, cambios de configuración)
- Acceso a registros de clientes sensibles por parte del personal interno (por ejemplo, revisión de soporte o cumplimiento de documentos KYC)
- Cambios en la infraestructura y en los controles de seguridad (despliegues, cambios en reglas de firewall, rotaciones de secretos)
- Solicitudes API a endpoints sensibles
Registros Inmutables
Los registros de seguridad y auditoría se escriben en un sistema de registro centralizado y con control de acceso, independiente de las bases de datos de la aplicación que describen. El acceso de escritura está restringido, y los registros no pueden ser editados por los ingenieros o el personal de soporte cuyas acciones puedan registrar — esta separación es deliberada, para que los registros sigan siendo un relato fiable incluso en un escenario de riesgo interno.
Monitorización
Los registros alimentan nuestro pipeline de monitorización y alertas en tiempo real (véase Programa de Seguridad → Monitorización). Reglas automatizadas señalan patrones como inicios de sesión fallidos repetidos, escalada de privilegios, volumen inusual de exportación de datos o acceso desde ubicaciones anómalas, y los remiten al personal de seguridad e ingeniería de guardia para su revisión.
Conservación de Registros
Los registros relevantes para la seguridad se conservan durante un período suficiente para respaldar investigaciones de incidentes, auditorías internas y obligaciones legales o regulatorias de mantenimiento de registros, tras lo cual se eliminan de forma segura o se anonimizan conforme a nuestras prácticas de conservación de datos descritas en nuestra Política de Privacidad. Los clientes empresariales con requisitos específicos de conservación o exportación para sus propios programas de cumplimiento pueden contactar con [email protected].
Eventos de Seguridad
Más allá del registro rutinario de acceso, rastreamos eventos de seguridad específicos — anomalías detectadas, intentos de ataque bloqueados en el borde de la red, hallazgos de escaneo de vulnerabilidades y acciones de respuesta a incidentes — como parte de nuestro proceso más amplio de Respuesta a Incidentes.
