Identidad firmada
El contexto empresarial se obtiene de credenciales verificables, no de un identificador enviado por el cliente.
Heliogaia Security
Heliogaia no confía únicamente en la interfaz. La autorización se valida en cada caso de uso y el aislamiento se refuerza en la capa de datos.
Hablar con el equipo↗Defensa en profundidad
Los servicios filtran por identidad autenticada y la base de datos vuelve a imponer el aislamiento.
El contexto empresarial se obtiene de credenciales verificables, no de un identificador enviado por el cliente.
Los permisos distinguen lectura, creación, ejecución y aprobación según cada función.
La capa de datos aplica denegación por defecto; sin contexto válido, no hay acceso.
Los servicios operativos, procesos en segundo plano y cambios estructurales usan identidades diferentes.
Las transiciones críticas conservan actor, estado y marcas de tiempo.
Canal web protegido
La capa web mantiene la sesión cifrada y accede a servicios privados mediante una identidad verificable.
Las credenciales se mantienen cifradas y fuera del código ejecutado por el navegador.
Las rutas públicas y operaciones que modifican datos se limitan explícitamente.
Solo la capa web y las identidades internas autorizadas pueden invocar los servicios de negocio.
Las reglas previenen autoaprobaciones y combinaciones incompatibles.
Principios y referentes
La arquitectura toma como referencia principios de gestión de seguridad, mínimo privilegio, segregación de funciones y defensa en profundidad presentes en NTC-ISO/IEC 27001:2022, ISO/IEC 27002:2022, ISO/IEC 27017 y OWASP ASVS.
Heliogaia
Conversemos sobre sus procesos, responsabilidades y controles actuales.
Hablar con el equipo↗