Pular al contenido

Seguridad de la organización

Capgo proporciona controles de seguridad completos que permiten a los administradores de organizaciones implementar políticas de seguridad en todos los miembros. Estas características ayudan a cumplir con los requisitos de conformidad, proteger datos sensibles y mantener una postura de seguridad sólida.

Las configuraciones de seguridad de la organización permiten a los super administradores configurar:

  • Autenticación de Dos Factores (2FA) - Requiere que todos los miembros habiliten la 2FA
  • Política de Contraseña - Establece requisitos de complejidad de contraseña
  • API Clave de Seguridad - Aplica claves de API seguras y políticas de caducidad
  • Autenticación única (solo para empresas) - Autenticación única SAML 2.0 para su dominio. Disponible en el plan de empresa. Consulte Guía de configuración de la autenticación única.

Configuración de seguridad de la organización

La página de seguridad se organiza en secciones con etiquetas claras:

  1. Pestaña de seguridad Acceda a todas las configuraciones de seguridad desde el panel de configuración de la Organización.
  2. Autenticación de Dos Fase - Mostrar y cambiar el estado de la autenticación de dos factores
  3. Política de contraseña - Configura reglas de complejidad de contraseña para miembros de la organización
  4. API Política de clave - Configuración de claves API seguras y requisitos de expiración
  5. Expiración de la clave API - Controlar si las claves API deben tener fechas de expiración
  1. Navegue a sus ajustes de organización haciendo clic en Ajustes en el menú lateral
  2. Haz clic en el Organización pestaña en la parte superior de la página de ajustes
  3. Selecciona la Seguridad pestaña desde la barra de navegación de la organización (destacada con un icono de escudo)

Implementación de Autenticación en Dos Factores (2FA)

Sección titulada “Implementación de Autenticación en Dos Factores (2FA)”

La implementación de 2FA requiere que todos los miembros de la organización tengan la autenticación en dos factores habilitada en sus cuentas. Esto agrega un nivel crítico de seguridad al requerir tanto una contraseña como una verificación code.

  • Miembros sin 2FA son bloqueados inmediatamente del acceso a aplicaciones de organización
  • La plataforma web y CLI aplican esta exigencia
  • Los nuevos miembros deben habilitar 2FA antes de poder acceder a recursos de organización
  • El sistema registra en tiempo real a los miembros que tienen 2FA habilitado

La página de Seguridad muestra una visión general Estado de 2FA de Miembros panel que muestra:

  • Miembros totales - El número total de miembros en su organización
  • 2FA Habilitado (indicador verde) - Miembros que han habilitado con éxito la autenticación de dos factores
  • 2FA No Habilitado (indicador de advertencia naranja) - Miembros que aún necesitan configurar 2FA

Cuando los miembros no tienen 2FA habilitado, aparecen en un Miembros sin 2FA caja de advertencia. Esta caja muestra:

  • Cada miembro's dirección de correo electrónico y su rol en la organización
  • A Copiar lista de correos botón para copiar rápidamente todas las direcciones de correo electrónico afectadas para comunicación
  1. Navegue a Ajustes de la Organización > Seguridad
  2. Ubique la Requisito de 2FA para todos los Miembros sección en la parte superior de la página
  3. Revisar el Estado de 2FA de los Miembros panel para ver a qué miembros se afectarán
  4. Si hay miembros sin 2FA, utilice el Copiar la Lista de Correos botón para notificarlos antes de habilitar
  5. Intercambiar el interruptor al lado de Requerir 2FA para todos los miembros para habilitar la aplicación
  6. El interruptor mostrará Deshabilitado o Habilitado estado en el lado derecho

También puedes gestionar la implementación de 2FA a través de la CLI:

Ventana de terminal
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

Para obtener información detallada sobre la implementación de 2FA, consulte la Guía de implementación de 2FA.

Las políticas de contraseña permiten que impongas requisitos de complejidad de contraseña para todos los miembros de la organización. Cuando la contraseña de un miembro no cumple con los requisitos de la política, deben actualizar su contraseña antes de acceder a los recursos de la organización.

La sección de política de contraseña (indicada con el indicador 3 proporciona una simple opción de encendido/apagado para imponer requisitos de contraseña en toda su organización.

Cómo Funciona la Política de Contraseña

Cuando habilitas la política de contraseña:

Cuando habilites la política de contraseña:

  • Los usuarios que no cumplen con los requisitos quedan bloqueados hasta que actualicen su contraseña
  • Usuarios que no cumplan con los requisitos serán bloqueados hasta que actualicen su contraseña
  • La política se aplica a todos los miembros sin importar su rol
  1. Vaya a Ajustes de organización > Seguridad
  2. Desplácese hacia abajo para encontrar la Política de contraseñas sección
  3. Requiere a los miembros de la organización que utilicen contraseñas que cumplan con requisitos de complejidad específicos
  4. Activar la Habilitar política de contraseñas botón para habilitarlo
  5. Cuando está habilitado, todos los miembros de la organización deben cumplir con los requisitos de contraseña para acceder a la organización.
AjusteDescripciónRango
Longitud mínimaNúmero mínimo de caracteres requeridos6-128 caracteres
Requerir mayúsculasLa contraseña debe contener al menos una letra mayúscula (A-Z)On/Off
Requerir númeroLa contraseña debe contener al menos un dígito (0-9)On/Off
Requerir Carácter EspecialLa contraseña debe contener al menos un carácter especial (!@#$%^&* , etc.)On/Off

Cuando una política de contraseña esté activa, puede monitorear el cumplimiento:

  • Miembros Totales: Número de miembros en su organización
  • Cumplimiento: Miembros cuyas contraseñas cumplen con los requisitos de la política
  • No CumplimientoMiembros que necesitan actualizar sus contraseñas

Miembros no conformes se muestran con sus direcciones de correo electrónico. Puede copiar la lista de correos para notificarlos sobre la política y los cambios de contraseña requeridos.

Mejores prácticas para políticas de contraseñas

Sección titulada “Mejores prácticas para políticas de contraseñas”
  • Comience con requisitos razonables: Un mínimo de 10-12 caracteres con mayúsculas y minúsculas y números proporciona buena seguridad sin ser demasiado restrictivo
  • Comuníquese los cambios: Notifique a su equipo antes de habilitar nuevos requisitos de contraseña
  • Permita un tiempo de transición: Proporcione a los miembros tiempo para actualizar sus contraseñas
  • Considerar gestores de contraseñasRecomendar a los miembros del equipo que utilicen gestores de contraseñas para generar y almacenar contraseñas fuertes

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 en la imagen de resumen) se identifica con un icono de clave.

Sección titulada “Requerir claves API seguras”

Sección titulada “Impone Claves Seguras API”

La primera opción en la sección de la política de clave API. Sección titulada “Requerir claves API seguras”Cuando está habilitado, esta configuración requiere que todas las API claves en su organización se creen utilizando el formato seguro/hasheado.

Claves API hashadas son más seguras porque:

  • No se almacena el valor real de la clave en nuestros servidores
  • Sólo tú (y tus sistemas) tienen acceso a la clave completa
  • Incluso si nuestra base de datos fuera comprometida, tus claves no podrían usarse

Cuando está habilitado, solo las claves de organización seguras (hasheadas) API pueden acceder a esta organización. Las claves de organización en texto plano API serán rechazadas.

  1. Vaya a Ajustes de Organización > Seguridad
  2. Desplázate hacia abajo para encontrar la API Política de Llave sección (busca el icono de la llave)
  3. Ubica la Aplicar claves seguras API toggle
  4. Activar el interruptor para habilitar la aplicación de claves seguras API
  5. Las claves existentes no están afectadas; la política se aplica a la creación de nuevas claves

API Política de Expiración de Llaves

Política de Expiración de la Llave "API"

La segunda opción (marcada con indicador 5 en la imagen de resumen) es Requiere API Expiración de ClavePuede requerir que todas las API tengan una fecha de vencimiento, limitando su período de validez.

Esta es una práctica de seguridad recomendada que:

  • Limita el período de exposición si una clave se ve comprometida
  • Asegura la rotación regular de claves
  • Cumple con los requisitos de cumplimiento para la gestión de credenciales.

Cuando está habilitado, todos los claves API para esta organización deben tener una fecha de caducidad

  1. Vaya a Configuración de la Organización > Seguridad
  2. Encuentre el API Política de Clave sección
  3. Ubique el Requisito de API Expiración de Clave toggle (debajo de Enfocar Claves Seguras API)
  4. Alterne el interruptor para habilitar el requisito de expiración
  5. Una vez habilitado, establezca el Días de expiración máximos (1-365 días)
    • Esto limita cuánto en el futuro se pueden establecer fechas de expiración
    • Ejemplo: Establecer 90 días significa que las claves pueden caducar como máximo 90 días desde su creación
UsoClaves SegurasClaves SegurasExpiración
Días MáximosRecomendadoOpcional30-90
Flujos de CI/CDRequeridoRequerido90-180
ProducciónRequeridoRequerido30-90
Empresas/ConformidadRequeridoRequerido30-60

Características de seguridad de la organización ayudan a cumplir con varios requisitos de cumplimiento.

EstándarCaracterísticas relevantes
SOC 22FA enforcement, password policies, API key controls
ISO 27001Todas las características de seguridad ayudan a demostrar el control de acceso
HIPAAAutenticación y gestión de acceso seguros
GDPRProtección de datos mediante controles de acceso
PCI DSSAutenticación de dos factores, contraseñas fuertes

La consola de seguridad proporciona visibilidad en tiempo real sobre:

  • Cantidad de miembros con 2FA habilitado
  • Cumplimiento de la política de contraseñas en toda su organización
  • API clave de adopción de seguridad

Use la característica “Copiar lista de correos electrónicos” para exportar fácilmente listas de miembros no conformes para comunicación dirigida.

Problema: Un miembro no puede acceder a la organización.

Solutions:

  1. Check if 2FA is enforced - member needs to enable 2FA
  2. Verificar si la política de contraseña está activa - el miembro necesita actualizar su contraseña
  3. Verificar el estado de cumplimiento del miembro en la consola de Seguridad

No se puede habilitar las características de seguridad

No se pueden habilitar características de seguridad

ProblemaSección titulada “No se pueden habilitar características de seguridad”

Solutions:

  • Asegúrate de tener super_admin rol en la organización
  • Verifica tu conexión de red
  • Intenta refrescar la página
  • Contacta con soporte si el problema persiste

La creación de la clave API falla

Fallo de creación de la clave "API"

Problema: No se puede crear nuevas claves API.

Solutions:

  • Si se han habilitado claves seguras, asegúrese de utilizar el flujo de creación de claves seguras
  • Si es necesario establecer una fecha de expiración, configúrela dentro del rango permitido.
  • Verifica el límite de días de expiración máximo

Sigue adelante desde la seguridad de la organización

Sección titulada “Sigue adelante desde la seguridad de la organización”

Si estás utilizando Seguridad de la Organización para planificar la seguridad y la conformidad, conecte con Encriptación para el detalle de implementación en Encriptación, Conformidad para el detalle de implementación en Conformidad, Capgo Escáner de Seguridad para el flujo de trabajo del producto en Capgo Escáner de Seguridad, Capgo Seguridad para el flujo de trabajo del producto en Capgo Seguridad, y Capgo Centro de Confianza para el flujo de trabajo del producto en Capgo Centro de Confianza.