Seguridad informática de LDB LIMS: protección frente al acceso de terceros | Copias de seguridad | Disponibilidad
Un cortafuegos de aplicaciones web (WAF) protege la nube de LDB y garantiza que solo se pueda acceder a LDB mediante conexiones cifradas. El acceso al cortafuegos está controlado por un equilibrador de carga que distribuye las solicitudes entre varios servidores de aplicaciones en distintas zonas de disponibilidad y solo permite conexiones cifradas por HTTPS con cifrado RSA y una longitud de clave de 2.048 bits.
El inicio de sesión en LDB requiere autenticación de usuario con identificador, contraseña y un factor de seguridad adicional (MFA: autenticación multifactor), mediante aplicaciones de autenticación como Google Authenticator, Microsoft Authenticator, Authy, KeePassXC, etc., o llaves de seguridad como YubiKeys, SoloKeys, Google Titan, etc. Las contraseñas se procesan mediante el algoritmo hash Argon2id, que no ha sido vulnerado según el estado actual de la técnica.
LDB admite el inicio de sesión con Passkey. Passkey es una nueva forma de iniciar sesión sin contraseña que ofrece mayor seguridad que la combinación de contraseña y MFA, además de un acceso más rápido y cómodo.
LDB también admite el inicio de sesión único (SSO). En este caso, el inicio de sesión se realiza a través de un proveedor de identidad como Microsoft Azure AD, Okta, etc. Así, los usuarios pueden acceder a LDB de forma más rápida y segura con su cuenta corporativa habitual.
Cada intento de inicio de sesión se registra con la dirección IP y la hora. Si alguien intenta acceder varias veces seguidas con una contraseña incorrecta, el inicio de sesión en LDB se bloquea durante un período definido.
Los datos se almacenan cifrados en la nube de LDB en una base de datos compatible con MySQL (Aurora). Cada instancia de LDB utiliza su propia base de datos con cuentas independientes, de modo que técnicamente se impide el acceso a los datos de otros clientes de LDB.
Todas las bases de datos se almacenan cifradas. Esto impide que una parte no autorizada pueda leer los datos o modificarlos sin ser detectada: la alteración de bytes individuales haría ilegible toda la base de datos.
Las bases de datos se cifran con AES-256-GCM, un algoritmo simétrico basado en Advanced Encryption Standard (AES-256) y Galois Counter Mode (GCM), con una clave de 256 bits.
LDB realiza copias de seguridad completas de forma continua en Amazon S3. Para ofrecer a nuestros clientes la máxima seguridad, LDB crea una copia incremental cada segundo. Además, se genera una copia completa diariamente.
Todas las copias diarias se conservan durante una semana. Transcurrida esa semana, se conserva una copia completa por semana hasta nuevo aviso, durante al menos los próximos 10 años.
El sistema de copias de seguridad está diseñado para ofrecer una durabilidad de los datos del 99,999999999% durante un año. Este nivel de fiabilidad equivale a una pérdida anual prevista del 0,000000001%. Esta durabilidad se consigue distribuyendo cada copia de forma redundante entre tres centros de datos independientes.
Todas las copias de seguridad se almacenan cifradas, cada una con su propia clave. Todas las claves se cifran a su vez con una clave maestra independiente que se cambia periódicamente. Las copias también utilizan Advanced Encryption Standard de 256 bits (AES-256). No se conoce ningún ataque viable en la práctica contra este procedimiento.
La nube de LDB está distribuida entre tres zonas de disponibilidad independientes y diseñada para una disponibilidad superior al 99,95%. Esto equivale a menos de 5 horas de inactividad al año.
Las zonas de disponibilidad (Availability Zones) son centros de datos independientes, separados por muchos kilómetros, con suministro eléctrico, redes y conectividad redundantes. Están diseñadas para aislarse de los fallos de otras zonas de disponibilidad.
La nube de LDB funciona en el centro de datos de Amazon AWS en Fráncfort y se distribuye en paralelo entre las zonas de disponibilidad eu-central-1a, eu-central-1b y eu-central-1c. Su arquitectura permite soportar el fallo simultáneo de dos zonas de disponibilidad y seguir operativa.
El software de laboratorio procesa datos sensibles. Por eso, en LDB LIMS la seguridad es una parte integral de la arquitectura.
Empresa germano-austriaca sujeta al derecho europeo.
Tres zonas de disponibilidad independientes en Fráncfort.
Todos los datos cifrados, en reposo y en tránsito, con accesos claramente regulados.
MFA, SSO y passkeys para una autenticación segura.
Auditorías internas y externas de seguridad y pruebas de penetración periódicas.
Todas las actividades documentadas sin lagunas, con usuario y marca de tiempo.
Como proveedor de LIMS, contamos con certificación conforme a la versión vigente de ISO 27001 en seguridad de los datos, disponibilidad, integridad del procesamiento, confidencialidad y protección de datos, y también cumplimos los requisitos de Directiva NIS 2.