Nuestro trabajo

Reforzar la seguridad de los envíos tras un incidente.

Entender el riesgo. Definir la respuesta. Construir los controles.

Camiones Deprisa frente a los muelles de su centro logístico.
La operación detrás de cada envío.Foto: Deprisa / Portafolio

La colaboración

Tras un incidente de seguridad relacionado con el rastreo de envíos, Deprisa necesitaba una respuesta técnica conectada con la operación real de sus servicios web y APIs. Combinamos evaluación de seguridad, arquitectura e ingeniería para convertir los hallazgos técnicos en una respuesta priorizada y controles de acceso a la información de los envíos.

Lo que entregamos

  • Evaluación de seguridad web y APIs
  • Planificación de remediación
  • Integración de identidad
  • Arquitectura de seguridad de APIs
Personas con chalecos de seguridad en una visita al hub de Deprisa.
Dentro del hub de Deprisa.Foto: Deprisa
Dos integrantes del equipo de Deprisa trabajando con computadores.
El equipo en su día a día.Foto: Deprisa

Resultados y valor generado

Una visión accionable del riesgo

Las pruebas automáticas y la validación manual permitieron definir hallazgos concretos y una ruta de remediación priorizada.

Verificación dentro del flujo

La capa de integración permite enviar y verificar códigos de un solo uso antes de devolver los detalles asociados al envío.

Controles conectados a la operación

El acceso gestionado a secretos, la autenticación configurable y la correlación de solicitudes conectan la identidad y el contexto operativo con la arquitectura de APIs.

El desafío

Tras el incidente, la prioridad era convertir la evidencia de seguridad en cambios concretos al acceso a los envíos. El trabajo necesitaba conectar la evidencia con la arquitectura, el modelo de acceso y las responsabilidades operativas de los servicios.

  • Priorizar hallazgos accionables mediante validación técnica.
  • Distinguir el estado básico del envío de la información que requiere verificación.
  • Mantener controles comprensibles para el equipo que opera los servicios.

Seguro desde el diseño.

La respuesta de seguridad funciona mejor cuando los hallazgos, los cambios de ingeniería y las personas que operan el cloud comparten el mismo contexto.

Acceso con contexto.

Arquitectura simplificada
Canales digitales
  • Web
  • App
  • Aliados
Microsoft Azure
Controles de accesoAPI ManagementAutenticación · Políticas de APIs
Verificación de identidad.NET BFFFlujo de código de un solo uso
Información del envío
  • Estado básico
  • Detalles verificados
Key VaultApplication InsightsDocker

El modelo de acceso distingue la consulta del estado básico de la información que necesita verificación de identidad.

El flujo de identidad envía y verifica un código de un solo uso antes de devolver los detalles asociados al envío.

Vista simplificada de la arquitectura de servicios.

Tecnologías y herramientas

  • Microsoft Azure
  • API Management
  • Key Vault
  • Managed Identity
  • .NET
  • Burp Suite

Cómo entregamos el trabajo

  1. Evaluar y validar

    Evaluamos la superficie web y de APIs mediante pruebas automáticas y validación manual. La evaluación se enfocó en riesgos accionables y controles relevantes para el entorno.

  2. Priorizar la respuesta

    Organizamos los hallazgos en una ruta de remediación, conectando los riesgos de acceso más relevantes con el fortalecimiento de los servicios y las mejoras de arquitectura.

  3. Conectar la identidad con las APIs

    Implementamos flujos de verificación de identidad en el backend-for-frontend y conectamos la gestión de secretos, la configuración de autenticación y la trazabilidad con la arquitectura de integración.

¿Listo para estabilizar y escalar tu cloud?

Hablemos de los problemas de infraestructura que generan riesgos, inestabilidad o dificultades para tu equipo.

Habla con un experto