Configuración de Seguridad
Descripción General
CADENSA ofrece funciones de seguridad de nivel empresarial para proteger tus datos. Configura la autenticación en dos factores, gestiona sesiones, configura SSO (ENTERPRISE) (Próximamente) y revisa los registros de auditoría.
Funciones de seguridad:
- Autenticación en Dos Factores (2FA)
- 🔑 Inicio de Sesión Único (SSO) - ENTERPRISE (Próximamente)
- Registros de Auditoría - ENTERPRISE
- 🛡️ Lista de IP Permitidas - ENTERPRISE
- Gestión de Sesiones
- ⚡ Alertas de Seguridad
Autenticación en Dos Factores (2FA)
Activar 2FA
Añade una capa extra de seguridad a tu cuenta.
(Explicado en detalle en Configuración del Perfil)
Configuración rápida:
- Configuración → Seguridad → 2FA
- Elige el método (aplicación autenticadora recomendada)
- Escanea el código QR con la app
- Verifica el código de 6 dígitos
- Guarda los códigos de recuperación
- 2FA activado
Métodos de 2FA:
Aplicación Autenticadora (Recomendado) - Google Authenticator, Authy, 1Password, compatible con TOTP (RFC 6238)
(Los métodos de 2FA por SMS y correo electrónico llegarán próximamente)
Exigir 2FA (ENTERPRISE)
La exigencia de 2FA a nivel de espacio de trabajo está planificada pero aún no disponible. Actualmente, el 2FA es una configuración por usuario (twoFactorEnabled en tu cuenta) — no existe un control de administrador para exigirlo en todo un espacio de trabajo. Esta sección describe la funcionalidad planificada.
Requiere 2FA para todos los miembros del espacio de trabajo.
Cómo aplicar la exigencia:
- Ve a Configuración del Espacio de Trabajo → Seguridad
- Haz clic en "Exigir 2FA"
- Establece el período de gracia
- Notifica a los miembros del equipo
- Activa la exigencia
Configuración de la política de 2FA:
┌─────────────────────────────────────────┐
│ Política de Autenticación en Dos │
│ Factores (Configuración ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ ☑ Requerir 2FA para todos los miembros │
│ │
│ Nivel de Exigencia: │
│ ● Obligatorio (bloquear acceso) │
│ ○ Recomendado (solo advertencia) │
│ │
│ Período de Gracia: │
│ [7 días ▼] │
│ │
│ Usuarios sin 2FA: 3 │
│ • John Doe (Propietario) │
│ • Sarah Johnson (Gerente)
│
│ • Mike Chen (Miembro)
[Recordar] │
│ • Lisa Park (Miembro)
[Recordar] │
│ • Tom Wilson (Visualizador)
[Rec.] │
│ │
│ Notificación: │
│ ☑ Enviar correo a usuarios sin 2FA │
│ ☑ Mostrar banner al iniciar sesión │
│ │
│ Métodos permitidos: │
│ ☑ Aplicación autenticadora │
│ ☑ SMS │
│ ☐ Correo (no recomendado) │
│ │
│ [Enviar Recordatorio] [Activar Exig.] │
└─────────────────────────────────────────┘
Aplicación del período de gracia:
Día 1: Activación de la exigencia
- Correo enviado a los usuarios sin 2FA
- Banner mostrado al iniciar sesión
- "Tienes 7 días para activar el 2FA"
Días 2-6: Recordatorios
- Banner de recordatorio diario
- Recordatorio por correo el día 4
Día 7: Comienza la exigencia
- Usuarios sin 2FA bloqueados
- Deben activar el 2FA para acceder a la cuenta
- Aún pueden recibir correos de restablecimiento de contraseña
Inicio de Sesión Único (SSO)
SSO (SAML 2.0) y la integración LDAP / Active Directory están planificados para una versión futura. Esta sección describe la funcionalidad planificada. SSO aún no está disponible en CADENSA — consulta el Mapa de ruta para el calendario previsto.
Integración SAML 2.0 (ENTERPRISE)
SSO empresarial para autenticación centralizada.
Proveedores compatibles:
- Microsoft Azure AD / Entra ID
- Okta
- Google Workspace
- OneLogin
- Auth0
- Ping Identity
- ADFS
- Proveedores SAML 2.0 personalizados
Proceso de configuración:
Paso 1: Solicitar SSO
1. Contacta con soporte de CADENSA: <a data-action="support" href="#">support@cadensa.io</a>
2. Proporciona:
- Nombre del proveedor de identidad (IdP)
- URL de metadatos SAML o archivo XML
- Contacto técnico
3. El soporte crea la configuración SSO
4. Recibes los datos SAML de CADENSA
Paso 2: Configurar el IdP
Añade CADENSA a tu proveedor de identidad:
Detalles del Proveedor de Servicio:
- Entity ID: https://app.cadensa.io/saml/metadata
- ACS URL: https://app.cadensa.io/saml/acs
- SLS URL: https://app.cadensa.io/saml/sls
Mapeo de atributos:
- Correo: email, emailAddress, mail
- Nombre: firstName, givenName
- Apellidos: lastName, surname, sn
- Nombre de pantalla: displayName (opcional)
Paso 3: Probar y Activar
- El soporte de CADENSA configura la conexión
- Se proporciona inicio de sesión de prueba
- Verifica los atributos de usuario
- Activa para el espacio de trabajo
- Los usuarios inician sesión vía SSO
Configuración SSO:
┌─────────────────────────────────────────┐
│ Configuración de Inicio de Sesión Único │
│ (ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ Estado SSO: Activado │
│ │
│ Proveedor de identidad: │
│ Microsoft Azure AD │
│ │
│ Detalles de conexión: │
│ • Entity ID: https://sts.windows.net/../│
│ • SSO URL: https://login.microsoftonline│
│ .com/.../saml2 │
│ • Certificado: Válido hasta dic 2027 │
│ │
│ Mapeo de atributos: │
│
Correo: emailaddress │
│
Nombre: givenname │
│
Apellidos: surname │
│
Nombre de pantalla: displayname │
│ │
│ Aprovisionamiento de usuarios: │
│ ● Just-In-Time (JIT) │
│ (Crear usuario en el primer inicio) │
│ ○ Solo manual │
│ │
│ Rol predeterminado para nuevos usuarios:│
│ [Miembro ▼] │
│ │
│ Autenticación de respaldo: │
│ ☑ Permitir contraseña para admins │
│ (Acceso de emergencia) │
│ │
│ [Probar SSO] [Desactivar SSO] [Editar] │
└─────────────────────────────────────────┘
LDAP / Active Directory (ENTERPRISE)
Integración directa con el directorio corporativo.
Configuración:
┌─────────────────────────────────────────┐
│ Integración LDAP / Active Directory │
│ (ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ Configuración del servidor: │
│ Host: [ldap.empresa.com__________] │
│ Puerto: [389] ☐ Usar SSL (636) │
│ │
│ Credenciales de enlace: │
│ Bind DN: [cn=admin,dc=empresa,dc=com_] │
│ Contraseña: [•••••••••] │
│ │
│ Búsqueda de usuarios: │
│ Base DN: [ou=users,dc=empresa,dc=com_] │
│ Filtro: [(objectClass=person)_______] │
│ │
│ Mapeo de atributos: │
│ Correo: [mail____________] │
│ Nombre: [givenName______] │
│ Apellidos: [sn____________] │
│ Usuario: [sAMAccountName_] │
│ │
│ Sincronización de grupos (opcional): │
│ ☑ Sincronizar grupos LDAP con CADENSA │
│ Grupo Admin: [CN=CADENSA_Admins____] │
│ Grupo Gerente: [CN=CADENSA_Managers_] │
│ │
│ [Probar Conexión] [Guardar Configuración]│
└─────────────────────────────────────────┘
Registros de Auditoría
Registros de Seguridad y Actividad (ENTERPRISE)
Rastrea toda la actividad de la cuenta para cumplimiento.
Qué se registra:
Eventos de Autenticación:
Inicio de sesión (éxito/fallo)
Cierre de sesión
Cambios de contraseña
2FA activado/desactivado
Inicios de sesión SSO
Intentos de inicio de sesión fallidos
Cambios de Cuenta:
Usuario creado/eliminado
Correo cambiado
Rol cambiado
Cambios de permisos
Acceso al espacio de trabajo concedido/revocado
Acceso a Datos:
Proyecto creado/editado/eliminado
Entradas de tiempo creadas/editadas/eliminadas
Informe generado
Datos exportados
Configuración cambiada
Facturación:
Suscripción actualizada/reducida
Método de pago añadido/eliminado
Factura generada
Lista de IP Permitidas (ENTERPRISE)
Restringir Acceso por IP
Permite el acceso únicamente desde direcciones IP específicas.
Casos de uso:
- Acceso solo desde la oficina
- Acceso con VPN requerida
- Restricciones geográficas
- Requisitos de cumplimiento
Gestión de Sesiones
Sesiones Activas
(Explicado en detalle en Configuración del Perfil)
Acciones rápidas:
- Ver todas las sesiones activas
- Consultar dispositivo, ubicación, IP
- Cerrar sesiones individuales
- Cerrar todas las demás sesiones
«Recuérdame» y comportamiento en nuevas pestañas
Cómo funcionan las sesiones de inicio de sesión entre pestañas del navegador.
Al iniciar sesión, eliges cómo se almacena tu sesión:
| Opción de inicio de sesión | Almacenamiento | Nueva pestaña |
|---|---|---|
| ✅ «Recuérdame» marcado | localStorage (compartido entre pestañas) | Abre directamente el panel |
| ☐ «Recuérdame» desmarcado | sessionStorage (solo esta pestaña) | Redirige a la página de inicio de sesión |
Este es un comportamiento de seguridad intencional. Sin «Recuérdame», tu sesión está vinculada a esa pestaña específica. Abrir una nueva pestaña inicia una sesión nueva no autenticada — las credenciales nunca se comparten entre pesta ñas.
Esto te protege en computadoras compartidas: cerrar la pestaña finaliza tu sesión de inmediato.
Activa «Recuérdame» en la página de inicio de sesión. Tu sesión se mantendrá en todas las pestañas y después de reiniciar el navegador — hasta que cierres sesión explícitamente o el token expire (30 días con «Recuérdame»; 24 horas sin él).
Qué hacer si siempre eres redirigido al inicio de sesión en nuevas pestañas:
- Cierra sesión completamente
- Inicia sesión nuevamente con «Recuérdame» activado
- Las nuevas pestañas abrirán directamente tu panel
Configuración de Seguridad de Sesión
Un panel dedicado de configuración de seguridad de sesión (tiempo de inactividad configurable, límites de sesiones simultáneas, confianza de "omitir 2FA" por dispositivo) está planificado pero aún no disponible. Actualmente, la duración de la sesión sigue una regla fija basada en «Recuérdame» (ver arriba — 30 días frente a 24 horas), sin opciones de configuración adicionales.
Alertas de Seguridad
Detección de Actividad Sospechosa
Monitorización de seguridad automática.
Qué se supervisa:
Múltiples intentos fallidos de inicio de sesión
Inicio de sesión desde ubicación inusual
Inicio de sesión desde nuevo dispositivo
Exportaciones masivas de datos
Actividad de API inusual
Cambios de permisos
Cumplimiento y Certificaciones
Estado de cumplimiento
Certificaciones de cumplimiento de CADENSA.
Estado actual:
SOC 2 Tipo II
- Aún no certificado
- Incluido en nuestra hoja de ruta de cumplimiento para clientes ENTERPRISE
Cumplimiento RGPD
- Acuerdos de procesamiento de datos
- Derecho a la eliminación
- Portabilidad de datos
- Privacidad por diseño
ISO 27001 (en proceso)
- Gestión de seguridad de la información
- Estado: proceso de certificación en curso, todavía sin fecha de finalización fija
HIPAA
- No compatible actualmente — no se ofrece BAA
- No se recomienda almacenar datos PHI por ahora
Solicitar documentos de cumplimiento:
1. Correo: <a data-action="support" href="#">support@cadensa.io</a>
2. Especifica:
- Nombre de la empresa
- Documento necesario
- Propósito (evaluación de proveedor, auditoría, etc.)
3. Recibirás:
- DPA (Acuerdo de Procesamiento de Datos)
- Respuestas a cuestionarios de seguridad
Cifrado de Datos
Detalles de Cifrado
Cómo CADENSA protege tus datos.
Cifrado en reposo:
Cifrado AES-256
Base de datos cifrada
Copias de seguridad cifradas
Almacenamiento de archivos cifrado (S3)
Cifrado en tránsito:
TLS 1.3 (mínimo TLS 1.2)
Confidencialidad directa perfecta
HSTS activado
Certificate pinning (apps móviles)
Gestión de claves:
Clave de cifrado almacenada como secreto de Kubernetes, no en el código de la aplicación
Rotación automática de claves (no implementada actualmente — en nuestra hoja de ruta)
Claves separadas por cliente (no implementado actualmente — se utiliza una única clave de cifrado para todos los clientes)
Buenas Prácticas
Qué hacer
- Activar 2FA — Capa extra de seguridad
- Usar contraseñas fuertes — 12+ caracteres, únicas
- Revisar sesiones activas — Cerrar dispositivos desconocidos
- Supervisar registros de auditoría — Detectar actividad sospechosa (ENTERPRISE)
- Restringir acceso por IP — Si es posible (ENTERPRISE)
- Usar SSO (Próximamente) — Autenticación centralizada (ENTERPRISE)
- Revisiones de seguridad periódicas — Mínimo trimestral
- Formar al equipo — Concienciación sobre seguridad
Qué no hacer
- No compartir contraseñas — Cada usuario tiene su propia cuenta
- No ignorar alertas de seguridad — Investiga todas las advertencias
- No desactivar el 2FA — A menos que sea absolutamente necesario
- No usar WiFi público — Sin VPN
- No compartir claves API — Revocar y regenerar si se filtran
- No omitir el cumplimiento — Requisitos legales
Resolución de Problemas
No puedo iniciar sesión con SSO (Próximamente)
Problema: El inicio de sesión SSO no funciona.
Soluciones:
- Verifica con el administrador de TI (configuración del IdP)
- Confirma que el usuario existe en el IdP
- Revisa el mapeo del atributo de correo
- Usa el inicio de sesión de emergencia con contraseña (si está activado)
- Contacta con el soporte de CADENSA
El código 2FA no funciona
Problema: Código de 6 dígitos rechazado.
Soluciones:
- Verifica la sincronización de hora en el dispositivo (configuración → fecha/hora)
- Espera un código nuevo (se actualiza cada 30 segundos)
- Usa un código de recuperación
- Contacta con soporte para desactivar el 2FA temporalmente
IP bloqueada
Problema: No puedo acceder desde la IP actual.
Soluciones:
- Verifica tu IP actual: whatismyipaddress.com
- Contacta con el administrador para añadir la IP
- Usa VPN si está configurada
- Usa datos móviles como solución temporal
- Acceso de emergencia del administrador
Próximos Pasos
- Configuración del Perfil → — Cuenta personal
- Preferencias de Notificación → — Alertas
- Localización → — Idioma y zona horaria
- Preferencias de Cookies → — Privacidad y RGPD
¿Necesitas Ayuda?
- Consultas de seguridad: support@cadensa.io
- Consultas de privacidad: support@cadensa.io
- Cumplimiento: support@cadensa.io
- Soporte empresarial: support@cadensa.io
- Soporte general: support@cadensa.io