Centro de seguridad MyDesk

Preguntas frecuentes sobre seguridad

Aquí encontrará respuestas a las preguntas más comunes que recibimos de los departamentos de TI, gerentes de seguridad y equipos de adquisiciones durante las revisiones de seguridad y la diligencia debida.

Alojamiento e infraestructura

¿Dónde está alojado MyDesk?

MyDesk se entrega como una solución SaaS basada en la nube en Microsoft Azure. Los datos se procesan y almacenan dentro de la UE/EEE, y la documentación describe a Microsoft Ireland Operations como un subprocesador aprobado para alojar la aplicación y las bases de datos.

¿MyDesk es una solución SaaS?

Sí, puedes. MyDesk se entrega como una solución SaaS totalmente basada en la nube sin necesidad de componentes locales para una entrega normal.

¿Cómo se separan la producción y las pruebas?

La producción y las pruebas se llevan a cabo en entornos separados. Si los datos de producción se utilizan excepcionalmente en las pruebas, se describe que el entorno de prueba debe estar sujeto a las correspondientes obligaciones de protección de datos.

¿Cuáles son sus objetivos de recuperación?

En el material de SLA revisado, RPO y RTO están configurados en hasta 24 horas. Los objetivos finales siguen el acuerdo específico con el cliente y la configuración del servicio.

¿Tiene un procedimiento de rotura de cristales?

Sí, puedes. MyDesk describe un procedimiento documentado para romper cristales en caso de violaciones de identidad o acceso para que el acceso crítico pueda restaurarse de manera controlada en situaciones de emergencia.

Gestión de identidad y acceso.

¿MyDesk es compatible con Microsoft Entra ID?

Sí, puedes. MyDesk admite Microsoft Entra ID como gestión central de identidad y acceso y puede utilizar el inicio de sesión único a través de Entra ID.

¿MyDesk admite SSO y MFA?

Sí, puedes. El inicio de sesión único se admite a través de Microsoft Entra ID y MFA se puede aplicar a través de políticas de identidad del cliente. MyDesk también admite escenarios sin contraseña cuando se configura en Entra ID.

¿Qué protocolos de autenticación utiliza MyDesk?

MyDesk describe el uso de OpenID Connect y OAuth 2.0 como mecanismos de autenticación centrales. En algunos requisitos de los clientes, SAML 2.0 también se acepta como alternativa cuando corresponda.

¿Utilizas cuentas compartidas?

No. MyDesk describe que no se utilizan cuentas de usuario compartidas y que el acceso se basa en identidades únicas para que se puedan rastrear las acciones administrativas.

¿Cómo se gestionan los derechos de acceso?

MyDesk admite la gestión de acceso basada en roles y el principio de privilegios mínimos. Los cambios administrativos y los derechos de acceso se revisan periódicamente y se incluyen en la pista de auditoría.

¿Puede MyDesk imponer el acceso condicional?

MyDesk admite políticas de acceso condicional del cliente a través de la integración con Microsoft Entra ID, incluidas políticas de ubicación, cumplimiento del dispositivo, riesgo y MFA.

Protección de datos y cifrado

¿Están los datos cifrados?

Sí, puedes. MyDesk describe el cifrado de datos en tránsito y en reposo como parte del diseño de seguridad, con TLS en tránsito y estándares de Azure para el cifrado en reposo.

¿Qué datos personales suele tratar MyDesk?

Depende de los módulos activados, pero el material normalmente describe información común del usuario, como el nombre y la dirección de correo electrónico, así como datos relacionados con la reserva, el registro de invitados y la gestión de reuniones.

¿MyDesk celebra un acuerdo de procesamiento de datos?

Sí, puedes. MyDesk celebra acuerdos de procesamiento de datos con clientes y cumple con los requisitos relacionados con GDPR, incluidos los artículos 28, 32 y 33.

Cumplimiento y documentación

¿Pueden los clientes obtener documentación de su trabajo de seguridad?

Sí, puedes. Si lo solicita, MyDesk puede proporcionar documentación relevante como DPA, declaración NIS2, declaración ISAE 3402 y declaraciones relevantes de respuesta a incidentes y gestión de vulnerabilidades.

¿MyDesk tiene una declaración ISAE 3402?

Sí, puedes. MyDesk hace referencia a una declaración ISAE 3402 Tipo 2 actualizada con auditoría anual.

¿MyDesk tiene la certificación ISO 27001?

El material revisado describe el cumplimiento de los principios y recomendaciones de la norma ISO 27001. Si se requiere un estado de certificación específico, se debe indicar por separado en la página o previa solicitud.

¿Pueden los clientes auditar MyDesk?

Sí, puedes. El material describe la posibilidad de documentación, declaraciones de auditoría y, en algunos casos, auditorías o inspecciones adicionales según la base contractual.

Incidentes de seguridad y seguimiento

¿Cómo maneja MyDesk los incidentes de seguridad?

MyDesk tiene un proceso documentado de respuesta a incidentes con monitoreo, clasificación, escalamiento, remediación, comunicación con el cliente y evaluación final. Hay roles definidos para la coordinación, ingeniería, soporte y gestión.

¿Cuándo se informa a los clientes de un incidente de seguridad?

En la declaración de NIS2, MyDesk describe un modelo de alerta temprana con notificación dentro de las 24 horas posteriores al conocimiento de un incidente, actualización de estado dentro de las 48 horas y informe final generalmente dentro de un mes. Los plazos específicos del acuerdo pueden ser más estrictos.

¿Cómo funciona MyDesk con las vulnerabilidades?

MyDesk describe el monitoreo continuo de vulnerabilidades a través de boletines de seguridad de Microsoft, análisis automáticos en Azure y notificaciones de proveedores. Las vulnerabilidades críticas se manejan de forma prioritaria.

¿Mantiene registros de acciones administrativas?

Sí, puedes. Las acciones administrativas, los cambios de permisos y los cambios de configuración se registran mediante auditoría y se pueden utilizar para trazabilidad y seguimiento.

¿Durante cuánto tiempo se almacenan los registros?

MyDesk afirma que los datos de registro se almacenan durante un mínimo de 30 días en el entorno MyDesk.

¿Se pueden exportar los registros al SIEM del cliente?

Sí, puedes. MyDesk describe la posibilidad de exportar registros operativos y de seguridad al SIEM del cliente, incluido Microsoft Sentinel, en entregas relevantes.

Copia de seguridad y restauración

¿Cómo maneja MyDesk las copias de seguridad?

MyDesk describe una copia de seguridad diaria mínima y una retención de al menos 30 días. El material más reciente también hace referencia a la restauración en un momento dado de Azure Backup y Azure SQL con una retención mínima de 35 días.

Integraciones y seguridad de aplicaciones.

¿MyDesk es compatible con Microsoft Graph?

Sí, puedes. MyDesk se integra con Microsoft 365 y Exchange Online a través de las API documentadas de Microsoft Graph y permisos delegados con privilegios mínimos.

¿La integración requiere derechos de administrador global?

MyDesk describe que la solución no debería requerir derechos de administrador global como modelo operativo permanente. Sin embargo, en ciertos escenarios de incorporación, es posible que se requiera una aprobación inicial del inquilino del cliente.

¿Se puede utilizar MyDesk con Outlook?

Sí, puedes. El material describe el acceso a través de Outlook para web y escritorio y la integración de Microsoft 365. En los entregables relevantes, también se admite el acceso móvil y la sincronización casi en tiempo real.

¿Cómo se garantiza la segregación de clientes?

MyDesk describe el aislamiento lógico entre clientes para que los datos, la configuración y los derechos de acceso no se compartan.

Subencargados y responsabilidad del cliente

¿Quién es su subprocesador central?

En el material revisado, Microsoft Ireland Operations figura como subprocesador aprobado para el alojamiento de aplicaciones y bases de datos.

¿Cómo se notifican los cambios en los subencargados?

Los acuerdos de procesamiento de datos describen un período de notificación de al menos un mes para los cambios planificados para que el cliente pueda oponerse antes de que el cambio entre en vigor.

¿Cuál es la responsabilidad del cliente?

Entre otras cosas, el Cliente es responsable de la correcta administración de usuarios, las políticas de identidad propias, los datos maestros correctos, los procesos locales y la parte de la infraestructura o ecosistema de terceros que está fuera de la responsabilidad operativa directa de MyDesk.

¿Qué canales se utilizan para preguntas o incidencias de seguridad?

MyDesk utiliza support@mydesk.io y el teléfono +45 5191 4488 como canales de seguridad e incidencias durante el horario laboral normal (entre semana, de 08.00 a 17.00 CET). Se puede acordar soporte P1 extendido dependiendo de la configuración del servicio del cliente.

¿Tiene alguna pregunta?

Comuníquese directamente con nuestro equipo de seguridad: respondemos preguntas sobre seguridad, cumplimiento y documentación de manera rápida y precisa.

Explora más

Todo sobre seguridad

Volver al centro de seguridad

Página próximamente

Explora la plataforma en nuestra página de inicio

Reservar una demo

Abrir el calendario de reservas en una nueva ventana ↗