Descripción general¶
Residencia de los datos¶
Afi se aloja como una aplicación distribuida basada en contenedores en Google Cloud, en Estados Unidos, Canadá, Europa (Países Bajos), Alemania, Suiza, Reino Unido y Australia para los inquilinos de Google Workspace y Microsoft 365. Los inquilinos de AWS, Azure y Kubernetes se alojan en Estados Unidos, Canadá, Europa (Países Bajos), Reino Unido y Australia. Estas instalaciones de Google cuentan con todas las principales acreditaciones de seguridad y privacidad de datos, incluidas SOC1 – SSAE-16, SOC2, PCI DSS Nivel 1, ISO 27001, HIPAA y FIPS 140-2. El acceso físico a los servidores de los centros de datos está restringido al personal autorizado de Google; los empleados de Afi no tienen acceso físico a ellos.
No alojamos ninguna infraestructura de producción local y exigimos la autenticación de dos factores a todos los empleados que trabajan con sistemas internos (repositorios de código, sistemas de compilación y proveedores de nube). Aplicamos el modelo de «privilegios mínimos», lo que significa que asignamos a los empleados estrictamente el acceso mínimo que necesitan para desempeñar sus funciones.
Regiones disponibles¶
Los usuarios de Afi pueden seleccionar la ubicación de almacenamiento de los datos cuando se registran por primera vez para probar Afi SaaS Backup. En el caso de los inquilinos de Google Workspace y Microsoft 365, están disponibles las siguientes ubicaciones:
- Estados Unidos: centro de datos de Google
us-central1(Council Bluffs, Iowa, Estados Unidos) - Reino Unido: centro de datos de Google
europe-west2(Londres, Inglaterra) - Países Bajos: centro de datos de Google
europe-west4(Eemshaven, Países Bajos) - Alemania: centro de datos de Google
europe-west3(Fráncfort, Alemania) - Suiza: centro de datos de Google
europe-west6(Zúrich, Suiza) - Canadá: centro de datos de Google
northamerica-northeast1(Montreal, Canadá) - Australia: centro de datos de Google
australia-southeast1(Sídney, Australia)
Para los inquilinos de AWS, Azure y Kubernetes, están disponibles las siguientes ubicaciones: Estados Unidos, Reino Unido, Países Bajos, Canadá y Australia.
Para las empresas distribuidas geográficamente que deben cumplir requisitos de residencia de datos, Afi ofrece una opción de configuración multirregional.
Cifrado de datos¶
Todos los datos de los clientes están cifrados en todo momento, tanto en tránsito como en reposo. Utilizamos TLS 1.3 para todas las comunicaciones de control, incluida la transferencia de datos entre componentes de Afi, a fin de garantizar que todo el tráfico esté cifrado. Para los datos en reposo utilizamos cifrado AES-256.
Afi también ofrece una función de cifrado Bring-Your-Own-Key (BYOK) para el cifrado de los datos de las copias de seguridad y la administración de claves.
Acceso a los datos¶
Los administradores del sistema y los usuarios finales (mediante autoservicio, si los administradores lo han activado) solo pueden acceder al servicio mediante los servicios de identidad de Microsoft o Google que admiten MFA, o mediante Okta (SAML).
Afi admite funciones avanzadas de administración del acceso a los datos, incluida la configuración granular de permisos con un ámbito de acceso por grupo de Microsoft Entra ID o por unidad organizativa/grupo de Google, un portal de recuperación de autoservicio para los usuarios finales y la posibilidad de restringir el acceso de los administradores del cliente a los datos de las copias de seguridad.
Afi mantiene un registro detallado de auditoría de todas las operaciones de acceso a datos (exportaciones y restauraciones) de la cuenta, que está disponible para los administradores del cliente, y ofrece la posibilidad de ingerir eventos de auditoría en el sistema SIEM de terceros que elija. Los eventos de auditoría se almacenan durante 3 años.
Los empleados y contratistas de Afi no tienen acceso a los datos de las copias de seguridad de los clientes.
Protección de la cuenta¶
Afi implementa controles operativos y de seguridad completos para proteger las cuentas de los clientes frente al acceso no autorizado, incluidos posibles incidentes de vulneración del acceso en Google Workspace o Microsoft 365 por parte del cliente. Las medidas de protección incluyen comprobaciones de direcciones IP durante las sesiones de usuario, notificaciones y ejecución diferida de operaciones sensibles (como la eliminación de copias de seguridad), así como la verificación de la titularidad de la cuenta para quienes envíen solicitudes de soporte.
Por motivos de seguridad, Afi limita durante los primeros 30 días tras la creación de la cuenta las funciones de exportación de datos a mensajes de correo electrónico o archivos individuales, o a una sola carpeta cada vez.
Políticas de acceso¶
Afi permite configurar políticas de acceso que ayudan a aplicar el acceso según el contexto a su organización de Afi en función de la dirección IP, el país o el proveedor de identidades del usuario.
Modo de bloqueo¶
Afi ofrece la opción de restringir las operaciones sensibles de una organización mediante la activación del modo de bloqueo, que puede suspenderse temporalmente proporcionando un secreto de bloqueo generado durante la configuración. Entre las operaciones protegidas por el modo de bloqueo se encuentran la administración del acceso, de las políticas de copia de seguridad y de los secretos, así como la eliminación de copias de seguridad.
Protección contra ransomware¶
Afi detecta eventos sospechosos de cifrado de archivos y notifica a los administradores de la cuenta del cliente sobre un posible ataque de ransomware. En caso de confirmarse un ataque de ransomware, el administrador de una cuenta puede utilizar una opción de restauración en la ubicación original (con sobrescritura) para recuperar la instantánea válida más reciente.
Inmutabilidad de los datos¶
Afi ha diseñado un formato inmutable de almacén de datos de copias de seguridad sobre almacenamiento de objetos que garantiza que los objetos de datos y metadatos de las copias de seguridad nunca se vuelvan a escribir. Las actualizaciones de datos y metadatos nunca se realizan in situ ni mediante sobrescritura de los objetos existentes, y se crea una huella digital de todos los datos para verificar su integridad.
Información
Como medida de protección adicional, es posible activar la inmutabilidad del almacenamiento de objetos subyacente (también denominada bloqueo de retención de datos). Cuando se activa, las tareas de copia de seguridad adelantan periódicamente una marca de tiempo de bloqueo en todos los objetos de archivo de copia de seguridad, lo que impide eliminarlos o modificarlos durante un periodo determinado (aproximadamente un mes). Mientras esté activo el bloqueo de retención de una copia de seguridad, ninguna parte, incluida Afi, podrá eliminarla ni alterarla.
Puede ponerse en contacto con el equipo de ventas de Afi (sales@afi.ai) para configurar la inmutabilidad de los datos de su inquilino de Afi. Tenga en cuenta que los bloqueos de retención se aplican durante las copias de seguridad periódicas. Por tanto, una vez configurado el bloqueo de retención, asegúrese de que todas sus copias de seguridad sigan protegidas mediante políticas de SLA de copia de seguridad que incluyan una programación periódica.
Cumplimiento¶
Afi cumple las principales normativas del sector y se somete a auditorías independientes como parte del cumplimiento SOC 2. La lista de normativas y marcos a los que se ajusta Afi incluye, entre otros, RGPD, HIPAA, CCPA, NHS Information Governance, PIPEDA y PHIPA.
Afi Technologies Inc participa en el EU–U.S. Data Privacy Framework, su extensión para Reino Unido y el Swiss–U.S. Data Privacy Framework para datos personales no relacionados con recursos humanos, tal como se muestra en el perfil oficial de Afi como participante del Departamento de Comercio de Estados Unidos. Estos programas Data Privacy Framework sustituyen a los anteriores marcos EU–U.S. Privacy Shield y Swiss–U.S. Privacy Shield.
Suscribiremos el DPA si utiliza Afi para crear copias de seguridad de datos personales de residentes de la UE. Para ello, descargue y firme el DPA y, a continuación, envíelo al equipo de ventas de Afi (sales@afi.ai) para su tramitación.
Si necesita suscribir el BAA de HIPAA con Afi, firme nuestro formulario estándar de BAA y envíelo al equipo de ventas de Afi (sales@afi.ai).
Consulte la página detallada de cumplimiento o escriba a privacy@afi.ai si necesita más información o tiene preguntas sobre alguna normativa específica de un país o sector.
Pruebas de penetración y revisión segura del código¶
Afi realiza periódicamente pruebas de penetración y revisiones de seguridad con la participación de empresas líderes en seguridad, como Cobalt Labs, SecureIT y Red Team. También nos sometemos a revisiones independientes del código y del sistema de administración de claves de cifrado que abarcan todo el código fuente de Afi y la infraestructura de cifrado de datos.
Afi también completó el nivel 3 de Cloud Application Security Assessment, o CASA, mediante una evaluación de seguridad independiente realizada por un tercero.
Copias de seguridad y resiliencia¶
Los servicios de Afi se implementan mediante Google Kubernetes Engine (GKE). La alta disponibilidad y la recuperación ante desastres están integradas en la arquitectura de Afi. En caso de que falle un componente, la plataforma inicia instancias de contenedor adicionales y redirige la carga.
Las políticas y los procedimientos de copia de seguridad de Afi describen los recursos críticos, incluidas las bases de datos, de los que se crean copias de seguridad automáticamente para posibilitar la recuperación necesaria a fin de cumplir nuestros SLA. Todos los datos de producción se replican automáticamente en una infraestructura independiente. Afi prueba continuamente su plan de recuperación de datos.