Para bancos, aseguradoras y entidades financieras

Un control que se puede demostrar, dispositivo a dispositivo.

El supervisor y la auditoría interna no preguntan si tienes tus dispositivos bajo control, sino con qué lo demuestras. octoja lleva el acceso, el cambio, la aprobación y el estado de parches como una evidencia continua.

  • Cada acceso privilegiado queda documentado, con su justificación
  • Los permisos acaban donde acaba la tarea
  • Informes a fecha de corte en lugar de respuestas reconstruidas
26

permisos asignables por separado

17

acciones sobre dispositivos con permiso independiente

22

checks de seguridad

100 %

de las intervenciones administrativas quedan registradas

Punto de partida

¿Te suena?

Mientras nadie pregunta, no se nota. La pregunta llega igualmente, y casi siempre con plazo.

Los permisos han ido creciendo con los años y ya nadie sabe explicarlos.

Quién accedió a un puesto por asistencia remota y cuándo no se puede demostrar con limpieza.

El cifrado es obligatorio y, aun así, falta la evidencia.

Proveedores externos colaboran, pero no aparecen en tus registros.

Cada pregunta de auditoría se convierte en un análisis a medida.

Escenario

La auditoría interna revisa los accesos privilegiados. La pregunta: ¿qué personas accedieron el último trimestre a los puestos de pagos, con qué permiso, y se informó a la persona afectada?

La vista de accesos muestra, por dispositivo, qué grupos tienen acceso y a través de qué regla se produce. El registro del dispositivo enumera cada sesión con persona, momento y acción. En una conexión sin preguntar al usuario, al lado figura la justificación registrada. Esa conexión exige un permiso concedido aparte.

El informe de cumplimiento de parches acredita el estado a la fecha de corte, y el registro de cambios, los ajustes en directrices y grupos. Sin tener que ir juntando nada.

En uso

La demostrabilidad como principio de diseño

No es un registro añadido a posteriori, sino un modelo que no se puede esquivar.

Registro sin puerta trasera

Las entradas se crean solas en cada tratamiento. El usuario y la marca de tiempo los pone la plataforma de forma central, no cada punto del programa.

Quién ve qué, y por qué

Acceso en dos niveles: primero el ámbito organizativo, después el dispositivo, afinado con 17 permisos de acción. La cadena de justificación se puede desenredar en todo momento.

Acceso remoto con consentimiento

Exigible de forma central. Saltárselo requiere un permiso propio y una justificación registrada. Al terminar la sesión, la pantalla se bloquea sola.

Autenticación fuerte

Doble factor por TOTP, exigible también dentro del flujo de SSO. OpenID Connect con PKCE, contraseñas con BCrypt y secretos que nunca se pueden leer por la API.

Vigilancia de la integridad

Las baselines de permisos de directorio, archivos y registro avisan de las desviaciones. Los recursos SMB abiertos salen a la luz con sus permisos.

Aprobaciones con responsable

Cada ciclo de parches deja constancia de quién aprobó, cuándo y con qué nota. También se anota el tipo de aprobación: manual, automática, heredada o de emergencia.

Y eso no es todo

  • Instancia propia en lugar de una base de datos compartida con otros clientes
  • Informe de auditoría de usuarios y de SLA en PDF
  • Webhooks firmados con HMAC
  • Comprobación de cuentas de administrador por defecto
  • Caducidad de certificados con antelación
  • Auditoría de cuentas en Windows, Linux y macOS

El modelo de permisos y evidencias apenas se deja explicar por escrito. Sobre tu estructura, sí.

Consigue tu acceso de prueba
Alertas y conexión

El aviso llega allí donde tu equipo ya trabaja.

Una alarma solo vale algo cuando alcanza a la persona adecuada en el momento adecuado, y se cierra sola cuando el problema desaparece.

Sistemas de tickets y PSA

Las alarmas crean un ticket allí donde tu equipo ya trabaja, y lo cierran de nuevo cuando se resuelve. Las carteras de clientes se pueden importar.

  • DocBee
  • TANSS
  • TOPdesk
  • c-entron Service-Board
  • HaloPSA
  • Autotask
  • Jira Service Management
  • Freshservice
  • Inserve
  • Odoo Helpdesk
  • Codemeta

Alertas

Horarios de servicio propios por canal. De día al sistema de tickets, de noche como llamada a la guardia; los avisos fuera de horario se aplazan, no se descartan.

  • Microsoft Teams
  • E-Mail
  • Signierte Webhooks
  • SMS
  • Sprachanruf
  • WhatsApp
  • App-Push
  • Internes Ticket

Documentación e ITAM

El parque de dispositivos se refleja en tu documentación actual en lugar de generar un segundo registro.

  • Hudu
  • IT Glue
  • woasi
  • Jira Assets

Antivirus, EDR y vulnerabilidades

El estado de protección y las vulnerabilidades aparecen en la misma imagen que el resto del parque. La vista del estado de protección es independiente del fabricante.

  • Microsoft Defender
  • Bitdefender GravityZone
  • SentinelOne
  • CrowdStrike Falcon
  • Sophos
  • ESET
  • G DATA
  • Securepoint Antivirus Pro
  • ThreatDown (Malwarebytes)
  • Lywand Schwachstellenaudit

Copias de seguridad, vigiladas con todos los fabricantes

Cortafuegos y appliances

Hardware, almacenamiento y red sin agente

Cargas de trabajo de servidor

Evidencias

Requisitos y evidencias que encajan

octoja no tiene certificación alguna ni sustituye a una auditoría. La plataforma aporta las pruebas técnicas en las que se apoyan estos requisitos.

DORA

Gestión de riesgos TIC y de terceros

Perfiles de acceso separados para proveedores externos, registro de todas las intervenciones e informes de disponibilidad e incidentes.

BAIT / VAIT

Gestión de permisos y trazabilidad

Modelo de acceso en dos niveles con cadena de justificación, 26 tipos de objeto registrados e informe de auditoría de usuarios.

NIS2

Tratamiento de vulnerabilidades y proceso de parcheo

Ciclos de parches documentados con aprobación, listas de exclusión y tasas de éxito por anillo.

RGPD art. 32

Acreditación de las medidas técnicas

Estado de cifrado por unidad, auditoría de cuentas, comprobación de la política de contraseñas y registros de acceso.

Plantéanos tu pregunta de auditoría

En la cita te enseñamos qué informe y qué registro la responden, con datos reales de una instancia de prueba.