Controles de seguridad
Controles de seguridad del cifrado de correo electrónico en la nube
El funcionamiento seguro de un servicio empresarial de cifrado de correo electrónico depende de los controles de identidad, la gestión de claves criptográficas, la coherencia de las políticas, la integración de sistemas y unos registros de auditoría útiles. La plataforma de Echoworx documenta capacidades en todas estas áreas; la configuración y las responsabilidades de cumplimiento de cada implementación son una cuestión aparte.
Administración y políticas centralizadas
Los flujos de trabajo de administración admitidos pueden regular la entrega cifrada, las políticas de firma y la integración de identidades. Los controles pueden aplicarse en función de:
- el remitente;
- el dominio del destinatario;
- las características del mensaje, como el contenido o la clasificación.
Búsqueda de claves y certificados por inquilino
El material técnico proporcionado describe la segregación de certificados por inquilino y controles configurables de búsqueda en directorios LDAP. Estos protegen frente a la selección inadecuada de certificados en los flujos de trabajo admitidos, por ejemplo, tomar el certificado de otro inquilino o uno procedente de un directorio no previsto.
Son salvaguardas lógicas dentro del servicio y no equivalen a un aislamiento físico. Consulte Controles de directorio e inquilino.
Registro y auditabilidad
El material de origen menciona el registro de:
- la generación de claves;
- la emisión de certificados;
- la activación de políticas;
- los estados de entrega de los mensajes.
Registros como estos pueden facilitar la revisión operativa, la investigación de incidentes y la recopilación de evidencias para auditorías. El registro por sí solo no acredita el cumplimiento del RGPD, DORA, NIS2, PCI DSS ni de ningún otro marco.
Garantías de la plataforma y de la infraestructura
Su proveedor describe la plataforma subyacente como una implementación nativa de la nube en Amazon Web Services. La información sobre las certificaciones, los registros y los informes de auditoría del propio proveedor debe obtenerse del proveedor y comprobarse en cuanto a su alcance y aplicabilidad actuales.
Que el proveedor de la plataforma tenga una certificación o atestación no significa que Keystone Management Group LLC o CloudPGP la tengan. CloudPGP no hace en este sitio web ninguna declaración de certificación propia y no muestra sellos de certificación de terceros.
Gobierno de claves
El gobierno de claves abarca cómo entran las claves en la plataforma, cómo se tratan mientras están en uso y quién las controla. La plataforma admite la importación de claves y documenta una función de claves gestionadas por el cliente (MYOK) asociada a AWS KMS.
MYOK es una función de la plataforma para gestionar determinadas claves. Es independiente de la cuestión de dónde se guardan las claves privadas de los mensajes PGP y S/MIME individuales, que debe confirmarse para cada implementación. Consulte Custodia de claves y control del cliente.
Responsabilidades de cumplimiento
Los requisitos normativos dependen del uso que haga la organización, de la configuración, de los contratos y de la legislación aplicable. Esta página informativa no certifica ninguna instalación ni sustituye la evaluación de cumplimiento del cliente.
Hablemos de sus requisitos de seguridad
Contáctenos para hablar de los controles, los registros y el gobierno de claves en su entorno.