Muy a menudo Nos encontramos con empresas, especialmente startups y pymes, que no tienen control sobre sus activos digitales. Simplemente porque fueron creados por un empleado que ya no forma parte de la organización, o porque no se transfirieron al departamento digital de la empresa, lo que afecta el tiempo, los costos y el control del negocio, y en ocasiones genera cuellos de botella en situaciones cruciales en las que se necesita un cambio. Para una empresa, el tiempo es dinero y cualquier cosa que te haga perder tiempo es, en efecto, CRÍTICA. La motivación y el propósito de escribir este artículo surgen de esta necesidad: definir una “Lista de verificación básica para la gestión de activos digitales”, para que tú, como empresa, no cometas el mismo error y puedas estar mejor preparado para ello.
Dado que el ámbito de los activos digitales puede ser muy amplio, me limitaré a aquellos relacionados con la web y las aplicaciones móviles que utilizas, y dejaremos de lado por el momento cualquier otro tipo de activo digital, como los activos de TI, los activos físicos digitales, etc.
Cuáles son los activos digitales que utilizan las aplicaciones web y cuál es la mejor manera de gestionar la propiedad de estos. ¿Cuáles son las preguntas que debe saber como propietario de una empresa cuando posee estos activos digitales y cuáles son lo que se debe y no se debe hacer aquí?
- Alojamiento y DNS
Tu aplicación puede estar alojada en un entorno de alojamiento compartido como GoDaddy, o en un servidor dedicado alojamiento VPS a precios accesibles como Contabo, DigitalOcean o Linode, o un entorno en la nube como AWS EC2 o Azure. Sea cual sea el entorno, es importante que la cuenta ROOT del alojamiento esté a nombre de un correo electrónico comercial común, con autenticación de dos factores vinculada a un número de celular que pertenezca a la empresa. Los responsables de la empresa deben recibir TODAS las notificaciones de la cuenta de alojamiento en todo momento, ya que si se producen fallas en la facturación durante tres meses consecutivos, tu cuenta puede ser cancelada o los datos pueden ser eliminados, lo cual representa un riesgo ENORME. Básicamente, el correo electrónico configurado aquí debe ser MONITORIZADO en todo momento, y los datos son demasiado críticos como para dejar de hacerlo.
Y tan importante como el control sobre el alojamiento es el control sobre el proveedor de DNS o de nombres de dominio (podría ser GoDaddy, una conocida plataforma de registro de nombres de dominio, Mercaba o cualquier otro). La cuenta principal con el registrador de dominios debe estar a nombre del correo electrónico comercial común, incluyendo el número de celular vinculado a ella para la autenticación de dos factores. Las notificaciones sobre el vencimiento de los nombres de dominio deben configurarse correctamente para que recibas alertas oportunas, y se debe dar seguimiento a las mismas para evitar tiempos de inactividad o interrupciones inesperadas.
- Su aplicación web e interfaces API
La aplicación web estará en su entorno de alojamiento, pero es importante saberlo.
- ¿Cuántas instancias estás ejecutando y por las que te facturan?
- ¿Cuál es la pila técnica que ejecuta cada instancia? Por ejemplo, si PHP o Nodo o Reaccionar o una combinación de pila para backend y frontend.
- ¿Dónde está alojada la base de datos y cuántas bases de datos está ejecutando?
- ¿Cuáles son las integraciones de terceros para la aplicación? ¿Tiene control de las cuentas utilizadas para cada una de ellas?
- ¿La aplicación utiliza algún otro servicio como Elastic Search, S3 o cualquier otro que se cobre/facture adicionalmente y sobre qué base se factura?
- Lo más importante es quién tiene acceso al entorno de alojamiento, cómo se controla y cuál es el proceso utilizado para otorgar/revocar el acceso. Lo ideal sería que NUNCA debería compartir el inicio de sesión de la cuenta raíz; la mejor manera es agregar usuarios/invitarlos a usar la cuenta como un tipo específico de usuario según el nivel de acceso requerido. O brinde acceso a un nivel ssh o específico para el trabajo que se debe realizar.
- Base de código de aplicación web
Es importante siempre que ejecutes una web o aplicación movil que tiene una cuenta de repositorio de código fuente mantenida para su empresa, ya sea GitHub o Bitbucket o servicios similares. El correo electrónico utilizado para crear la cuenta DEBE ser propiedad de la empresa y, para cada proyecto, se puede otorgar a los desarrolladores el nivel de acceso requerido. Debe haber un proceso para agregar usuarios/revocar usuarios según las entradas/salidas de los proyectos. Y también es posible otorgar acceso de lectura a alguien para que vea el código, si desea trabajar con una nueva empresa de desarrollo y darle acceso para verificar el código.
Para protección adicional, es bueno agregar una capa adicional de protección para la rama maestra/principal que tiene el código de producción, de modo que requiera aprobación para cualquier fusión de código en esta rama y proteger la rama contra eliminación, etc. Si ve formas de habilite la protección de sucursales para Git, obtendrá buena información al respecto.
- Integraciones de terceros
La mayoría de las aplicaciones web tienen muchas integraciones de terceros en estos días, siendo las más comunes Google Maps, Google Analytics, pasarelas de pago, pasarelas de SMS para validación OTP, Mailchimp para suscripciones a boletines, etc. Es importante asegurarse de que todas las cuentas utilizadas por la empresa son del correo electrónico empresarial común, con autenticación de 2 factores vinculada a un número de móvil que pertenece a la empresa. También garantizar que todas las claves API utilizadas para la integración se generen con el nombre del proyecto específico y se entreguen al equipo de desarrollo/integración. Será un problema si permite que los desarrolladores usen sus cuentas, creen estas credenciales y permitan su uso, incluso en los casos de un mapa de Google o un servicio gratuito. En algún momento, la empresa necesitará cambiar a las cuentas pagas según el uso, y será complicado cambiar o actualizar la cuenta sin problemas.
- Google Analytics, inicios de sesión sociales u otros
Es recomendable planificar siempre e integrar herramientas de análisis en todos los activos digitales que administres, especialmente si están dirigidos a los clientes. Además, la empresa debe ser la titular de la cuenta de Google Analytics que vas a utilizar, de la misma manera que debe ser la titular de todas las cuentas de redes sociales que utiliza para todas sus integraciones.
- Copias de seguridad e instantáneas
Aunque las copias de seguridad y las instantáneas son parte de la estrategia de alojamiento, dependiendo del tipo de alojamiento, es importante comprobar si las tienes disponibles en todo momento. Plataformas en la nube como AWS y Azure, mantienen instantáneas, pero no todos los proveedores de hosting pueden mantener copias de seguridad de datos continuas, y siempre es una buena estrategia mantener copias de seguridad REMOTAS periódicas.
Cuando se trata de aplicaciones móviles
- Credenciales de PlayStore y Apple Store
Estas son las credenciales que usan los desarrolladores para publicar las aplicaciones en Google Play Store o en la App Store de Apple, y deben ser propiedad de la empresa; no se permite que los desarrolladores usen las suyas propias. De esa manera, siempre tendrás control sobre el análisis y las actualizaciones de las aplicaciones, y recibirás notificaciones sobre cualquier versión obsoleta y las actualizaciones que puedan ser necesarias para las aplicaciones. A los desarrolladores correspondientes se les puede otorgar acceso, únicamente mediante invitación, a los proyectos en los que trabajan, y no se requiere nada más al respecto.
- Notificaciones push – Credenciales
La mayoría de las aplicaciones móviles utilizan un servicio de terceros para notificaciones automáticas, por ejemplo Firebase u otros. Cualquiera que sea el que utilice, es importante tener control sobre la cuenta que se utiliza aquí.
- Base de código de aplicación móvil
Base de código de aplicación móvil como aplicaciones web La base del código debe mantenerse en una herramienta de control de versiones de código como Git o BitBucket. Aquí también se aplicarán las mismas reglas aplicables para la gestión del código web.
En esta era, no podemos subestimar la importancia de los activos digitales, ya que son el sustento del negocio en todo momento, y es sumamente importante comprender cómo protegerlos y salvaguardarlos en todo momento. Lo anterior es solo el comienzo, desde una perspectiva de medidas básicas y obligatorias; a medida que profundizamos, existen más prácticas recomendadas y estándares que se pueden seguir. ¡Pero lo más importante es ASEGURARNOS de que contemos con esto desde el principio!
QUIERES CONSULTAR CON NOSOTROS….CONTÁCTENOS ¡AHORA!