Verificando autenticación…

Saltar al contenido principal

Estándar de Codificación Segura

Código: GRT.EST.010 · Versión: 2.5 · Tipo: Estándar

Define las directrices generales y los estándares S-SDLC de LATAM para la construcción segura de sistemas, considerando las regulaciones aplicables (GDPR, LGPD, PCI-DSS, SOX) desde el diseño.

Alcance

Aplicable a todos los empleados, colaboradores, terceros, procesos y componentes de sistemas del Grupo LATAM.

Responsabilidades

  • Arquitecto de Seguridad (Ciberseguridad): asegura el cumplimiento de las normas y revisa el estándar.
  • Plataforma de Ingeniería (Delivery / Resources / Developer): despliegues e IaC seguros, librerías y frameworks vigentes.
  • Squad Developers: confirman adhesión al estándar, reportan violaciones y acreditan el curso de desarrollo seguro de LATAM.

Puntos clave

Lineamiento estratégico

  • Orientado a la nube (GCP) con componentes cloud-native; IaaS/PaaS solo por excepción validada.
  • Prioridad a servicios SaaS (con evaluación DoR/DoD y VCR del proveedor).
  • Autenticación + 2FA/MFA integrada con SSO, preferentemente Entra ID (Azure AD).
  • Proceso formal con instancia obligatoria de diseño colaborativo (arquitectura, infraestructura y arquitectura de seguridad).
  • Cumplimiento de regulaciones según el dato tratado: PCI, SOX, GDPR, LGPD.

Controles por dominio (DoR / DoD)

Durante el diseño se revisan los controles implementados; el DoR verifica los compromisos y el DoD valida que el desarrollo los cumpla.

  • Redes y Endpoint Security: protección DDoS (WAF Akamai, Cloud Armor), salida única vía NAT, entrada por balanceador, TLS 1.2+ con SSL policy Restricted, agentes de seguridad (Qualys, Prisma, CrowdStrike), acceso a producción solo con cuentas de servicio.
  • Seguridad en Aplicaciones: pruebas de seguridad durante el desarrollo, OWASP ASVS 4.0.3 obligatorio, Cloud Endpoints, protección de APIs en Akamai, CI/CD obligatorio con GitLab, reCAPTCHA en logins/formularios sin SSO, sin enlaces en texto plano en correos.
  • Datos: cumplimiento normativo (SOX, GDPR, LGPD, PCI), KMS / Secret Manager para información sensible, cifrado en tránsito, minimización/enmascaramiento fuera de producción, protección de PII, prohibido publicar números de tarjeta en logs.
  • Identidad Digital: Azure AD (prioritario) y Google SAML 2.0, perfilamiento, privilegios mínimos, proceso ABM, segregación de funciones, 2FA/MFA.
  • Registros: Google Cloud operations suite; logs con IP, puerto, accesos, ID de usuario y fecha; nunca datos sensibles.
  • Gobierno: toma de control con Identity Management, responsabilidad por dominio, contrato y NDA con proveedores, controles SOX y formalidad del proyecto (ticket Jira, evidencias).

Requerimientos PCI

  • Evidencia de curso de desarrollo seguro y uso de OWASP ASVS.
  • Cumplimiento de PCI-DSS 4.0.1 (6.2.1 a 6.2.4): desarrollo seguro, capacitación anual, revisión previa a producción y técnicas contra ataques comunes.

Requerimientos de IA

  • Validación y saneo de entradas a modelos de IA.
  • Gestión robusta de claves de acceso a APIs/modelos.
  • Auditoría y registro de interacciones con IA.
  • Pruebas de seguridad específicas (penetración, manipulación de modelos, envenenamiento de datos).
  • Medidas contra fuga de información (anonimización, DLP, seguridad en APIs) y principios de diseño seguro.

Documento completo

Este resumen recoge los puntos principales. Consulta la versión oficial y completa del estándar:

Estándar de Codificación Segura (GRT.EST.010)