Estándar de Codificación Segura
Código: GRT.EST.010 · Versión: 2.5 · Tipo: Estándar
Define las directrices generales y los estándares S-SDLC de LATAM para la construcción segura de sistemas, considerando las regulaciones aplicables (GDPR, LGPD, PCI-DSS, SOX) desde el diseño.
Alcance
Aplicable a todos los empleados, colaboradores, terceros, procesos y componentes de sistemas del Grupo LATAM.
Responsabilidades
- Arquitecto de Seguridad (Ciberseguridad): asegura el cumplimiento de las normas y revisa el estándar.
- Plataforma de Ingeniería (Delivery / Resources / Developer): despliegues e IaC seguros, librerías y frameworks vigentes.
- Squad Developers: confirman adhesión al estándar, reportan violaciones y acreditan el curso de desarrollo seguro de LATAM.
Puntos clave
Lineamiento estratégico
- Orientado a la nube (GCP) con componentes cloud-native; IaaS/PaaS solo por excepción validada.
- Prioridad a servicios SaaS (con evaluación DoR/DoD y VCR del proveedor).
- Autenticación + 2FA/MFA integrada con SSO, preferentemente Entra ID (Azure AD).
- Proceso formal con instancia obligatoria de diseño colaborativo (arquitectura, infraestructura y arquitectura de seguridad).
- Cumplimiento de regulaciones según el dato tratado: PCI, SOX, GDPR, LGPD.
Controles por dominio (DoR / DoD)
Durante el diseño se revisan los controles implementados; el DoR verifica los compromisos y el DoD valida que el desarrollo los cumpla.
- Redes y Endpoint Security: protección DDoS (WAF Akamai, Cloud Armor), salida única vía NAT, entrada por balanceador, TLS 1.2+ con SSL policy Restricted, agentes de seguridad (Qualys, Prisma, CrowdStrike), acceso a producción solo con cuentas de servicio.
- Seguridad en Aplicaciones: pruebas de seguridad durante el desarrollo, OWASP ASVS 4.0.3 obligatorio, Cloud Endpoints, protección de APIs en Akamai, CI/CD obligatorio con GitLab, reCAPTCHA en logins/formularios sin SSO, sin enlaces en texto plano en correos.
- Datos: cumplimiento normativo (SOX, GDPR, LGPD, PCI), KMS / Secret Manager para información sensible, cifrado en tránsito, minimización/enmascaramiento fuera de producción, protección de PII, prohibido publicar números de tarjeta en logs.
- Identidad Digital: Azure AD (prioritario) y Google SAML 2.0, perfilamiento, privilegios mínimos, proceso ABM, segregación de funciones, 2FA/MFA.
- Registros: Google Cloud operations suite; logs con IP, puerto, accesos, ID de usuario y fecha; nunca datos sensibles.
- Gobierno: toma de control con Identity Management, responsabilidad por dominio, contrato y NDA con proveedores, controles SOX y formalidad del proyecto (ticket Jira, evidencias).
Requerimientos PCI
- Evidencia de curso de desarrollo seguro y uso de OWASP ASVS.
- Cumplimiento de PCI-DSS 4.0.1 (6.2.1 a 6.2.4): desarrollo seguro, capacitación anual, revisión previa a producción y técnicas contra ataques comunes.
Requerimientos de IA
- Validación y saneo de entradas a modelos de IA.
- Gestión robusta de claves de acceso a APIs/modelos.
- Auditoría y registro de interacciones con IA.
- Pruebas de seguridad específicas (penetración, manipulación de modelos, envenenamiento de datos).
- Medidas contra fuga de información (anonimización, DLP, seguridad en APIs) y principios de diseño seguro.
Documento completo
Este resumen recoge los puntos principales. Consulta la versión oficial y completa del estándar: