Servicio · Ciberseguridad

Seguridad de bases de datos

Detrás del ERP, de la tienda online y del programa de la clínica hay una base de datos, y casi nunca se revisa por separado. El razonamiento habitual es que ya la protege la aplicación, pero la aplicación solo controla lo que pasa por su pantalla. Directamente sobre el motor suelen quedar la cuenta «sa» de SQL Server con la contraseña de la instalación, el usuario root de MySQL compartido entre la tienda y la agencia, y una exportación completa de la base que alguien dejó en una carpeta compartida para hacer pruebas. Trabajamos la capa que está debajo de la aplicación: cuentas y permisos del motor, cifrado, auditoría de consultas y el destino de copias y exportaciones. Vale igual para SQL Server bajo a3ERP o Sage 200, para MySQL o MariaDB bajo PrestaShop y WooCommerce, y para PostgreSQL bajo Odoo.

SQL Server, MySQL
PostgreSQL y MariaDB
Cuentas propias
para cada aplicación y cada persona
Cifrado
en reposo y en las copias
Datos ficticios
en entornos de desarrollo y pruebas

Alcance del trabajo

Cada cambio se prueba antes contra la aplicación que usa la base. Un permiso mal retirado puede dejar sin facturar a una empresa entera, y eso no se descubre en producción.

Definir el alcance con un ingeniero

Cuentas del motor

Retiramos o deshabilitamos las cuentas genéricas de administración, damos a cada aplicación su propio usuario con permisos sobre sus bases y a cada administrador una cuenta nominativa, idealmente integrada con el directorio.

Exposición de red

La base de datos no debe escuchar en internet ni ser accesible desde toda la oficina. Limitamos las conexiones a los servidores de aplicación y a los administradores, y forzamos conexiones cifradas.

Cifrado en reposo

TDE en SQL Server, cifrado de tablas en MySQL y MariaDB o cifrado del volumen en la nube, con las claves guardadas fuera del propio servidor.

Auditoría

Registro de accesos a las tablas con datos personales o económicos: quién consultó el fichero de pacientes, quién exportó la tabla de clientes, desde qué equipo y a qué hora.

Copias y exportaciones

Las copias de seguridad se cifran y se guardan con acceso restringido. Buscamos exportaciones olvidadas en carpetas compartidas, portátiles y buzones.

Entornos de pruebas

Copias anonimizadas o con datos sintéticos para desarrollo y formación, en lugar de la base de producción con nombres, DNI y direcciones reales en el portátil del programador.

Cómo trabajamos, paso a paso

Trabajamos en ventanas de mantenimiento acordadas y con una copia verificada antes de cada cambio en permisos o cifrado.

01

Revisión

Versiones, parches, cuentas, permisos, configuración de red y ubicación de las copias en cada motor de base de datos que tenga.

02

Riesgos inmediatos

Contraseñas por defecto, bases accesibles desde internet y exportaciones abiertas. Esto se cierra en los primeros días.

03

Endurecimiento

Cuentas por aplicación, cifrado y auditoría, aplicados con pruebas de la aplicación en cada paso.

04

Documentación

Mapa de bases, cuentas, permisos y copias, útil para su registro de actividades de tratamiento y para un auditor del ENS.

Cuando la aplicación dice «sin permiso», la base de datos puede seguir diciendo que sí. Un usuario sin acceso a las nóminas en el ERP a veces puede leer la misma tabla desde Excel con una conexión ODBC, si el motor lo permite. Los permisos que valen son los del motor; los de la pantalla solo ordenan el menú.

Preguntas frecuentes

Primero lo comprobamos, porque a menudo es un requisito de la instalación y no del funcionamiento diario. Si de verdad los necesita, limitamos desde dónde se conecta esa cuenta, activamos la auditoría sobre ella y rotamos su contraseña con el distribuidor. No siempre se puede quitar el privilegio, pero sí vigilarlo.

Con los volúmenes de una pyme, el impacto del cifrado en reposo es pequeño y difícil de notar en el uso diario. Aun así, medimos el rendimiento antes y después en una ventana de pruebas para que usted lo compruebe con sus propios datos.

Sí. Los datos de salud son una categoría especial en el RGPD y las medidas exigibles son mayores: auditoría de accesos, cifrado, copias protegidas y un control estricto de qué personas del proveedor del software pueden entrar. Comprobamos también que el proveedor tenga firmado el contrato de encargado del tratamiento.

Sí. En la nube cambia la herramienta, pero no los principios: identidades en lugar de contraseñas compartidas, reglas de red que limitan el acceso, cifrado con claves gestionadas y auditoría activada. Si los datos deben quedarse en España, fijamos la región correspondiente.

Proteja la capa que está debajo de sus aplicaciones

Indíquenos qué motores de base de datos usa, qué aplicaciones dependen de ellos y dónde se guardan las copias. Le respondemos con las primeras comprobaciones.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.