1. Modelo de responsabilidad compartida
DFX protege la infraestructura y los componentes expresamente administrados. El cliente protege sus usuarios, dispositivos, credenciales, contenidos, aplicaciones y configuraciones bajo su control. El alcance exacto depende del plan.
2. Obligaciones mínimas del cliente
- Contraseñas únicas y robustas; autenticación multifactor cuando esté disponible.
- Actualización de sistemas, CMS, plugins, temas, librerías y dispositivos.
- Uso exclusivo de software legítimo y licenciado.
- Principio de mínimo privilegio y revisión de usuarios.
- Protección de endpoints y redes desde donde se accede.
- No compartir credenciales por medios inseguros.
- Reportar accesos sospechosos, phishing o pérdida de dispositivos inmediatamente.
3. Ausencia de seguridad absoluta
Firewall, WAF, antivirus, antimalware, CDN, monitoreo, cifrado y backups reducen riesgos pero no garantizan invulnerabilidad. Pueden ocurrir vulnerabilidades de día cero, ingeniería social, errores humanos, compromisos de proveedores y ataques sofisticados.
4. Medidas preventivas y de emergencia
DFX podrá cambiar credenciales comprometidas, bloquear IP o puertos, aislar cuentas, desactivar plugins, detener procesos, poner sitios en mantenimiento, revocar sesiones, preservar logs y restaurar sistemas cuando resulte razonable para contener una amenaza.
5. Notificación y cooperación
El cliente debe comunicar incidentes sin demora, preservar evidencia y colaborar. No debe formatear, reinstalar, eliminar logs ni destruir archivos potencialmente relevantes antes de coordinar el análisis, salvo que sea indispensable para contener un daño inmediato.
6. Investigación
DFX podrá revisar logs, metadatos, hashes, archivos, accesos y configuraciones. Los informes técnicos describen hallazgos observados y no constituyen por sí solos una pericia judicial ni atribución definitiva de autoría.
7. Recuperación y costos
La limpieza de malware, análisis forense, recuperación, reinstalación, endurecimiento, monitoreo intensivo o asistencia fuera del plan podrán facturarse. No se garantiza identificar al atacante ni recuperar toda la información.
8. Notificaciones regulatorias
El cliente es responsable de evaluar si un incidente requiere notificar a titulares, autoridades, aseguradoras o socios conforme a las leyes aplicables a su actividad. DFX cooperará dentro del alcance contratado y la información disponible.
9. Proveedores
DFX podrá coordinar con centros de datos, registradores, CDN, seguridad, correo y otros proveedores para contener o investigar incidentes, compartiendo únicamente la información razonablemente necesaria.