Kuvo.lab Sistema de gestión de operaciones · Fibra Hogar

Informe de
arquitectura y
controles de seguridad

Evaluación técnica de la arquitectura, los controles implementados y el modelo de responsabilidad compartida, preparada para el equipo técnico de TI y seguridad de Fibra Hogar.

Preparado para
Equipo técnico de TI y seguridad — Fibra Hogar
Preparado por
Kuvo.lab
Clasificación
Confidencial — uso exclusivo del destinatario
Versión del documento
1.0
Planta y bodega de operación
Desliza
Kuvo.lab x Fibra Hogar1
El estado, en cifras

Lo que está activo hoy,
medido sobre producción.

100%

de las tablas de producción con Row-Level Security activa, 56 de 56.

Aislamiento
198

políticas de acceso activas, granulares por rol y por registro.

Autorización
0

cuentas compartidas o genéricas. Identidad nominal por persona.

Identidad
24h

ciclo de respaldo automático, con recuperación a un punto en el tiempo.

Continuidad

Cifras verificadas sobre el esquema real de producción, no sobre un ambiente de prueba. La metodología y el alcance completos están en la sección de controles.

Kuvo.lab x Fibra Hogar2
01 · Resumen ejecutivo

Una operación real, bajo un modelo
de seguridad en capas.

Qué opera Fibra Hogar

Un sistema de gestión de operaciones que cubre bodega, despachos, punto de venta, importaciones y gerencia, diseñado, construido y operado por Kuvo.lab bajo un modelo de plataforma como servicio. El sistema procesa datos operativos reales: más de 2.000 movimientos de inventario registrados en un solo día.

Cómo se protege

La seguridad se estructura en capas independientes: aislamiento de datos a nivel de fila, control de acceso basado en roles, cifrado en tránsito y en reposo, e infraestructura gestionada por proveedores certificados bajo estándares internacionales de seguridad de la información.

Kuvo.lab x Fibra Hogar3
El alcance

Toda la operación, un solo sistema.

Bodega, despachos, punto de venta, importaciones y gerencia sobre una misma base de datos, con un mismo modelo de identidad y una misma política de acceso.

La operación completa vista como un solo sistema
Kuvo.lab x Fibra Hogar4
02 · Áreas en operación

Todo lo que Fibra Hogar
opera hoy en el sistema.

Bodega RojaMapa digital de 307 ubicaciones, traslados, prealistamientos y kárdex
DespachosPreparación, control de clientes y salida de mercancía
Inventario y punteoPunteo diario y conteo de bodegas por brigadas
Corte y producciónHasta seis mesas de corte en paralelo, con pausa y reanudación controladas
20 flujos operativos 56 módulos en producción, sobre una sola base de datos
SatélitesMaquila externa, entregas parciales y pagos hacia tesorería
DistribuciónConductores y auxiliares: entregas, firmas y recibos con evidencia fotográfica
ComercialPunto de venta outlet y comercio electrónico con cobertura nacional
Importaciones y administración23 expedientes digitalizados, costos, insumos, horas y accesos
Kuvo.lab x Fibra Hogar5
03 · Modelo de responsabilidad compartida

Qué es de quién.

El mismo modelo que rige cualquier relación proveedor-cliente de software como servicio: el cliente es titular de sus datos; el proveedor de la plataforma retiene la propiedad y el control del código fuente y la arquitectura del producto.

Datos operativos
inventario, clientes, empleados, transacciones
Fibra Hogar
Kuvo.lab los aloja y protege bajo los controles descritos en este documento. No se procesan para ningún fin distinto de la operación de Fibra Hogar.
Configuración de la cuenta
usuarios, bodegas, flujos habilitados
Fibra Hogar
Aplicada sobre la plataforma base, según lo que la operación de Fibra Hogar requiere en cada área.
Plataforma de software
código fuente, arquitectura, lógica de aplicación
Kuvo.lab
Componente compartido entre clientes de Kuvo.lab. No es un desarrollo construido en exclusiva para esta cuenta.
Infraestructura de nube
base de datos, cómputo, red de distribución, almacenamiento
Terceros certificados
Administración operativa a cargo de Kuvo.lab. Las certificaciones de cumplimiento se detallan en la sección 08.
Kuvo.lab x Fibra Hogar6
04 · Arquitectura de alto nivel

Sin multi-tenencia
a nivel de base de datos.

Cada cuenta, incluida Fibra Hogar, corre sobre una instancia de base de datos propia, aislada, con sus propias credenciales. El aislamiento no depende únicamente de reglas de aplicación.

Acceso
ClienteNavegador del operario, sobre HTTPS con TLS
Capa de aplicaciónInterfaz servida vía red de distribución global
Datos
Instancia dedicadaBase de datos gestionada, exclusiva de esta cuenta, con conexión cifrada y autenticada
Motor de autorizaciónRow-Level Security evaluada en cada consulta
Persistencia
Almacenamiento de objetosDocumentos y evidencia fotográfica de la operación
Respaldo y recuperaciónCopia automática diaria y recuperación a un punto en el tiempo
Kuvo.lab x Fibra Hogar7
05 · Controles de seguridad implementados

Nueve controles,
verificados en producción.

Autorización

Row-Level Security

Activa en el 100% de las tablas del esquema de producción, 56 de 56. Toda consulta queda sujeta a evaluación de política a nivel de fila; no existe ruta que eluda este control desde el cliente.

Autorización

198 políticas granulares

Definen por rol y por registro qué operaciones se permiten: lectura, inserción, actualización y eliminación se gobiernan de forma independiente.

Identidad

Control de acceso por rol

Cuentas de usuario nominales, una por persona. Sin credenciales compartidas ni genéricas entre usuarios finales.

Cifrado

En tránsito

Protocolo TLS en toda comunicación entre el cliente y el servidor, sin excepciones de ruta.

Cifrado

En reposo

Gestionado a nivel de infraestructura por el proveedor de base de datos, sobre el volumen de almacenamiento completo.

Continuidad

Respaldo y recuperación

Copia automática diaria más recuperación a un punto en el tiempo, provista a nivel de infraestructura, sin depender de un proceso manual.

Secretos

Fuera del control de versiones

Las credenciales de servicios externos y llaves de integración no residen en el código fuente; se gestionan en almacenes cifrados, desacoplados del repositorio.

Integridad

Verificación de eventos

Los eventos entrantes de la pasarela de pagos se validan por firma criptográfica del lado del servidor antes de procesarse. Las solicitudes sin firma válida se rechazan.

Operación

Procesos automatizados

La limpieza de datos temporales, el cierre de estados y el control de turnos corren como tareas programadas auditables, reduciendo el error humano.

Kuvo.lab x Fibra Hogar8
06 · Gestión de identidades y autenticación

Un sistema de uso
exclusivamente interno.

El sistema no expone cuentas ni autenticación de clientes finales. Todo lo que sigue describe cómo se gestiona la identidad del personal operativo de Fibra Hogar: bodega, despachos, punto de venta y administrativo.

Aprovisionamiento

No existe autoregistro

Toda cuenta de operario la crea un administrador designado, de forma nominal, una cuenta por persona. Nadie se da de alta por su cuenta.

Ciclo de vida

Alta y baja controladas

La creación, activación y desactivación de cuentas es un proceso administrativo controlado y trazable en el registro de auditoría de la plataforma.

Credenciales

Restablecimiento verificado

El cambio de clave sigue un flujo controlado con verificación de identidad, no es autoservicio libre. El detalle operativo se muestra en la sesión técnica en vivo, no por escrito, para no exponer el mecanismo fuera de un canal verificado.

Autorización

No todas las sesiones equivalen

Cada cuenta opera bajo un rol que determina qué áreas, pantallas y operaciones puede ejecutar. El personal de punto de venta no tiene las mismas capacidades que un administrador o que personal de revisoría.

La diferenciación por rol se aplica en dos capas independientes: el rol determina qué ve la interfaz, y la política a nivel de fila determina, de forma independiente a la interfaz, qué puede leer o modificar esa cuenta en la base de datos. Restringir el acceso no depende de qué botones se muestran en pantalla.

Kuvo.lab x Fibra Hogar9
07 · Modelo de amenazas y capas de defensa

Cinco capas,
responsables distintos.

01
Aplicación

Row-Level Security y control de acceso por rol. Decide, en cada solicitud, qué fila y qué operación se permiten.

Kuvo.lab
02
Transporte

Cifrado TLS en toda comunicación entre el navegador del operario y el sistema.

Kuvo.lab con la infraestructura
03
Red y borde

Mitigación de denegación de servicio, firewall de aplicación web y red de distribución global.

Proveedor de borde
04
Continuidad

Copia automática diaria y recuperación a un punto en el tiempo, a nivel de infraestructura.

Proveedor de base de datos
05
Identidad

Cuentas nominales y control de acceso por rol, con corresponsabilidad operativa del cliente.

Kuvo.lab con Fibra Hogar

El vector de exposición más probable en un sistema de este tipo es el dispositivo del usuario final, un equipo comprometido o una credencial débil o compartida, no la infraestructura central. Por eso la política de cuentas nominales es la primera línea de defensa práctica, y el punto donde la higiene operativa de Fibra Hogar tiene mayor impacto sobre el riesgo total.

Kuvo.lab x Fibra Hogar10
08 · Infraestructura y cumplimiento

Seguridad certificada
en tu operación.

La operación de Fibra Hogar corre sobre la misma infraestructura certificada que usan bancos y empresas globales. No inflamos lo que somos: mostramos exactamente sobre qué construimos.

Certificación

ISO 27001

Gestión de seguridad de la información en toda la infraestructura.

Estándar
Certificación

SOC 2 Type II

Controles de seguridad auditados de forma independiente.

Estándar
Certificación

PCI DSS

Seguridad de datos de pago, el nivel más exigente del estándar.

Estándar
Certificación

ISO/IEC 42001

Gestión responsable de sistemas de inteligencia artificial.

Estándar

Las certificaciones corresponden a los proveedores de infraestructura sobre los que corre la plataforma, no a Kuvo.lab como entidad. Por política interna este documento no los identifica por nombre: es información de la arquitectura de la plataforma, compartida entre clientes, y puede confirmarse bajo acuerdo de confidencialidad puntual.

Kuvo.lab x Fibra Hogar11
09 · Alcance de acceso de Kuvo.lab

Qué administramos
y qué no tocamos.

Dentro del alcance
  • Operación, mantenimiento y despliegue de cambios sobre la plataforma.
  • Acceso administrativo a la base de datos y la infraestructura, con fines de soporte técnico y continuidad operativa.
  • Aplicación de parches de seguridad y actualizaciones de la plataforma base.
Fuera del alcance
  • Credenciales bancarias o portales de banca en línea de Fibra Hogar.
  • Datos de tarjetas de pago: el sistema no almacena ni transmite el número de tarjeta ni el código de verificación en ningún punto de su arquitectura.
  • Cualquier dato de Fibra Hogar compartido con otro cliente o tercero. El aislamiento por cuenta lo impide a nivel de arquitectura, no solo de política.

Sobre el alcance del estándar de pagos: el procesamiento lo ejecuta la pasarela bajo la cuenta propia de Fibra Hogar. La aplicación queda fuera del alcance de PCI DSS al no tocar en ningún momento el dato de tarjeta; la tokenización y el cobro ocurren íntegramente del lado de la pasarela.

Kuvo.lab x Fibra Hogar12
10 · Alcance de esta evaluación

Por qué no se comparte
el código fuente.

El sistema que opera Fibra Hogar corre sobre la plataforma base de Kuvo.lab: la misma arquitectura de software, con el mismo código fuente, que sirve simultáneamente a múltiples clientes activos en producción.

No es un desarrollo construido de forma aislada y exclusiva para esta cuenta. Por eso no es viable trasladar el repositorio a un sistema de control de versiones bajo administración de un tercero, ni otorgar acceso de lectura directo sobre él: el código fuente es un activo compartido entre toda la base de clientes de Kuvo.lab.

Es el mismo criterio que aplica cualquier proveedor de software como servicio frente a una solicitud de auditoría: se entrega evidencia verificable de los controles implementados, sin comprometer la propiedad intelectual del producto subyacente.

Kuvo.lab x Fibra Hogar13
11 · Verificación técnica en vivo

Lo que no está aquí,
se los mostramos
en pantalla.

Kuvo.lab coordina una sesión técnica por videollamada con el personal que el equipo de TI de Fibra Hogar designe. Se recorre el sistema en producción compartiendo pantalla, con espacio para preguntas técnicas en tiempo real.

Autenticación y roles

Inicio de sesión real y comparación de lo que alcanza cada rol dentro del sistema.

Políticas aplicadas

Cómo actúa el aislamiento a nivel de fila sobre una consulta concreta.

Auditoría y respaldos

Registro de trazabilidad y estado real de la política de recuperación.

Kuvo.lab x Fibra Hogar14