Resumen de Seguridad

19 min de lectura|Actualizado: 17 sept 2026

1. Introducción

Este documento describe el modelo de seguridad de CRESTONE, la plataforma de extracción e integración de datos SAP desarrollada por SEIDOR Analytics. Está destinado a los equipos de ciberseguridad, arquitectura y cumplimiento normativo de las organizaciones que evalúan o ya utilizan CRESTONE.

CRESTONE conecta sistemas SAP (ECC, S/4HANA, BW, SAP Business One y productos SAP Cloud) con destinos de datos modernos como Microsoft Fabric, Snowflake, Azure Data Lake y AWS S3. La plataforma opera en dos modelos de despliegue: SaaS (gestionado por SEIDOR Analytics) y On-Premise (instalado y operado en la infraestructura del cliente).


2. Arquitectura de la Plataforma

2.1 Componentes Principales

CRESTONE está compuesto por los siguientes componentes funcionales:

  • Capa de Extracción SAP: microservicios que se conectan a SAP mediante RFC (Remote Function Call), OData a través de SAP Gateway (SEGW), ODP (Operational Data Provisioning) y CDS Views.
  • Motor de Orquestación: gestiona las canalizaciones de extracción, transformación y carga (ETL), incluyendo la programación de ejecuciones, gestión de errores y lógica delta.
  • Bus de Mensajería: Apache Kafka actúa como capa de transporte interno para la transmisión de datos entre componentes.
  • Base de Datos de Metadatos y Configuración: PostgreSQL/Supabase almacena configuraciones de conexión, objetos de extracción, registros de ejecución (logs) y estado de la plataforma.
  • API de Administración: REST API que expone funciones de configuración, monitoreo y administración de la plataforma.
  • Interfaz Web: portal de administración accesible vía navegador web para configurar extractores, visualizar registros y gestionar el ciclo de vida de los pipelines.

2.2 Modelos de Despliegue

AspectoSaaSOn-Premise
InfraestructuraGestionada por SEIDOR Analytics (AWS / Azure)Infraestructura del cliente
ActualizacionesAplicadas por SEIDOR AnalyticsResponsabilidad del cliente
Conectividad SAPRequiere puerto abierto hacia la plataforma SaaSComunicación interna en la red del cliente
Datos en tránsitoCifrado TLS 1.2+ hacia/desde la nubePermanece en la red interna del cliente
Acceso administrativoSEIDOR Analytics con acceso controladoExclusivo del cliente

3. Seguridad de los Datos

3.1 Datos en Tránsito

Toda comunicación entre CRESTONE y los destinos finales (Microsoft Fabric, Snowflake, AWS S3, Azure Data Lake) se realiza a través de canales cifrados utilizando TLS 1.2 o superior.

La comunicación entre CRESTONE y SAP mediante RFC emplea los mecanismos de transporte nativos del protocolo SAP JCo/ABAP. En implementaciones SaaS, se recomienda el uso de una VPN o SAP Cloud Connector para proteger este canal.

Las APIs de administración de CRESTONE operan exclusivamente sobre HTTPS.

3.2 Datos en Reposo

La base de datos de metadatos y configuración (PostgreSQL) almacena únicamente metadatos operativos: configuraciones de conexión, definiciones de extractores, logs de ejecución y estados de canalizaciones.

CRESTONE no persiste datos de negocio de SAP (registros transaccionales, datos maestros) en su base de datos interna. Los datos fluyen desde SAP hacia el destino configurado sin almacenamiento intermedio permanente.

Los mensajes en tránsito en Kafka son transitorios. Los tópicos están configurados con una retención mínima de acuerdo con el ciclo de extracción.

Las credenciales de conexión (usuarios de SAP, tokens de destino) se almacenan cifradas en la base de datos de configuración.

3.3 Flujo de Datos

El flujo de datos en CRESTONE es unidireccional: los datos se extraen del sistema SAP de origen y se escriben en el destino configurado. CRESTONE no modifica, elimina ni escribe datos en el sistema SAP de origen.

OrigenPlataforma CRESTONEDestino
SAP ECC / S/4HANA / BWOrquestación + metadatosMicrosoft Fabric / Snowflake / Azure / AWS
Solo lectura (extracción)Sin persistencia de negocioEscritura de datos analíticos

4. Control de Acceso

4.1 Autenticación

El acceso a la interfaz web y API de CRESTONE requiere autenticación. La plataforma admite integración con proveedores de identidad externos (IdP) mediante protocolos estándar (OAuth 2.0 / OIDC) para entornos corporativos.

Las sesiones cuentan con un tiempo de expiración configurable y se invalidan al cerrar sesión.

Las credenciales de acceso a sistemas SAP y destinos de datos se gestionan como secretos internos de la plataforma, sin exponerse en las interfaces de usuario.

4.2 Autorización

CRESTONE implementa control de acceso basado en roles (RBAC). Los roles determinan qué operaciones puede realizar cada usuario: administración, configuración de extractores, visualización de logs, etc.

El acceso administrativo a la infraestructura (SaaS) está restringido al personal autorizado de SEIDOR Analytics y se realiza mediante claves SSH con MFA habilitado.

4.3 Usuario de Conexión SAP

CRESTONE se conecta a SAP mediante un usuario de sistema (tipo Background/Communication), no un usuario de diálogo. Esto elimina el riesgo de acceso interactivo no autorizado a SAP.

El usuario SAP requerido por CRESTONE opera con permisos de solo lectura sobre los objetos configurados para extracción. El cliente define y controla los permisos exactos mediante el rol de SAP asignado a este usuario.

CRESTONE no requiere usuarios SAP con permisos de modificación, administración del sistema ni acceso a transacciones sensibles.


5. Seguridad de la Infraestructura

5.1 Modelo SaaS

La infraestructura SaaS de CRESTONE se despliega en entornos cloud (AWS y Azure) con Ubuntu 24.04 LTS como sistema operativo base.

Los parches de seguridad del sistema operativo se aplican con regularidad. Ubuntu 24.04 LTS utiliza el mecanismo de backporting de parches, lo que significa que las correcciones de seguridad se incorporan sin cambiar la versión del paquete.

Los puertos de red expuestos se limitan a los estrictamente necesarios para la operación. El acceso SSH a la infraestructura está restringido mediante listas de control de acceso (ACL) y requiere autenticación por clave.

Los componentes de la plataforma se ejecutan como contenedores Docker con privilegios mínimos y sin acceso root al host.

El monitoreo de la infraestructura incluye métricas de CPU, memoria, disco y disponibilidad de servicios a través de AWS CloudWatch / Azure Monitor.

5.2 Modelo On-Premise

En implementaciones On-Premise, CRESTONE se instala en servidores administrados por el cliente utilizando un instalador distribuido (.sh). La responsabilidad de la seguridad del host (sistema operativo, red, acceso físico) recae en el cliente.

SEIDOR Analytics proporciona guías de bastionado (hardening) y configuraciones recomendadas para el despliegue On-Premise.

La red interna de Docker de CRESTONE utiliza rangos de direcciones IP según RFC 1918, configurables para evitar conflictos con la red corporativa del cliente.

5.3 Gestión de Vulnerabilidades

SEIDOR Analytics supervisa activamente los CVEs que afectan a los componentes utilizados por CRESTONE (sistema operativo, dependencias, librerías).

En caso de vulnerabilidades críticas, se genera un parche o actualización y se notifica a los clientes afectados junto con un análisis de impacto y acciones recomendadas.

Los falsos positivos generados por herramientas de escaneo de versiones (frecuentes con Ubuntu debido al mecanismo de backporting) se documentan y comunican formalmente a los equipos de seguridad de los clientes.


6. Modelo de Responsabilidad Compartida

La seguridad de una integración con CRESTONE es una responsabilidad compartida entre SEIDOR Analytics y el cliente. La siguiente tabla describe la distribución de responsabilidades según el modelo de despliegue:

Área de SeguridadSaaSOn-Premise
Infraestructura de CRESTONE (SO, red, contenedores)SEIDOR AnalyticsCliente
Actualizaciones y parches de CRESTONESEIDOR AnalyticsCliente (con soporte de SEIDOR)
Gestión de usuarios de CRESTONECompartidaCliente
Permisos del usuario SAP de extracciónClienteCliente
Seguridad del sistema SAP de origenClienteCliente
Seguridad del destino de datosClienteCliente
Conectividad de red SAP ↔ CRESTONECompartidaCliente
Cifrado en tránsito (TLS)SEIDOR AnalyticsConfiguración del cliente
Copia de seguridad y recuperación de infraestructuraSEIDOR AnalyticsCliente

7. Cumplimiento y Auditoría

7.1 Logs y Trazabilidad

CRESTONE registra todas las ejecuciones de extracción: objeto extraído, marca de tiempo de inicio y fin, volumen de registros procesados, estado (éxito/error) y el usuario que inició la ejecución (si aplica).

Los registros de acceso a la plataforma (autenticación, cambios de configuración) quedan registrados y disponibles para auditoría.

En el modelo SaaS, los registros de infraestructura se centralizan en sistemas de monitoreo cloud (CloudWatch, Azure Monitor) con retención configurable.

7.2 Cumplimiento Normativo SAP

CRESTONE opera en conformidad con la SAP Note 3255746 (vigente a partir de junio de 2026), que regula el uso de ODP-RFC por herramientas de terceros. Los mecanismos de extracción utilizados por CRESTONE (OData vía SEGW, RFC directo, CDS Views) se mantienen dentro de los límites del contrato de licencia de SAP del cliente.

CRESTONE no requiere licencias de SAP adicionales a las que el cliente ya posee para los usuarios de negocio que acceden a los datos.

7.3 Protección de Datos Personales

CRESTONE es una plataforma de transporte y extracción de datos. La clasificación, identificación y protección de datos personales (GDPR, leyes locales de protección de datos) es responsabilidad del cliente, quien define qué objetos de SAP se extraen y hacia qué destino.

SEIDOR Analytics no accede al contenido de los datos de negocio extraídos por CRESTONE en el contexto operativo normal.


8. Gestión de Incidentes de Seguridad

SEIDOR Analytics cuenta con un proceso definido de respuesta ante incidentes de seguridad. Ante un incidente confirmado que afecte a la plataforma SaaS, los clientes impactados son notificados en un plazo máximo de 72 horas desde su detección.

El canal para reportar vulnerabilidades de seguridad en CRESTONE es el equipo de soporte de SEIDOR Analytics.

SEIDOR Analytics se compromete a proporcionar un análisis de causa raíz (RCA) para incidentes de seguridad que afecten los datos o la disponibilidad del servicio.


9. Preguntas Frecuentes - Equipos de Ciberseguridad

PreguntaRespuesta
¿CRESTONE modifica datos en SAP?No. CRESTONE opera exclusivamente en modo de solo lectura sobre el sistema SAP de origen.
¿Se almacenan datos de negocio en la plataforma?No. Los datos fluyen directamente desde SAP hacia el destino configurado. CRESTONE solo persiste metadatos operativos.
¿Qué permisos requiere el usuario de SAP?Solo lectura sobre los objetos configurados para extracción. El cliente define y controla el rol de SAP.
¿Qué puertos deben abrirse en el firewall?Depende de la modalidad. Se proporciona documentación específica de puertos según el escenario de despliegue.
¿Cuenta SEIDOR con certificaciones de seguridad?Sí. SEIDOR cuenta con certificaciones ISO 27018 (protección de datos en la nube), ISO 27701 (gestión de privacidad), ISO 27017 (seguridad en servicios cloud), ISO 42001 (gestión de IA), ISO 15504 (madurez de procesos software) y OCA NIS 2. Detalles disponibles en: https://www.seidor.com/es-es/certificaciones
¿Cómo se gestionan las credenciales de SAP?Se almacenan cifradas en la base de datos de configuración. No se exponen en logs ni en interfaces de usuario.
¿Qué ocurre si un escáner detecta vulnerabilidades en componentes?Se analiza el impacto real y se emite un informe formal. Ubuntu 24.04 utiliza backporting, lo que genera falsos positivos habituales en escaneos por versión.

10. Contacto

Para consultas adicionales relacionadas con seguridad, arquitectura o cumplimiento de CRESTONE, comuníquese con el equipo de SEIDOR Analytics a través de los canales habituales de soporte o comerciales.

Este documento es confidencial y está destinado exclusivamente a los equipos técnicos y de seguridad de las organizaciones que evalúan o utilizan CRESTONE. No debe distribuirse a terceros sin la autorización expresa de SEIDOR Analytics.