Resumen de Seguridad
1. Introducción
Este documento describe el modelo de seguridad de CRESTONE, la plataforma de extracción e integración de datos SAP desarrollada por SEIDOR Analytics. Está destinado a los equipos de ciberseguridad, arquitectura y cumplimiento normativo de las organizaciones que evalúan o ya utilizan CRESTONE.
CRESTONE conecta sistemas SAP (ECC, S/4HANA, BW, SAP Business One y productos SAP Cloud) con destinos de datos modernos como Microsoft Fabric, Snowflake, Azure Data Lake y AWS S3. La plataforma opera en dos modelos de despliegue: SaaS (gestionado por SEIDOR Analytics) y On-Premise (instalado y operado en la infraestructura del cliente).
2. Arquitectura de la Plataforma
2.1 Componentes Principales
CRESTONE está compuesto por los siguientes componentes funcionales:
- Capa de Extracción SAP: microservicios que se conectan a SAP mediante RFC (Remote Function Call), OData a través de SAP Gateway (SEGW), ODP (Operational Data Provisioning) y CDS Views.
- Motor de Orquestación: gestiona las canalizaciones de extracción, transformación y carga (ETL), incluyendo la programación de ejecuciones, gestión de errores y lógica delta.
- Bus de Mensajería: Apache Kafka actúa como capa de transporte interno para la transmisión de datos entre componentes.
- Base de Datos de Metadatos y Configuración: PostgreSQL/Supabase almacena configuraciones de conexión, objetos de extracción, registros de ejecución (logs) y estado de la plataforma.
- API de Administración: REST API que expone funciones de configuración, monitoreo y administración de la plataforma.
- Interfaz Web: portal de administración accesible vía navegador web para configurar extractores, visualizar registros y gestionar el ciclo de vida de los pipelines.
2.2 Modelos de Despliegue
| Aspecto | SaaS | On-Premise |
|---|---|---|
| Infraestructura | Gestionada por SEIDOR Analytics (AWS / Azure) | Infraestructura del cliente |
| Actualizaciones | Aplicadas por SEIDOR Analytics | Responsabilidad del cliente |
| Conectividad SAP | Requiere puerto abierto hacia la plataforma SaaS | Comunicación interna en la red del cliente |
| Datos en tránsito | Cifrado TLS 1.2+ hacia/desde la nube | Permanece en la red interna del cliente |
| Acceso administrativo | SEIDOR Analytics con acceso controlado | Exclusivo del cliente |
3. Seguridad de los Datos
3.1 Datos en Tránsito
Toda comunicación entre CRESTONE y los destinos finales (Microsoft Fabric, Snowflake, AWS S3, Azure Data Lake) se realiza a través de canales cifrados utilizando TLS 1.2 o superior.
La comunicación entre CRESTONE y SAP mediante RFC emplea los mecanismos de transporte nativos del protocolo SAP JCo/ABAP. En implementaciones SaaS, se recomienda el uso de una VPN o SAP Cloud Connector para proteger este canal.
Las APIs de administración de CRESTONE operan exclusivamente sobre HTTPS.
3.2 Datos en Reposo
La base de datos de metadatos y configuración (PostgreSQL) almacena únicamente metadatos operativos: configuraciones de conexión, definiciones de extractores, logs de ejecución y estados de canalizaciones.
CRESTONE no persiste datos de negocio de SAP (registros transaccionales, datos maestros) en su base de datos interna. Los datos fluyen desde SAP hacia el destino configurado sin almacenamiento intermedio permanente.
Los mensajes en tránsito en Kafka son transitorios. Los tópicos están configurados con una retención mínima de acuerdo con el ciclo de extracción.
Las credenciales de conexión (usuarios de SAP, tokens de destino) se almacenan cifradas en la base de datos de configuración.
3.3 Flujo de Datos
El flujo de datos en CRESTONE es unidireccional: los datos se extraen del sistema SAP de origen y se escriben en el destino configurado. CRESTONE no modifica, elimina ni escribe datos en el sistema SAP de origen.
| Origen | Plataforma CRESTONE | Destino |
|---|---|---|
| SAP ECC / S/4HANA / BW | Orquestación + metadatos | Microsoft Fabric / Snowflake / Azure / AWS |
| Solo lectura (extracción) | Sin persistencia de negocio | Escritura de datos analíticos |
4. Control de Acceso
4.1 Autenticación
El acceso a la interfaz web y API de CRESTONE requiere autenticación. La plataforma admite integración con proveedores de identidad externos (IdP) mediante protocolos estándar (OAuth 2.0 / OIDC) para entornos corporativos.
Las sesiones cuentan con un tiempo de expiración configurable y se invalidan al cerrar sesión.
Las credenciales de acceso a sistemas SAP y destinos de datos se gestionan como secretos internos de la plataforma, sin exponerse en las interfaces de usuario.
4.2 Autorización
CRESTONE implementa control de acceso basado en roles (RBAC). Los roles determinan qué operaciones puede realizar cada usuario: administración, configuración de extractores, visualización de logs, etc.
El acceso administrativo a la infraestructura (SaaS) está restringido al personal autorizado de SEIDOR Analytics y se realiza mediante claves SSH con MFA habilitado.
4.3 Usuario de Conexión SAP
CRESTONE se conecta a SAP mediante un usuario de sistema (tipo Background/Communication), no un usuario de diálogo. Esto elimina el riesgo de acceso interactivo no autorizado a SAP.
El usuario SAP requerido por CRESTONE opera con permisos de solo lectura sobre los objetos configurados para extracción. El cliente define y controla los permisos exactos mediante el rol de SAP asignado a este usuario.
CRESTONE no requiere usuarios SAP con permisos de modificación, administración del sistema ni acceso a transacciones sensibles.
5. Seguridad de la Infraestructura
5.1 Modelo SaaS
La infraestructura SaaS de CRESTONE se despliega en entornos cloud (AWS y Azure) con Ubuntu 24.04 LTS como sistema operativo base.
Los parches de seguridad del sistema operativo se aplican con regularidad. Ubuntu 24.04 LTS utiliza el mecanismo de backporting de parches, lo que significa que las correcciones de seguridad se incorporan sin cambiar la versión del paquete.
Los puertos de red expuestos se limitan a los estrictamente necesarios para la operación. El acceso SSH a la infraestructura está restringido mediante listas de control de acceso (ACL) y requiere autenticación por clave.
Los componentes de la plataforma se ejecutan como contenedores Docker con privilegios mínimos y sin acceso root al host.
El monitoreo de la infraestructura incluye métricas de CPU, memoria, disco y disponibilidad de servicios a través de AWS CloudWatch / Azure Monitor.
5.2 Modelo On-Premise
En implementaciones On-Premise, CRESTONE se instala en servidores administrados por el cliente utilizando un instalador distribuido (.sh). La responsabilidad de la seguridad del host (sistema operativo, red, acceso físico) recae en el cliente.
SEIDOR Analytics proporciona guías de bastionado (hardening) y configuraciones recomendadas para el despliegue On-Premise.
La red interna de Docker de CRESTONE utiliza rangos de direcciones IP según RFC 1918, configurables para evitar conflictos con la red corporativa del cliente.
5.3 Gestión de Vulnerabilidades
SEIDOR Analytics supervisa activamente los CVEs que afectan a los componentes utilizados por CRESTONE (sistema operativo, dependencias, librerías).
En caso de vulnerabilidades críticas, se genera un parche o actualización y se notifica a los clientes afectados junto con un análisis de impacto y acciones recomendadas.
Los falsos positivos generados por herramientas de escaneo de versiones (frecuentes con Ubuntu debido al mecanismo de backporting) se documentan y comunican formalmente a los equipos de seguridad de los clientes.
6. Modelo de Responsabilidad Compartida
La seguridad de una integración con CRESTONE es una responsabilidad compartida entre SEIDOR Analytics y el cliente. La siguiente tabla describe la distribución de responsabilidades según el modelo de despliegue:
| Área de Seguridad | SaaS | On-Premise |
|---|---|---|
| Infraestructura de CRESTONE (SO, red, contenedores) | SEIDOR Analytics | Cliente |
| Actualizaciones y parches de CRESTONE | SEIDOR Analytics | Cliente (con soporte de SEIDOR) |
| Gestión de usuarios de CRESTONE | Compartida | Cliente |
| Permisos del usuario SAP de extracción | Cliente | Cliente |
| Seguridad del sistema SAP de origen | Cliente | Cliente |
| Seguridad del destino de datos | Cliente | Cliente |
| Conectividad de red SAP ↔ CRESTONE | Compartida | Cliente |
| Cifrado en tránsito (TLS) | SEIDOR Analytics | Configuración del cliente |
| Copia de seguridad y recuperación de infraestructura | SEIDOR Analytics | Cliente |
7. Cumplimiento y Auditoría
7.1 Logs y Trazabilidad
CRESTONE registra todas las ejecuciones de extracción: objeto extraído, marca de tiempo de inicio y fin, volumen de registros procesados, estado (éxito/error) y el usuario que inició la ejecución (si aplica).
Los registros de acceso a la plataforma (autenticación, cambios de configuración) quedan registrados y disponibles para auditoría.
En el modelo SaaS, los registros de infraestructura se centralizan en sistemas de monitoreo cloud (CloudWatch, Azure Monitor) con retención configurable.
7.2 Cumplimiento Normativo SAP
CRESTONE opera en conformidad con la SAP Note 3255746 (vigente a partir de junio de 2026), que regula el uso de ODP-RFC por herramientas de terceros. Los mecanismos de extracción utilizados por CRESTONE (OData vía SEGW, RFC directo, CDS Views) se mantienen dentro de los límites del contrato de licencia de SAP del cliente.
CRESTONE no requiere licencias de SAP adicionales a las que el cliente ya posee para los usuarios de negocio que acceden a los datos.
7.3 Protección de Datos Personales
CRESTONE es una plataforma de transporte y extracción de datos. La clasificación, identificación y protección de datos personales (GDPR, leyes locales de protección de datos) es responsabilidad del cliente, quien define qué objetos de SAP se extraen y hacia qué destino.
SEIDOR Analytics no accede al contenido de los datos de negocio extraídos por CRESTONE en el contexto operativo normal.
8. Gestión de Incidentes de Seguridad
SEIDOR Analytics cuenta con un proceso definido de respuesta ante incidentes de seguridad. Ante un incidente confirmado que afecte a la plataforma SaaS, los clientes impactados son notificados en un plazo máximo de 72 horas desde su detección.
El canal para reportar vulnerabilidades de seguridad en CRESTONE es el equipo de soporte de SEIDOR Analytics.
SEIDOR Analytics se compromete a proporcionar un análisis de causa raíz (RCA) para incidentes de seguridad que afecten los datos o la disponibilidad del servicio.
9. Preguntas Frecuentes - Equipos de Ciberseguridad
| Pregunta | Respuesta |
|---|---|
| ¿CRESTONE modifica datos en SAP? | No. CRESTONE opera exclusivamente en modo de solo lectura sobre el sistema SAP de origen. |
| ¿Se almacenan datos de negocio en la plataforma? | No. Los datos fluyen directamente desde SAP hacia el destino configurado. CRESTONE solo persiste metadatos operativos. |
| ¿Qué permisos requiere el usuario de SAP? | Solo lectura sobre los objetos configurados para extracción. El cliente define y controla el rol de SAP. |
| ¿Qué puertos deben abrirse en el firewall? | Depende de la modalidad. Se proporciona documentación específica de puertos según el escenario de despliegue. |
| ¿Cuenta SEIDOR con certificaciones de seguridad? | Sí. SEIDOR cuenta con certificaciones ISO 27018 (protección de datos en la nube), ISO 27701 (gestión de privacidad), ISO 27017 (seguridad en servicios cloud), ISO 42001 (gestión de IA), ISO 15504 (madurez de procesos software) y OCA NIS 2. Detalles disponibles en: https://www.seidor.com/es-es/certificaciones |
| ¿Cómo se gestionan las credenciales de SAP? | Se almacenan cifradas en la base de datos de configuración. No se exponen en logs ni en interfaces de usuario. |
| ¿Qué ocurre si un escáner detecta vulnerabilidades en componentes? | Se analiza el impacto real y se emite un informe formal. Ubuntu 24.04 utiliza backporting, lo que genera falsos positivos habituales en escaneos por versión. |
10. Contacto
Para consultas adicionales relacionadas con seguridad, arquitectura o cumplimiento de CRESTONE, comuníquese con el equipo de SEIDOR Analytics a través de los canales habituales de soporte o comerciales.
Este documento es confidencial y está destinado exclusivamente a los equipos técnicos y de seguridad de las organizaciones que evalúan o utilizan CRESTONE. No debe distribuirse a terceros sin la autorización expresa de SEIDOR Analytics.
Contenidos de esta sección
Getting Started
Guía y documentación técnica detallada.
Setup
Procedure to Establish the Connection Between CRESTONE and SAP
Quickstart
Learn how to quickly set up your first data synchronization job in Crestone. This guide covers creating connections, nodes, and jobs to automate data flow between SAP and AWS.
Sections
Navigate the core functional sections of Crestone.
Incremental Loads
Detailed guide on implementing incremental load strategies in Crestone using timestamps, SAP extractors, and table CDC.