Ir al contenido principal

Guía de configuración y uso seguros de Riot

Esta guía reúne las recomendaciones para configurar y utilizar Riot de forma segura: responsabilidad compartida, autenticación, roles y derechos, funciones privilegiadas, vulnerabilidades, actualizaciones y logs.

👍 Conviene saber: Riot es un servicio SaaS. La seguridad se basa en un modelo de responsabilidad compartida: el proveedor cloud protege la infraestructura física, Riot protege la plataforma y la aplicación, y vosotros mantenéis el control de vuestro tenant, es decir, de vuestros usuarios, de sus accesos y de los datos que importáis. La matriz completa está publicada en nuestro Trust Center.

1️⃣ La responsabilidad compartida

👉 De qué se encarga Riot

  • Alojamiento en la Unión Europea, sobre una arquitectura diseñada para la alta disponibilidad.

  • Red: filtrado mediante WAF y cifrado TLS 1.2 como mínimo para los intercambios con la plataforma.

  • Datos: cifrado at rest (AES-256) y aislamiento lógico de cada tenant; ningún cliente puede consultar los datos de otro cliente.

  • Aplicación: desarrollo seguro, revisión de código, gestión de vulnerabilidades, hardening del runtime y de las dependencias.

  • Identidad y accesos: autenticación y autorización de la aplicación, SSO y SCIM, modelo RBAC.

  • Monitoring: SIEM, alerting y logs de la aplicación supervisados por el equipo de seguridad de Riot.

  • Backups programados y pruebas de restauración periódicas.

  • Respuesta a incidentes en la plataforma, y notificación en caso de brecha de datos conforme al DPA.

👉 De qué sois responsables

  • Dar de alta y de baja a vuestros usuarios sin demora (provisioning y deprovisioning).

  • Imponer la MFA a través de vuestro proveedor de identidad.

  • Clasificar vuestros datos antes de importarlos a la plataforma.

  • Supervisar el uso de vuestro tenant.

  • Mantener actualizados (patch) vuestros equipos y navegadores.

  • Comunicar sin demora cualquier sospecha de incidente de seguridad a [email protected].

👍 Conviene saber: Riot cuenta con la certificación ISO/IEC 27001:2022, con las extensiones ISO/IEC 27017 e ISO/IEC 27018, y dispone de un informe SOC 2 Type II. Los certificados están disponibles en el Trust Center. El informe SOC 2 y el informe de la prueba de penetración se facilitan bajo petición, con NDA.

2️⃣ Configurar vuestro workspace de forma segura

👉 Paso 1: conectad Riot a vuestro proveedor de identidad

Es la configuración recomendada. Vuestros empleados y administradores inician sesión por SSO con su cuenta de empresa, y vuestras políticas de autenticación (MFA, acceso condicional, reglas de sesión) se aplican a Riot igual que a vuestras demás herramientas. Consultad ¿Riot ofrece doble autenticación (2FA)?

👉 Paso 2: sincronizad a vuestros empleados desde vuestro directorio

La sincronización mantiene actualizada automáticamente vuestra lista de usuarios: una baja en vuestro directorio se refleja en Riot sin ninguna acción manual. Consultad Sincronizar a mis empleados y, para Microsoft Entra, ¿Cómo utilizar el aprovisionamiento SCIM de Microsoft Entra?

💡 Requisito previo: en Google Workspace, podéis realizar la sincronización con una cuenta con acceso restringido al directorio, en lugar de con una cuenta de superadministrador. Consultad Crear una cuenta de Google Workspace con acceso restringido al directorio.

👉 Paso 3: validad vuestros dominios

La validación demuestra que los dominios de correo electrónico declarados en Riot os pertenecen, mediante un registro DNS o una allowlist de direcciones IP. Consultad Validar un dominio.

👉 Paso 4: activad el enlace mágico en la plataforma de administración solo si lo necesitáis

El inicio de sesión con enlace mágico está desactivado por defecto en la plataforma de administración. Si todos vuestros administradores inician sesión por SSO, dejadlo desactivado: así, el acceso a la administración sigue sujeto a las políticas de vuestro proveedor de identidad.

👉 Paso 5: asignad solo los derechos necesarios

Aplicad el principio de mínimo privilegio: dad a cada administrador el rol más restrictivo que le permita hacer su trabajo. Los roles y las combinaciones que conviene vigilar se detallan en la sección 4️⃣.

👉 Paso 6: recibid las alertas de integración de inmediato

Riot avisa a los administradores cuando una integración (sincronización, Sonar, cumplimiento) tiene un problema. En vuestro perfil, pestaña Notificaciones, elegid la recepción inmediata para este tipo de evento en lugar del resumen mensual.

👉 Paso 7: limitad el alcance de vuestras claves API

Si utilizáis la API, elegid una clave API a nivel de workspace en lugar de a nivel de organización cuando vuestra herramienta solo necesite los datos de un único workspace. Consultad ¿Cómo utilizar la API de Riot?

3️⃣ Los mecanismos de autenticación

👉 SSO

Riot admite el SSO a través de Google, Microsoft, Slack y Okta, así como las configuraciones OIDC para Entra, Okta, OneLogin y JumpCloud. La autenticación queda entonces totalmente en manos de vuestro proveedor de identidad.

👉 Enlace mágico

Inicio de sesión sin contraseña: el usuario recibe por correo electrónico un enlace de un solo uso y un código de 6 cifras que solo se muestra a la persona que hizo la solicitud. El enlace caduca a los 15 minutos y solo funciona con la dirección de correo principal del perfil. Siempre está disponible en el portal del empleado; en la plataforma de administración, depende del ajuste del workspace (consultad la sección 2️⃣).

👉 API

Cada solicitud debe incluir una clave API en el header x-api-key. Una clave API está vinculada a una sola organización y limitada a scopes concretos (por ejemplo awareness:read o simulation:read).

⚠️ Importante: Riot no incorpora una MFA propia en su formulario de inicio de sesión. Para imponerla, conectad Riot a vuestro proveedor de identidad: él sigue siendo la fuente de referencia para vuestras políticas de acceso. Una clave API es un secreto: no la compartáis nunca públicamente y, si creéis que ha quedado expuesta, contactad con nosotros para revocarla.

4️⃣ Roles y derechos

👉 A nivel de workspace

  • Administrador o Solo lectura, con derechos ajustables módulo por módulo. Consultad Gestionar mis Administradores.

  • El superadministrador, identificado con una corona 👑, es el propietario de la cuenta. No se puede eliminar directamente: la transferencia de propiedad se solicita al soporte.

  • El rol desarrollador, asignado por el superadministrador, permite crear y gestionar las claves API.

👉 A nivel de organización

Un administrador global tiene acceso a todo. Para cada área funcional (Usuarios, Awareness, Breaches, Inbox, Ajustes, Simulation, Sonar) existen un rol de administrador (lectura y escritura) y un rol de lector (solo lectura). Estos roles se asignan para toda la organización o workspace por workspace. Consultad Comprender la gestión de organización.

👉 Las combinaciones de alto riesgo

Algunos roles, solos o combinados, dan un acceso amplio. Reservadlos a un número reducido de personas y revisadlos periódicamente:

  • Administrador global: acceso completo a todos los workspaces de la organización.

  • Invitación a nivel de organización: da acceso a todos los workspaces, incluidos los que se creen más adelante.

  • Rol desarrollador combinado con una clave API a nivel de organización: acceso programático a los datos de todos los workspaces.

  • Superadministrador: es quien asigna el rol desarrollador; tratad esta cuenta como una cuenta privilegiada de vuestro directorio.

👉 Separar las responsabilidades

  • Confiad Simulation e Inbox a personas distintas cuando la concienciación y la seguridad operativa dependen de dos equipos: la división por área funcional lo permite.

  • Asignad el rol de lector o Solo lectura a las personas que consultan los resultados sin modificar nada (dirección, auditores).

  • Asignad el rol desarrollador solo a las personas que integran realmente la API.

  • Revisad la lista de miembros en Ajustes > Miembros; a nivel de organización, podéis exportarla en CSV.

5️⃣ Las funciones reservadas a administradores específicos

Función

Quién

Dónde

Invitar o desactivar a un administrador, modificar sus derechos

Administrador

Ajustes > Miembros

Asignar el rol desarrollador

Superadministrador 👑

Ajustes > Miembros

Crear y gestionar las claves API

Rol desarrollador

Ajustes > API

Transferir la propiedad de la cuenta

Bajo petición al soporte de Riot

Chat, correo electrónico

Activar el enlace mágico en la plataforma de administración

Administrador con un rol de escritura en «User Management» y «Settings»

Ajustes > Miembros

Gestionar las integraciones (sincronización, Albert) y los dominios

Administrador con un rol de escritura en «User Management» y «Settings»

Ajustes > Miembros

Crear un workspace, invitar a usuarios de forma masiva

Administrador de la organización

Organización

👉 Cuando un administrador deja la empresa

Retiradlo en dos lugares: en Ajustes > Miembros (Ver detalles > Desactivar), y después en la pestaña Equipo, donde también figura como empleado. Si se trata del superadministrador, solicitad primero la transferencia de propiedad al soporte.

6️⃣ Vulnerabilidades y actualizaciones

👉 Las actualizaciones de la plataforma

Nuestros equipos se encargan de actualizar la plataforma Riot: no tenéis que instalar nada para beneficiaros de los patches. Si una intervención requiere una interrupción del servicio, se os informa en status.tryriot.com.

👉 Los componentes instalados en vuestro entorno

Algunos componentes se instalan en vuestro lado: el botón de notificación en Outlook, la extensión de navegador de Sonar y Albert en Slack, Microsoft Teams o Google Chat. Cuando un cambio requiere una acción por vuestra parte, un artículo específico lo explica, como Actualizar Albert en Teams: de la API Graph a las políticas de configuración.

👉 Cómo gestiona Riot las vulnerabilidades

Las vulnerabilidades se detectan mediante análisis automatizados, pruebas de penetración, nuestro Vulnerability Disclosure Program y el seguimiento de los security advisories publicados. Cada una se clasifica por nivel de gravedad (crítica, alta, media, baja) y se corrige de forma prioritaria según ese nivel.

👉 Cómo se os informa

  • En caso de interrupción del servicio: status.tryriot.com.

  • En caso de incidente que afecte a varios clientes o a una funcionalidad importante: correo electrónico, banner en la plataforma o vuestro responsable de cuenta, si tenéis uno.

  • En caso de incidente que pueda afectar a vuestros datos o a vuestro servicio: información lo antes posible por el canal acordado contractualmente, actualizaciones periódicas hasta la resolución y, después, un informe del incidente.

  • En caso de brecha de datos personales, Riot cumple las obligaciones de notificación del RGPD y del DPA.

⚠️ Importante: para comunicar una vulnerabilidad, escribid a [email protected] o utilizad nuestro Vulnerability Disclosure Program, cuyas condiciones figuran en el archivo security.txt. Acusamos recibo de cada comunicación en un plazo de 3 días hábiles y os indicamos un plazo de resolución.

7️⃣ Gestión de errores y logs

👉 Los mensajes de error al iniciar sesión

Cada intento fallido de inicio de sesión con enlace mágico muestra un mensaje explícito (cuenta no encontrada, enlace caducado o ya utilizado, opción desactivada en el workspace, enlace abierto en otro dispositivo). Su significado y cómo actuar se detallan en Acceder a Riot con un enlace mágico.

👉 Las alertas de integración

Cuando una integración falla, los administradores reciben un correo «problema de integración detectado», enviado por Riot desde [email protected]. El envío lo activa el incidente, una sola vez por cada problema detectado. Consultad Por qué recibo un correo de «problema de integración detectado» y con qué frecuencia?

👉 Los errores de la API

Los rate limits se aplican por clave API; si se superan, la API devuelve un código 429 hasta la siguiente ventana de tiempo. La lista completa de respuestas y esquemas está disponible en docs.tryriot.com.

👉 El historial de gestión en Inbox

Cada ticket de Inbox conserva el historial completo de la gestión del correo notificado. Consultad Comprender Inbox.

👉 Los logs de vuestro proveedor de identidad

Con SSO, cada inicio de sesión en Riot pasa por vuestro proveedor de identidad y, por tanto, aparece en sus propios logs, junto a vuestras demás aplicaciones.

👉 Los audit logs de vuestro workspace

Podéis solicitar en cualquier momento los audit logs de vuestro workspace escribiendo a [email protected] e indicando el periodo y el formato que necesitáis.

8️⃣ Obtener ayuda

Podéis contactar con el soporte de Riot a través del chat integrado en la plataforma y por correo electrónico en [email protected]. Para cualquier cuestión de seguridad, escribid a [email protected]. Nuestra postura de seguridad se detalla en el Trust Center.

Para recordar

  • La seguridad es compartida: Riot protege la plataforma y vosotros gestionáis vuestros usuarios, sus accesos y vuestros datos.

  • Conectad Riot a vuestro proveedor de identidad: vuestra política de MFA se aplica entonces a Riot.

  • Dejad desactivado el enlace mágico en la plataforma de administración si no lo necesitáis.

  • Aplicad el mínimo privilegio y vigilad las combinaciones de alto riesgo: administrador global, invitación a nivel de organización, rol desarrollador con una clave API de organización.

  • Recibid las alertas de integración de inmediato y dad de baja sin demora a los administradores que dejan la empresa.

  • Comunicad cualquier vulnerabilidad a [email protected].

Historial de versiones

Esta guía se actualiza con cada cambio significativo de la plataforma y se revisa al menos una vez al año.

¿Ha quedado contestada tu pregunta?