Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Registro de auditoría de transferencia: rastrea quién descargó qué

Implementa registros de auditoría para cumplimiento y seguridad. Rastrea descargas, tiempos de acceso y genera informes.

Un registro de auditoría de transferencia de archivos documenta cada evento relevante en el ciclo de vida de una transferencia — subida, intentos de contraseña, autenticación correcta, rangos de bytes servidos, direcciones IP, User-Agents y eliminación final — en un log de solo adición que resiste fallos de disco y satisface el artículo 30 del RGPD, HIPAA 164.312(b), SOC 2 CC7.2 y PCI DSS 4.0 Requisito 10. El registro responde la pregunta que todo responsable de incidentes recibe a las 2 de la madrugada: quién descargó el .pdf, cuándo, desde dónde y en qué dispositivo. Sin él, solo puedes especular.

Qué eventos deben estar en el log

Seis eventos cubren la mayoría de los escenarios forenses. Primero, finalización de la subida: IP del remitente, tamaño del archivo, SHA-256 del texto cifrado, tipo MIME declarado. Segundo, creación del enlace: caducidad, descargas máximas, indicador de contraseña, indicador de 2FA. Tercero, intentos de acceso: marca de tiempo, IP /24, booleano de contraseña correcta, familia de User-Agent. Cuarto, inicio de descarga: ID de sesión, primer byte servido. Quinto, descarga completa: bytes totales, duración, código HTTP 2xx/4xx. Sexto, eliminación: disparador (caducidad, máximo alcanzado, revocación manual), marca de tiempo, confirmación de puesta a cero. Omite cualquiera de estos y tendrás una laguna que el auditor notará.

Almacenamiento de solo adición resistente a manipulaciones

El log debe resistir modificaciones incluso por parte de administradores. Una opción: escribir eventos en un bucket de AWS S3 con Object Lock en modo Governance (modo compliance para HIPAA) y retención de 90 días. Otra: transmitir a ClickHouse con la garantía FINAL de MergeTree, con hash en raíces Merkle diarias publicadas en un tablón de anuncios público. El anclaje en blockchain — marcas de tiempo de la raíz diaria en Bitcoin mediante OpenTimestamps — cuesta unos 0,25 €/día y proporciona prueba criptográfica de que ningún evento fue falsificado. Para la mayoría de los equipos, S3 Object Lock más separación IAM es suficiente.

Formatos estructurados que los auditores pueden analizar

Las líneas JSON funcionan, pero los auditores prefieren RFC 5424 syslog o el más reciente OCSF (Open Cybersecurity Schema Framework) para ingesta en SIEM. Cada evento incluye campos como activity_id, severity_id, time, actor.user.email_hash, src_endpoint.ip, file.hashes.sha256. Splunk, Datadog y Elastic analizan OCSF de forma nativa. Para equipos pequeños, una exportación CSV con columnas (timestamp_utc, event_type, transfer_id, ip_hash, outcome, bytes) depositada en una unidad compartida trimestralmente satisface el requisito de evidencia sin necesidad de comprar una licencia SIEM.

Gestión de IPs bajo el RGPD y la LOPD-GDD

Las direcciones IP son datos personales según el RGPD (confirmado por Breyer c. Alemania, 2016) y la LOPD-GDD española. No puedes registrar IPs completas indefinidamente. Aplícales un hash con HMAC-SHA256 usando una clave que rota diariamente, lo que rompe la correlación después de 24 horas mientras preserva la forense del mismo día. Conserva las IPs en bruto solo durante una investigación activa con interés legítimo documentado según el artículo 6(1)(f). Algunos servicios almacenan únicamente prefijos /24, lo que mantiene la geolocalización pero elimina la atribución individual — un equilibrio razonable para un nivel gratuito. Documenta tu elección en la política de privacidad para que los interesados puedan ejercer los derechos del artículo 15.

Sincronización temporal y no repudio

Un registro de auditoría solo es creíble si las marcas de tiempo son precisas. Ejecuta chrony o systemd-timesyncd contra NIST o time.cloudflare.com de Cloudflare, e incluye un campo clock_skew_ms en cada evento para que el analista forense conozca el intervalo de confianza. Para el no repudio, firma cada archivo de log con Ed25519 usando una clave almacenada en AWS KMS o un YubiHSM. La firma demuestra que el log no fue alterado a posteriori y no pudo haberse falsificado sin comprometer el HSM — el tipo de evidencia que un tribunal acepta.

Períodos de retención por normativa

Distintos marcos exigen ventanas diferentes. HIPAA requiere 6 años desde la fecha de creación o último uso (45 CFR 164.316(b)(2)). PCI DSS 4.0 exige 12 meses accesibles inmediatamente más otros 12 en almacenamiento en frío. SOC 2 deja esto a criterio de tu política, pero los auditores se muestran reticentes ante retenciones inferiores a un año. El artículo 5(1)(e) del RGPD dice "no más tiempo del necesario" — interpreta esto como que la retención del log debe coincidir con la de los registros empresariales que respalda. Define la retención por arrendatario en el esquema de tu base de datos y ejecuta un proceso de purga mensual que vuelva a firmar los segmentos restantes.

Generación de informes legibles por personas

Los logs en bruto no satisfacen la solicitud de un regulador. Construye un generador de informes que filtre por ID de transferencia, rango de fechas o hash del correo del destinatario y produzca un PDF con marca de tiempo, el logotipo de la empresa, una tabla de eventos y la firma Ed25519 que verifica la autenticidad. Incluye una página de portada con el propio hash SHA-256 del informe para que el destinatario pueda detectar alteraciones. Herramientas como WeasyPrint o Typst renderizan esto limpiamente desde una plantilla Jinja2. HexaTransfer exporta informes tanto en PDF como en CSV; los auditores suelen pedir ambos.

Alertas sobre anomalías

El registro es inútil si nadie lo lee. Define reglas que disparen alertas: más de 5 fallos de contraseña en 10 minutos, descargas desde un rango de IP que no coincide con el país del remitente, acceso fuera del horario laboral para archivos sanitarios, o cualquier ráfaga de errores 4xx en un único enlace. Enruta las alertas a PagerDuty para equipos SOC o a un webhook de Slack para operadores en solitario. Ajusta los umbrales trimestralmente; las alertas ruidosas se ignoran, lo que derrota el propósito. Documenta el conjunto de reglas para que los auditores vean que has pensado en la detección, no solo en el registro.

La eliminación como evento registrado

La última entrada en el ciclo de vida de una transferencia es su borrado. Registra el disparador (temporizador de caducidad, número máximo de descargas, revocación manual), el método de puesta a cero (número de pasadas, tipo de dispositivo) y el SHA-256 posterior a la eliminación de la región del disco para demostrar que no quedó nada reconocible. Esto importa para las confirmaciones del derecho de supresión del artículo 17 del RGPD y para los umbrales de notificación de brechas de HIPAA. El registro de eliminación sobrevive al propio archivo — a veces durante años — que es exactamente cómo debe comportarse un sistema conforme.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo