Resumen
- Qué hace: Detecta automáticamente información de identificación personal (PII) e información sanitaria protegida (PHI) en el código fuente, los archivos de configuración y la documentación. Identifica datos como números de tarjetas de crédito, números de la Seguridad Social, direcciones de correo, historiales médicos y otros datos personales que puedan suponer riesgos de privacidad o incumplimiento normativo.
- Para quién es: Equipos de seguridad, responsables de cumplimiento y desarrolladores que gestionan datos personales sensibles. Resulta especialmente útil en organizaciones sanitarias, entidades financieras, plataformas de comercio electrónico y empresas sujetas a normativas como GDPR, HIPAA, CCPA o PCI DSS.
Características y beneficios principales
- Detección integral de datos: Identifica más de 50 tipos de información sensible, entre ellos:
- Identificadores personales (número de la Seguridad Social, números de pasaporte, carné de conducir)
- Datos financieros (números de tarjetas de crédito, números de cuenta bancaria, IBAN)
- Información de contacto (direcciones de correo electrónico, números de teléfono, direcciones)
- Información médica (identificaciones de pacientes, números de historial médico, códigos de diagnóstico)
- Identificadores gubernamentales (identificaciones fiscales, nacionales, militares)
- Datos biométricos (huellas dactilares, datos de reconocimiento facial)
- Credenciales de autenticación (contraseñas, claves API, tokens)
- Compatibilidad multilingüe: Escanea archivos de código y de texto en una amplia gama de lenguajes y tipos de archivo compatibles.
- Detección de falsos positivos: Tras detectar información personal en la base de código, procesamos los resultados con nuestro sistema de detección de falsos positivos con IA para minimizar los hallazgos incorrectos.
Cómo acceder
Requisitos previos
- El proyecto debe contener archivos de código fuente para escanear
- Permisos apropiados para realizar escaneos de seguridad
- Acceso al servicio de escaneo
Guía de uso
Flujos de trabajo clave
- Escaneo automatizado: El sistema escanea automáticamente nuevos commits de código y pull requests
- Escaneo manual: Inicia escaneos bajo demanda de archivos o directorios concretos
- Procesamiento por lotes: Escanea bases de código completas para realizar auditorías de privacidad
- Supervisión continua: Configura escaneos programados para detectar los datos sensibles nuevos
- Seguimiento de hallazgos: Crea y sigue automáticamente tareas de remediación para los hallazgos detectados
Tipos de datos compatibles
El escáner PII/PHI detecta las siguientes categorías de información sensible:- Identificadores personales: número de la Seguridad Social, números de pasaporte, carné de conducir, identificación nacional
- Información financiera: Números de tarjetas de crédito, cuentas bancarias, números de enrutamiento, IBAN
- Datos de contacto: Direcciones de correo electrónico, números de teléfono, direcciones físicas
- Datos médicos: Identificaciones de pacientes, números de historial médico, códigos de diagnóstico, datos de recetas
- Datos gubernamentales: Identificaciones fiscales, identificaciones militares, números de empleados públicos
- Autenticación: Contraseñas, claves API, tokens de acceso, claves privadas
- Datos biométricos: Huellas dactilares, datos de reconocimiento facial, patrones de voz
- Datos de localización: coordenadas GPS, identificadores de dispositivos
Ejemplo de proyecto con varios componentes
Clasificación de gravedad
- Crítico: Datos altamente sensibles (SSN, tarjetas de crédito, historiales médicos) expuestos en código de producción
- Alto: Identificadores personales o datos financieros en entornos de desarrollo/prueba
- Medio: Información de contacto o datos de ubicación que podrían agregarse
- Baja: Información pública o datos debidamente anonimizados
Ejemplos
Ejemplo 1: Detección de tarjetas de crédito
Ejemplo 2: Gestión de direcciones de correo electrónico
Ejemplo 3: Protección de Datos Médicos
Recursos adicionales
- Normativas de privacidad: RGPD, HIPAA, CCPA, PCI DSS
- Directrices de codificación segura: Prácticas de codificación segura en OWASP
- Protección de Datos: Marco de Privacidad del NIST
