Gestión de SecretosSecrets Management
Bóveda central para credenciales y claves, con rotación automática y auditoría de uso.Central vault for credentials and keys, with automatic rotation and usage auditing.
¿Qué es este servicio?What is this service?
Es una bóveda central donde viven las credenciales, claves de API, certificados y cadenas de conexión que usan las aplicaciones y el personal de la organización. La aplicación pide el secreto en tiempo de ejecución en vez de llevarlo dentro, cada acceso queda registrado con quién y cuándo, y las credenciales se rotan de forma automática en un ciclo definido.
A central vault where the credentials, API keys, certificates and connection strings used by the applications and staff of the organisation live. The application requests the secret at runtime instead of carrying it inside, every access is logged with who and when, and credentials are rotated automatically on a defined cycle.
¿Para qué se usa?What is it used for?
Sirve para atacar un problema que toda organización tiene y casi ninguna quiere mirar: las credenciales están en el código, en variables de entorno de servidores que nadie recuerda, en una hoja de cálculo compartida y en el chat del equipo, donde quedan para siempre. Y hay que decir lo otro: una bóveda sin rotación automática es apenas un lugar más ordenado para guardar el mismo problema. Si la contraseña de producción sigue siendo la misma de hace cuatro años, da igual dónde esté guardada; el día que se filtre sigue siendo válida.
It attacks a problem every organisation has and almost none wants to look at: credentials sit in code, in environment variables on servers nobody remembers, in a shared spreadsheet and in the team chat, where they stay forever. And the other half has to be said: a vault without automatic rotation is merely a tidier place to store the same problem. If the production password is still the one from four years ago, where it is stored makes no difference; the day it leaks it is still valid.
Qué beneficios traeBenefits it delivers
- Saca los secretos del código, que es de donde se filtran de verdad: repositorios que se hacen públicos por error, copias en portátiles y en historiales de versiones que nadie limpia.
- La rotación automática le pone fecha de caducidad al daño de una filtración, y esa es la diferencia real entre tener bóveda y solo aparentarlo.
- Cada acceso queda auditado, así que ante un incidente se puede responder quién usó esa credencial y cuándo, en vez de suponerlo.
- Permite revocar el acceso de una persona o un servicio en un solo lugar, sin ir sistema por sistema cambiando contraseñas compartidas.
- It takes secrets out of code, which is where they genuinely leak from: repositories accidentally made public, copies on laptops and version histories nobody cleans.
- Automatic rotation puts an expiry date on the damage from a leak, and that is the real difference between having a vault and merely appearing to.
- Every access is audited, so during an incident the organisation can answer who used that credential and when, instead of guessing.
- It allows revoking a person or a service in one place, rather than going system by system changing shared passwords.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay una norma costarricense que obligue a usar una bóveda de secretos.
- La Ley 8968 obliga a quien trata datos personales a adoptar medidas de seguridad sobre ese tratamiento, y una credencial de base de datos compartida por chat es lo contrario de una medida de seguridad. Hay reforma en trámite que endurecería el marco, pero por ahora la 8968 es la vigente y PRODHAB la autoridad.
- En el sector financiero supervisado, el perfil tecnológico 2026 del Acuerdo CONASSIF 5-24 incorporó tablas de activos de información y de bases de datos: declarar una base de datos implica poder responder quién accede a ella y con qué credencial.
- No Costa Rican regulation requires the use of a secrets vault.
- Law 8968 requires anyone processing personal data to adopt security measures over that processing, and a database credential shared over chat is the opposite of a security measure. A reform tightening the framework is in progress, but for now 8968 is in force and PRODHAB is the authority.
- In the supervised financial sector, the 2026 technology profile under CONASSIF Agreement 5-24 added information asset and database tables: declaring a database implies being able to answer who accesses it and with which credential.
InternacionalInternational
- PCI-DSS aborda las credenciales de cuentas de aplicación y sistema embebidas en código, scripts y archivos de configuración; la versión vigente es la 4.0.1 y sus requisitos diferidos dejaron de ser opcionales el 31 de marzo de 2025.
- ISO 27001 exige controlar la información de autenticación y gestionar el ciclo de vida de las claves criptográficas.
- DORA y NIS2 empujan hacia el control de accesos privilegiados y su trazabilidad, que sin una bóveda se sostiene a punta de hoja de cálculo.
- PCI-DSS addresses application and system account credentials embedded in code, scripts and configuration files; the current version is 4.0.1 and its deferred requirements stopped being optional on 31 March 2025.
- ISO 27001 requires controlling authentication information and managing the cryptographic key lifecycle.
- DORA and NIS2 push towards privileged access control and traceability, which without a vault is held together by spreadsheet.
Requisitos mínimosMinimum requirements
- Un inventario de dónde están hoy los secretos. Suele ser la parte más incómoda del proyecto, porque siempre aparecen más de los esperados.
- Disponibilidad del equipo de desarrollo: migrar secretos a una bóveda exige tocar las aplicaciones para que los pidan en ejecución. Esto es un proyecto de desarrollo, no solo de infraestructura, y presupuestarlo como si fuera lo segundo es el error clásico.
- Alta disponibilidad de la bóveda, porque a partir de la migración se vuelve una dependencia crítica: si deja de responder, no inicia ninguna aplicación.
- Una política que defina el periodo de rotación por tipo de secreto y un plan de recuperación para cuando una rotación rompa algo, porque va a pasar.
- An inventory of where the secrets are today. This is usually the most uncomfortable part of the project, because more always turn up than expected.
- Development team availability: migrating secrets to a vault means touching applications so they request them at runtime. This is a development project, not merely an infrastructure one, and budgeting it as the latter is the classic mistake.
- High availability for the vault, because after migration it becomes a critical dependency: if it goes down, nothing starts.
- A policy defining the rotation period per secret type and a recovery plan for when a rotation breaks something, because it will.
Plazo típico de entregaTypical delivery time
De seis a catorce semanas. El extremo bajo aplica a un entorno moderno, con pocas aplicaciones y despliegue automatizado, donde cambiar la forma de leer un secreto es una modificación menor. El alto llega cuando hay sistemas antiguos que solo saben leer la contraseña de un archivo de configuración, cuando parte del código lo mantiene un proveedor externo o cuando hay que rotar credenciales de las que nadie sabe todavía quién depende.
Six to fourteen weeks. The low end applies to a modern environment with few applications and automated deployment, where changing how a secret is read is a minor modification. The high end arrives with legacy systems that can only read a password from a configuration file, with code maintained by an external supplier, or when credentials have to be rotated that nobody yet knows who depends on.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.