Protección por capas

Seguridad de la cuenta y de los datos

La seguridad depende de controles técnicos, procesos internos y hábitos del usuario. Ninguna capa es suficiente por sí sola; por eso Norden Core combina acceso reforzado, cifrado, alertas, permisos limitados y una ruta clara para responder a incidentes.

1. Autenticación de dos factores

La autenticación adicional puede usar una aplicación generadora de códigos o un método compatible indicado durante la activación. Recomendamos habilitarla desde el inicio. El código complementa la contraseña y reduce el riesgo de que una credencial filtrada sea suficiente para entrar.

Guarda los códigos de recuperación fuera del dispositivo principal y no los envíes por chat o correo. Si pierdes el acceso, soporte verificará tu identidad antes de restablecer el factor. El proceso puede incluir una espera de seguridad y limitar temporalmente operaciones sensibles.

2. Cifrado en tránsito y almacenamiento

Las comunicaciones del sitio usan cifrado en tránsito para reducir la exposición entre el navegador y los sistemas responsables. Los datos sensibles almacenados se protegen mediante controles acordes con su categoría, separación de accesos y registro de acciones administrativas.

El cifrado no protege un equipo ya comprometido ni evita que entregues información a un impostor. Mantén actualizado el sistema, utiliza bloqueo de pantalla y confirma el dominio antes de escribir credenciales. El personal autorizado accede solo cuando la función lo requiere.

3. Protección frente a fraude y phishing

Las comunicaciones oficiales se realizan a través del dominio de https://norden-core.com.mx y el correo [email protected]. Nunca pedimos tu contraseña, el código completo de autenticación ni acceso remoto al dispositivo para “asegurar” una cuenta o liberar un retiro.

Desconfía de la presión, promesas de rendimiento fijo y solicitudes a cuentas personales. No abras enlaces de mensajes inesperados; escribe la dirección manualmente. Reenvía una captura con remitente visible al correo de soporte, sin incluir secretos.

4. Alertas de inicio de sesión

La cuenta puede emitir avisos por correo cuando detecta un inicio desde un dispositivo nuevo o una actividad que necesita revisión. Una alerta debe indicar el evento y la acción recomendada, pero no pedir que compartas un código como respuesta.

Si reconoces el acceso, revisa igualmente el dispositivo y la ubicación aproximada. Si no lo reconoces, cambia la contraseña, cierra otras sesiones y contacta soporte. Actuar pronto limita el tiempo disponible para un atacante.

5. Gestión de dispositivos y sesiones

La vista de sesiones ayuda a identificar navegadores y equipos con acceso activo. Puedes cerrar una sesión específica o todas las demás cuando cambias de teléfono, utilizaste un equipo compartido o detectaste algo inusual.

Las sesiones inactivas terminan después del periodo de seguridad establecido por el sistema. Evita guardar credenciales en dispositivos ajenos y cierra sesión al terminar. Un nombre de dispositivo puede ser aproximado; utiliza también fecha, navegador y actividad reciente.

6. Recuperación de cuenta

La recuperación exige confirmar información suficiente para evitar que un tercero tome control usando datos públicos. Dependiendo del caso, puede solicitarse identificación vigente, una comprobación de presencia y respuestas sobre actividad reciente.

Durante la revisión se pueden restringir cambios de seguridad o retiros. Esta medida protege la cuenta, aunque cause demora. Soporte comunica los pasos mediante el canal registrado y nunca pide transferir dinero para completar la recuperación.

7. Alcance de las claves API

Una clave para conectar un proveedor debe tener los permisos mínimos. Para análisis se prefiere lectura; para ejecución, solo las facultades imprescindibles. El permiso de retiro no debe habilitarse en una clave destinada a automatización o seguimiento.

Usa una clave distinta por integración, aplica restricciones de IP si el proveedor las ofrece y revócala al dejar de usarla. No pegues secretos en capturas, formularios de soporte ni documentos compartidos. Una clave expuesta debe considerarse comprometida.

8. Historial de auditoría

El registro de actividad reúne accesos, conexiones, cambios de estrategia y modificaciones relevantes. Sirve para reconstruir una secuencia cuando aparece una inconsistencia y para distinguir una acción autorizada de un posible incidente.

Revisa el historial después de recibir una alerta, cambiar permisos o recuperar la cuenta. Si algo no coincide, anota la fecha y el tipo de evento antes de contactar soporte. Evita alterar más configuraciones hasta entender el alcance.

9. Apoyo durante un incidente

Escribe a [email protected] con el asunto “Incidente de seguridad”. Incluye nombre, correo registrado, fecha aproximada, dispositivo y una descripción. No adjuntes contraseñas, códigos, claves privadas ni números completos de tarjeta.

El equipo puede bloquear temporalmente el acceso, revisar sesiones, coordinar la revocación de conexiones y escalar el caso. Recibirás actualizaciones según la naturaleza del incidente. Si interviene un tercero, también puede ser necesario contactar directamente al banco o proveedor de ejecución.

Respuesta inmediata: cambia tu contraseña desde un equipo confiable, cierra sesiones, revoca conexiones y conserva evidencias. No pagues a quien afirme que puede recuperar fondos a cambio de una transferencia adicional.

Guía personal para mantener la protección

Revisión mensual

Dedica una revisión mensual a sesiones, dispositivos y conexiones. Confirma que reconoces cada acceso, elimina equipos que ya no usas y comprueba que las claves externas conservan el alcance mínimo. Esta rutina también permite detectar correos que cambiaron, teléfonos antiguos o métodos de recuperación que ya no controlas.

Compara la actividad con tus propios registros. Si aparece una modificación que no recuerdas, no asumas que fue automática: documenta la pantalla, detén operaciones sensibles y pide una investigación.

Protección del correo y del teléfono

El correo suele ser la vía para recuperar cuentas, por lo que necesita una contraseña independiente y autenticación adicional. Revisa reglas de reenvío, sesiones y direcciones de recuperación. Un atacante que controla el correo puede ocultar alertas y restablecer credenciales.

Protege también el número telefónico con un PIN del operador cuando sea posible. Una transferencia fraudulenta de línea puede interceptar mensajes. Si pierdes señal de manera inesperada, contacta al operador antes de usar el teléfono para confirmar operaciones.

Pagos y comunicaciones

Antes de transferir, compara beneficiario, institución, moneda y referencia con la información mostrada dentro del proceso autenticado. Una instrucción recibida solo por mensajería debe considerarse sospechosa. Los cambios de cuenta receptora requieren confirmación por un canal oficial independiente.

No existe un “depósito de seguridad” para recuperar una cuenta o acelerar un retiro. Si alguien condiciona la devolución de fondos a un nuevo pago, conserva pruebas y termina la conversación.

Trabajo compartido con soporte

Soporte necesita contexto, no secretos. Facilita folio, fecha, dispositivo, navegador y descripción de lo que observaste. Oculta datos no relacionados en capturas y espera indicaciones antes de compartir un documento de identidad.

Cuando el caso se cierre, pregunta qué sesiones, claves o datos fueron afectados y qué medidas quedan pendientes. Cambiar una contraseña no revoca necesariamente una conexión externa; cada capa debe revisarse.