Seguridad y protección de datos
Desarrollo y pruebas seguros
Cómo se realizan, revisan, prueban y publican los cambios en Telonic, cómo se gestionan las vulnerabilidades y qué se espera de las personas que lo desarrollan y lo operan.
En esta página
Un producto seguro depende tanto de cómo se modifica como de cómo se construyó en un principio. Cada cambio en Telonic, ya sea en la plataforma o en los agentes de IA de usted, se revisa y se prueba antes de cada versión, en un entorno separado de su entorno de producción. Los cambios en el comportamiento del agente también se prueban con conversaciones extraídas de su sector, y ningún cambio de modelo o de proveedor llega a sus clientes sin su aprobación. Esta página describe cómo se realizan y se publican los cambios, cómo se detectan y se corrigen los puntos débiles, y los estándares que se aplican a las personas que hacen el trabajo.
Cómo llega un cambio a su despliegue
Cada cambio sigue el mismo recorrido, y cada paso queda registrado.
| Paso | Qué ocurre |
|---|---|
| 1. Registrado | El cambio se realiza en el control de versiones (un sistema que registra cada cambio, quién lo hizo y cuándo), de modo que cada cambio puede rastrearse y revertirse |
| 2. Revisado | Otro ingeniero revisa el cambio antes de que pueda integrarse |
| 3. Verificado | Se ejecutan pruebas automatizadas y comprobaciones de seguridad sobre el cambio, incluidas comprobaciones de vulnerabilidades conocidas en los componentes que utiliza |
| 4. Probado para su sector | Los cambios que afectan al comportamiento del agente se someten a baterías de pruebas de regresión (conjuntos de pruebas que confirman que el comportamiento existente sigue funcionando) elaboradas a partir de las conversaciones de su sector |
| 5. Probado en el entorno de pruebas | El cambio se ejecuta en un entorno de pruebas, separado de su entorno de producción, antes de que lo vea ningún cliente |
| 6. Aprobado | Los cambios que requieren su aprobación, incluido cualquier cambio de modelo o de proveedor, quedan a la espera de ella |
| 7. Publicado | El cambio entra en producción, y puede revertirse si es necesario |
Probar el agente, no solo el código
Las pruebas de código confirman que el software funciona. No pueden decirle si el agente sigue gestionando correctamente un desperfecto en disputa o una reprogramación dentro de las reglas tarifarias. Para ello, Telonic mantiene conjuntos de evaluación para cada sector: conversaciones de prueba basadas en patrones de conversaciones reales, cada una puntuada según lo que significa un resultado correcto en ese sector. Las baterías de pruebas de regresión elaboradas a partir de ellos se ejecutan antes de cada versión.
Un modelo de lenguaje nuevo (el modelo de IA que entiende la conversación y decide la respuesta) solo se adopta cuando obtiene en el conjunto de pruebas del sector resultados al menos tan buenos como los del modelo al que sustituye. La simulación de conversaciones (probar el agente con escenarios realistas antes de la puesta en marcha, el momento en que empieza a atender a clientes reales) se configura durante la implementación. Consulte Pruebas antes de cada versión.
Detección y corrección de puntos débiles
| Práctica | Cómo funciona |
|---|---|
| Gestión de dependencias | Los componentes de software de terceros se inventarían y se mantienen actualizados |
| Gestión de vulnerabilidades | Los componentes y la infraestructura se analizan en busca de vulnerabilidades conocidas. Las correcciones se priorizan por gravedad, y las más graves se corrigen primero |
| Pruebas de penetración independientes | Evaluadores independientes realizan pruebas de penetración (un ataque simulado y autorizado para detectar puntos débiles) al menos una vez al año y después de cambios importantes. Los hallazgos se corrigen por orden de gravedad, y su equipo de seguridad puede obtener un resumen en virtud de un acuerdo de confidencialidad |
| Gestión de secretos | Las credenciales y las claves se guardan en un almacén de secretos (un servicio diseñado para guardar credenciales de forma segura), nunca en el código ni en archivos de configuración |
Control de cambios con usted
Los cambios siguen un proceso documentado de control de cambios. Se le informa antes de cualquier cambio significativo en su despliegue, y los cambios en el comportamiento de sus agentes, como los límites, los temas o las reglas de escalamiento, se publican mediante el proceso descrito en Cómo entran en producción los cambios. Cada cambio en un agente queda registrado, de modo que usted puede ver qué cambió, cuándo y quién lo aprobó.
Las personas que desarrollan y operan Telonic
Los ingenieros que pueden acceder a los entornos de los clientes superan una verificación de antecedentes antes de que se les conceda el acceso. Todas las personas de Telonic completan una formación en seguridad al incorporarse y, después, a intervalos regulares. El acceso se retira cuando alguien cambia de función o se marcha.
El acceso a los despliegues de los clientes se limita a ingenieros designados, desde los Emiratos Árabes Unidos o desde el país que usted elija, durante un tiempo limitado, y cada acceso queda registrado. Consulte Control de acceso e inicio de sesión único.
En la práctica
Nakhla Travel, un operador turístico, utiliza agentes para reservas y cambios.
- Un modelo de lenguaje más reciente pasa a estar disponible en la región de Nakhla Travel. Un ingeniero registra el cambio en el control de versiones y un segundo ingeniero lo revisa.
- Las pruebas automatizadas y las comprobaciones de seguridad se superan. Se ejecuta la batería de pruebas de regresión de viajes: consultas de reservas, cambios dentro de las reglas tarifarias y mensajes sobre retrasos y cancelaciones.
- El nuevo modelo obtiene resultados al menos tan buenos como el anterior. Los resultados se comparten con el responsable de operaciones de Nakhla Travel.
- El cambio se ejecuta en el entorno de pruebas, donde el equipo de Nakhla Travel prueba sus propios casos difíciles.
- Nakhla Travel aprueba el cambio, y este se publica. El registro muestra qué cambió, cuándo y quién lo aprobó.
Lo que controla su equipo
- La aprobación de cualquier cambio de modelo o de proveedor antes de que entre en producción.
- La aprobación de los cambios en los límites, los temas y las reglas de escalamiento de sus agentes, mediante los controles que conserva su equipo.
- La solicitud del resumen de la última prueba de penetración en virtud de un acuerdo de confidencialidad.