In this article
¿Qué es la gestión de la postura de seguridad de datos (DSPM)?
Gestión de la postura de seguridad de datos (DSPM): explicación
El peor momento para hacerse preguntas importantes sobre los datos de una empresa también es uno de los más comunes: justo después de una filtración de datos.
Después de una filtración de datos, con demasiada frecuencia las empresas se apresuran a averiguar dónde se almacenan los datos confidenciales, quién tiene acceso a qué, cómo se han usado los distintos tipos de datos y si siquiera cuentan con una forma de monitorearlos.
Las empresas que solo se hacen estas preguntas después de una filtración se ven obligadas a adoptar una postura reactiva. En cambio, deberían conocer estos datos antes de que una filtración siquiera se vislumbre. La mejor manera de lograrlo es usar una solución de gestión de la postura de seguridad de datos (DSPM).
Este artículo explica la DSPM como parte de una postura de seguridad más amplia, explora su relación con la nube e identifica sus componentes principales.
¿Qué es la gestión de la postura de seguridad de datos (DSPM)?
La DSPM consiste en implementar herramientas de automatización y monitoreo para tener mayor visibilidad de los datos y conocer mejor la postura de seguridad actual y dinámica de una empresa.
La DSPM se volvió un tema mucho más popular cuando Gartner la incluyó por primera vez en su Ciclo de sobreexpectación de 2022 para la seguridad de datos. Gartner explica que la DSPM “ofrece visibilidad sobre dónde están los datos confidenciales, quién tiene acceso a ellos, cómo se han usado y cuál es la postura de seguridad del almacén de datos o la aplicación”. Comprender estos cuatro componentes permite entender tanto la utilidad como la urgencia de adoptar la DSPM.
¿Dónde están los datos confidenciales?
A primera vista, la pregunta de dónde están los datos confidenciales no solo parece fácil, sino también una pregunta que las empresas ya deberían tener resuelta.
Por desgracia, muchas empresas solo tienen una idea superficial de dónde están los datos confidenciales en la nube. Esta impresión podría hacerlas sentir seguras hasta que ocurre una filtración que revela la realidad.
Jonathan Gossels, presidente de la consultora de seguridad de redes SystemExperts, explica que muchas empresas no tienen “una comprensión [de] dónde residen sus datos confidenciales porque no han establecido políticas para clasificar sus datos de manera sistemática y uniforme y, por consiguiente, no cuentan con controles que garanticen que todas las categorías de datos se manejen de forma adecuada”.
Sin capacitación sobre las políticas ni implementación de controles, los datos confidenciales están en riesgo. Por ejemplo, una empresa puede restringir el acceso a datos confidenciales de nómina, pero si un empleado con acceso no sabe que no debe hacerlo y hace una copia de los datos, puede producirse una filtración. En este caso, el empleado necesitaba recibir más capacitación sobre las políticas, y el control debía contemplar más escenarios de riesgo.
¿Quién tiene acceso a los datos confidenciales?
Por lo general, el acceso a los datos confidenciales debe regirse por el principio de privilegio mínimo; es decir, los empleados solo deben tener acceso a la cantidad mínima de datos necesaria para realizar la tarea en cuestión.
Sin embargo, suele ser más difícil seguir este principio porque el acceso cambia constantemente. A veces, los empleados necesitan acceder a más datos confidenciales de lo habitual para una tarea específica, como una auditoría, pero conservan los nuevos permisos después de terminarla. Si las empresas no monitorean los permisos, cada vez más personas tendrán acceso con el tiempo, quizás sin siquiera saberlo.
Además de esta acumulación de accesos, algunos empleados podrían tener acceso indirecto a datos confidenciales. Es evidente que la mayoría de los empleados no debería tener acceso a esos datos, pero ¿qué pasa con los desarrolladores y profesionales de TI que administran las aplicaciones donde se almacenan? Hay numerosos casos, como la filtración de LastPass de 2022, en los que los atacantes robaron credenciales de desarrolladores con amplios privilegios precisamente porque estas les daban un nivel de acceso considerable.
¿Cómo se han usado los datos confidenciales?
Es tentador caer en la idea de que los datos confidenciales no son más que un conjunto de secretos que hay que mantener bajo llave. Pero la realidad es que las empresas suelen recopilar datos confidenciales para usarlos en nombre de sus clientes.
Pensemos en las tarjetas de crédito: los clientes quieren que las empresas conserven de forma segura los datos de sus tarjetas para no tener que ingresar el número cada vez. De manera similar, quizá los clientes quieran que las empresas almacenen sus números de Seguro Social como último recurso de autenticación si olvidan sus contraseñas.
Las empresas deben poder rastrear y monitorear cómo se usan los datos confidenciales para mejorar la forma en que los almacenan.
Un ejemplo reciente destacado de una filtración de datos es la filtración de datos de Equifax en 2017. Los atacantes lograron acceder a sus sistemas debido a una vulnerabilidad sin parchear en una dependencia, encontraron nombres de usuario y contraseñas almacenados en texto sin cifrar y extrajeron datos cifrados de su red, incluidos datos personales de cientos de millones de personas.
¿Cuál es la postura de seguridad de tu almacén de datos o aplicación?
Esta es la pregunta fundamental que busca responder la DSPM, y la respuesta surge de combinar las respuestas a las preguntas anteriores.
Con la DSPM, es posible responder las preguntas anteriores y las empresas pueden determinar fácilmente su postura de seguridad actual. A partir de ahí, pueden analizar y, finalmente, mejorar sus posturas de seguridad.
¿Qué relación tiene la DSPM con la nube?
La DSPM está estrechamente relacionada con el auge y el crecimiento de la nube, porque su escala es lo que hace necesaria la DSPM.
Incluso cuando se reconoce universalmente un cambio de paradigma, las empresas suelen tardar en pasar de adaptar sus productos al nuevo paradigma a crear productos desde cero para ese paradigma. Por eso, aunque las empresas llevan años reconociendo que la nube representa un cambio importante, todavía son pocas —en particular, en el ámbito de la seguridad en la nube— las que crean productos considerando desde el principio las capacidades y los riesgos de la nube.
Galia Nedvedovich, vicepresidenta de Marketing de la empresa de seguridad en la nube Sentra, lo explica así: “La forma en que los datos se mueven en la nube es muy diferente de cómo se diseñaban tradicionalmente las herramientas de seguridad para protegerlos. En su mayoría, están diseñadas para impedir que usuarios y productos no autorizados entren en su infraestructura, pero no analizan los datos en sí”. La DSPM surgió porque las herramientas de seguridad tradicionales, basadas en supuestos convencionales, no podían abordar por completo la forma en que se mueven los datos en la nube.
La seguridad de datos tradicional se centra menos en los datos en sí y más en el perímetro que rodea la infraestructura donde se almacenan. La nube dejó obsoletos esos supuestos sobre la infraestructura, lo que hizo necesario replantear la seguridad de los datos. La DSPM adopta un enfoque centrado en los datos; así, sin importar la profundidad y amplitud de la nube, los datos permanecen seguros.
Protege tus datos con Snyk
La DSPM es una solución necesaria, pero insuficiente, para el desafío de proteger los datos a escala de la nube. Como ocurre con la mayoría de las estrategias de seguridad, las empresas deben adoptar una perspectiva integral de su postura de seguridad y pensar cómo combinar distintos métodos y productos.
Una combinación especialmente útil es complementar un producto de DSPM con un producto de monitoreo de vulnerabilidades de nivel empresarial, como Snyk. Snyk puede monitorear contenedores, código, dependencias de código abierto e IaC, lo que permite a las empresas identificar rápidamente oportunidades para mejorar la seguridad de sus datos al corregir vulnerabilidades. Snyk permite proteger de forma integral las aplicaciones de una empresa y sus entornos en la nube.
Cómo realizar un análisis de brechas de seguridad de aplicaciones
En esta guía, te explicamos los pasos para realizar un análisis de brechas de seguridad de aplicaciones que te ayude a obtener visibilidad de los activos, cobertura de AppSec y priorización.