Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los procedimientos recomendados para el cifrado y la seguridad de datos.
Las mejores prácticas se basan en el consenso y funcionan con las capacidades y conjuntos de funciones actuales de la plataforma Azure. Las opiniones y las tecnologías cambian con el tiempo. Microsoft actualiza este artículo regularmente para reflejar esos cambios.
Este artículo se alinea con el modelo de seguridad de Confianza cero de Microsoft, que trata los datos como uno de los pilares críticos que requieren protección en todas las fases. Para conocer los controles de seguridad prescriptivos con el cumplimiento de Azure Policy, consulte Microsoft Cloud Security Benchmark v2 - Data Protection.
Protección de datos
Para ayudar a proteger los datos en la nube, ten en cuenta los posibles estados en los que pueden ocurrir tus datos y qué controles están disponibles para ese estado. Los procedimientos recomendados para el cifrado y seguridad de datos de Azure están relacionados con los siguientes estados de datos:
- En reposo: esto incluye información sobre todos los objetos de almacenamiento, los contenedores y los tipos que existen de forma estática en medios físicos, ya sean discos magnéticos u ópticos.
- En tránsito: cuando se transfieren datos entre componentes, ubicaciones o programas, están en tránsito. Ejemplos son la transferencia a través de la red, a través de un bus de servicio (desde las instalaciones hasta la nube y viceversa, incluyendo conexiones híbridas como ExpressRoute), o durante un proceso de entrada/salida.
- En uso: Cuando se procesan datos, las máquinas virtuales especializadas de computación confidencial basadas en chipsets de AMD e Intel utilizan claves gestionadas por hardware para mantener los datos cifrados en memoria.
Elegir una solución de administración de claves
Proteger las claves es esencial para proteger los datos en la nube.
Azure ofrece varios servicios para proteger tus claves criptográficas mediante HSM. Estas ofertas proporcionan escalabilidad y disponibilidad en la nube, a la vez que le proporcionan control total sobre las claves. Para obtener más información e instrucciones sobre cómo elegir entre estas ofertas de administración de claves, consulte Elección de la solución de administración de claves de Azure adecuada. Utiliza Azure Key Vault Premium o Azure Key Vault Managed HSM para gestionar tus claves de cifrado en reposo.
Administración con estaciones de trabajo seguras
Nota:
Utiliza una estación de trabajo de acceso seguro o de acceso privilegiado para el administrador o propietario de la suscripción.
Puesto que la mayoría de los ataques van destinados al usuario final, el punto de conexión se convierte en uno de los principales puntos de ataque. Un atacante que ponga en peligro el punto de conexión puede aprovechar las credenciales del usuario para acceder a los datos de la organización. La mayoría de los ataques a los puntos de conexión aprovechan el hecho de que los usuarios finales son administradores en sus estaciones de trabajo locales.
Use una estación de trabajo de administración segura para proteger cuentas, tareas y datos confidenciales: use una estación de trabajo de acceso con privilegios para reducir la superficie expuesta a ataques en las estaciones de trabajo. Estas estaciones de trabajo de administración seguras pueden ayudar a mitigar algunos de estos ataques y a garantizar la mayor seguridad de sus datos.
Garantizar la protección de los endpoints: Aplicar políticas de seguridad en todos los dispositivos que consumen datos, independientemente de la ubicación de los datos (en la nube o locales).
Protección de los datos en reposo
El cifrado de los datos en reposo es un paso obligatorio en lo que respecta a la privacidad de los datos, el cumplimiento y la soberanía de los datos.
- Aplique el cifrado en el host para ayudar a proteger los datos: use el cifrado en el host: cifrado de un extremo a otro para la máquina virtual. El cifrado en el host es una opción de máquina virtual que mejora el cifrado del lado servidor de Azure Disk Storage para garantizar que todos los discos temporales y las cachés de disco estén cifrados en reposo y se transmitan cifrados a los clústeres de almacenamiento.
La mayoría de los servicios de Azure, como Azure Storage y Azure SQL Database, cifran los datos en reposo de forma predeterminada. Utiliza Azure Key Vault para mantener el control de las claves que acceden y cifran tus datos. Para más información, consulte soporte para modelos de cifrado de proveedores de recursos de Azure.
Utilice cifrado para ayudar a mitigar los riesgos relacionados con el acceso a datos no autorizados: encripte sus servicios para escribir datos confidenciales en ellos.
Comprender el comportamiento de rotación de claves: al rotar una clave de cifrado de claves (KEK), el servicio envuelve nuevamente las claves de cifrado de datos (DEK) con la nueva versión de clave. Los datos subyacentes en sí no están re-cifrados. Las versiones antiguas y nuevas de clave deben de permanecer habilitadas hasta que se complete el reembalaje. Para más información, consulte Configuración de la rotación automática de claves en Azure Key Vault.
Responde a una posible vulnerabilidad de clave rotando primero: Si sospechas que una clave gestionada por el cliente está comprometida, rota a una nueva clave y reconfigura los servicios dependientes antes de desactivar o eliminar la antigua. Desactivar o eliminar una clave pone inmediatamente offline los servicios dependientes, pero no vuelve a cifrar ninguna clave de cifrado de datos. Las claves siguen en riesgo de ser descifradas por la clave de cifrado comprometida. Para obtener el procedimiento de respuesta a incidentes completo, consulte Consideraciones de seguridad de copia de seguridad.
Utiliza RSA-OAEP-256 para envolver claves: Microsoft recomienda RSA-OAEP-256 como algoritmo de envolvimiento para claves gestionadas por el cliente. RSA-OAEP sin el
-256sufijo usa SHA-1 y es legacy.
Las organizaciones que no aplican cifrado de datos están más expuestas a problemas de confidencialidad. Las empresas también deben demostrar que son diligentes y utilizan los controles de seguridad adecuados para mejorar la seguridad de sus datos y cumplir con las normativas del sector.
Protección de los datos en tránsito
Haz de la protección de los datos en tránsito una parte esencial de tu estrategia de protección de datos. Como los datos se mueven de un lado a otro de muchas ubicaciones, se utilizan protocolos SSL/TLS para intercambiar datos entre diferentes ubicaciones. En algunas circunstancias, es posible que desee aislar el canal de comunicación completo entre infraestructura local y en la nube mediante una VPN.
Para los datos que se desplazan entre la infraestructura local y Azure, debe plantearse usar medidas de seguridad apropiadas, como HTTPS o VPN. Al enviar tráfico cifrado entre una instancia de Azure Virtual Network y una ubicación local a través de Internet público, use Azure VPN Gateway.
Las siguientes mejores prácticas se aplican a Azure VPN Gateway, SSL/TLS y HTTPS.
Acceso seguro desde varias estaciones de trabajo ubicadas en las instalaciones a una red virtual de Azure: use VPN de sitio a sitio.
Acceso seguro desde una estación de trabajo individual ubicada en el entorno local a una red virtual de Azure: use VPN de punto a sitio.
Mover un conjunto de datos mayor por un enlace WAN de alta velocidad dedicado: use ExpressRoute. Si usas ExpressRoute, también puedes cifrar los datos a nivel de aplicación usando SSL/TLS u otros protocolos para protección adicional.
Interactúa con Azure Storage a través del portal Azure: Todas las transacciones usan HTTPS. También se puede usar la API de REST Storage a través de HTTPS para interactuar con Azure Storage.
Las organizaciones que no protegen los datos en tránsito son más susceptibles a ataques de intermediario, interceptación y secuestro de sesión. Estos ataques pueden ser el primer paso para obtener acceso a datos confidenciales.
Protección de los datos en uso
Reducir la necesidad de confianza
Ejecutar cargas de trabajo en la nube requiere confianza. Entregas esta confianza a varios proveedores que apoyan distintos componentes de tu solicitud.
- Proveedores de software de aplicaciones: Confían en el software desplegando en las instalaciones, usando software de código abierto o creando software de aplicación interno.
- Proveedores de hardware: confíe en el hardware mediante el uso de hardware local o hardware interno.
- Proveedores de infraestructura: confíe en los proveedores de servicios en la nube o administre sus propios centros de datos locales.
Reducir la superficie de ataque
La base de computación de confianza (TCB) se refiere a todo el hardware, firmware y componentes de software de un sistema que proporcionan un entorno seguro. Los componentes dentro del TCB son «críticos». Si uno de los componentes dentro del TCB se ve comprometido, ello puede poner en peligro la seguridad de todo el sistema. Una TCB menor significa una mayor seguridad. Existe menos riesgo de exposición a diversas vulnerabilidades, malware, ataques y usuarios malintencionados.
La computación confidencial de Azure puede ayudarle a:
- Impedir el acceso no autorizado: ejecutar datos confidenciales en la nube. Confía en que Azure ofrece la mejor protección de datos posible, con pocos o ningún cambio respecto a los procesos actuales.
- Cumple con el cumplimiento normativo: migra a la nube y mantén el control total de los datos para cumplir con las normativas gubernamentales que protegen la información personal y protegen la propiedad intelectual de la organización.
- Garantiza una colaboración segura y no confiable: Aborda problemas de colaboración a nivel industrial combinando datos de diferentes organizaciones, incluso competidores, para desbloquear análisis de datos amplios e información más profunda.
- Aislar el procesamiento: Ofrezca una nueva gama de productos que eliminen la responsabilidad sobre los datos privados con un procesamiento ciego. El proveedor de servicios no puede recuperar los datos del usuario.
Para más información, véase Computación confidencial.
Proteger el correo electrónico, los documentos y los datos confidenciales
Es recomendable controlar y proteger el correo electrónico, los documentos y los datos confidenciales que comparte fuera de su compañía. Azure Information Protection es una solución basada en la nube que ayuda a las organizaciones a clasificar, etiquetar y proteger sus documentos y correos electrónicos. Los administradores pueden definir reglas y condiciones para clasificar los datos automáticamente, los usuarios pueden clasificar los datos manualmente o pueden obtener recomendaciones.
La clasificación permanece identificable en todo momento, independientemente de dónde se almacenen los datos o con quién se compartan. Las etiquetas incluyen distintivos visuales, como un encabezado, pie de página o marca de agua. Se agregan metadatos a los archivos y encabezados de correo electrónico en texto no cifrado. El texto no cifrado garantiza que otros servicios, como las soluciones para evitar la pérdida de datos, puedan identificar la clasificación y tomar las medidas adecuadas.
La tecnología de protección usa Azure Rights Management (Azure RMS). Esta tecnología se integra con otros servicios y aplicaciones en la nube de Microsoft, como Microsoft 365 y Microsoft Entra ID. Esta tecnología de protección usa directivas de autorización, identidad y cifrado. La protección aplicada a través de Azure RMS permanece con los documentos y correos electrónicos, independientemente de la ubicación: dentro o fuera de tu organización, redes, servidores de archivos y aplicaciones.
Esta solución de protección de información le ofrece control sobre sus datos, incluso cuando se comparten con otras personas. También puede usar Azure RMS con sus propias aplicaciones de línea de negocio y soluciones de protección de información de proveedores de software, tanto si estas aplicaciones y soluciones están en un entorno local como si están en la nube.
Realice estos pasos:
- Implemente Azure Information Protection para su organización.
- Aplique etiquetas que reflejen sus requisitos empresariales. Por ejemplo, aplica una etiqueta nombrada
highly confidentiala todos los documentos y correos electrónicos que contengan datos ultrasecretos para clasificar y proteger estos datos. Solo los usuarios autorizados pueden acceder a estos datos, con las restricciones que especifiques. - Configure el registro de uso para Azure RMS para que pueda supervisar cómo usa el servicio de protección su organización.
Las organizaciones con puntos débiles en la clasificación de datos y la protección de archivos pueden ser más susceptibles a la fuga o el uso incorrecto de datos. Con una protección adecuada de archivos, puedes analizar los flujos de datos para obtener información sobre tu negocio, detectar comportamientos de riesgo, tomar medidas correctivas, rastrear el acceso a documentos, etc.
Pasos siguientes
- Consulte Patrones y procedimientos recomendados de seguridad en Azure para obtener más procedimientos recomendados de seguridad que pueda aplicar cuando diseñe, implemente y administre las soluciones en la nube mediante Azure.
- Revise los controles de Microsoft Cloud Security Benchmark v2 - Protección de datos para obtener una guía completa sobre seguridad de datos con asignaciones de Azure Policy.
- Infórmate sobre la Microsoft Secure Future Initiative (SFI), las mejores prácticas internas de seguridad de Microsoft para proteger los datos que también se aplican a los entornos de los clientes.
- Explore la implementación de Confianza Cero para la protección de datos para obtener orientación sobre cómo implementar los principios de Confianza Cero para la protección de datos.