Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo reforzar la postura y el cumplimiento mediante los principios de Confianza cero, como parte del [modelo de adopción de seguridad]((security-adoption-model.md) de Microsoft.
Este escenario empresarial le ayuda a lograr el siguiente resultado:
Mejora continua de la posición de seguridad y el cumplimiento
Como líder empresarial, debe cumplir con su deber fiduciario de protegerse frente a los riesgos de seguridad. La protección debe cubrir incidentes de seguridad frente a amenazas en evolución y cumplir los requisitos de cumplimiento normativo, a menudo con los mismos recursos limitados.
Este escenario empresarial forma parte de nuestro modelo de adopción estructurado que le ayuda a lograr objetivos empresariales mediante un enfoque de seguridad moderno que se basa en Confianza cero principios.
Esta guía ayuda a su organización a mejorar la posición de seguridad y mantener el cumplimiento mediante la identificación continua de riesgos, la priorización de la corrección y el fortalecimiento de la protección en toda la organización.
Funcionamiento de esta guía
Este artículo forma parte de un modelo de adopción estructurado que conecta la estrategia de seguridad a la implementación:
Comience con un escenario empresarial como este para definir el resultado que desea lograr.
Identidad de las materias de seguridad que se aplican a este escenario.
Use esas materias para definir la estrategia, la arquitectura, los procesos y los controles necesarios para el escenario. Trabaje en cada materia para comprender qué es necesario planear, diseñar e implementar en toda la organización.
Use soluciones técnicas para implementar esos requisitos mediante tecnologías de Microsoft, aplicando controles en pilares de tecnología como la identidad y los datos.
Este enfoque garantiza que la mejora de la postura de seguridad y el cumplimiento normativo se mantengan de forma continua como parte de su arquitectura global de Confianza cero, en lugar de como un esfuerzo independiente.
¿Por qué la posición de seguridad requiere un nuevo enfoque?
Las organizaciones se enfrentan a dos desafíos intersecntes: defenderse contra amenazas cada vez más sofisticadas al tiempo que cumplen las obligaciones normativas y de cumplimiento.
- Posición de seguridad: su posición de seguridad representa la capacidad general de su organización para evitar, detectar y responder a amenazas cibernéticas. Una posición de seguridad sólida es medible, cuantificable y mejora continuamente a medida que evolucionan los riesgos y las tecnologías.
- Cumplimiento normativo: el cumplimiento normativo requiere cumplimiento de las leyes, reglamentos y estándares del sector, como RGPD, CCPA, HIPAA y requisitos de residencia de datos. El cumplimiento no es un esfuerzo único: requiere controles sostenidos, evidencias y disciplina operativa.
Puede cumplir estos dos requisitos con:
- Un enfoque sistemático para implementar controles de seguridad
- Funcionalidades integradas que a menudo superan los requisitos de cumplimiento
- Herramientas integradas que reducen la complejidad y los costos operativos
- Seguimiento y informes de progreso medibles
Valor empresarial
El valor de mejorar continuamente la posición de seguridad y el cumplimiento beneficia a toda la organización, pero es diferente para distintos roles.
| Roles | Valor |
|---|---|
| Liderazgo empresarial | Opera con seguridad integrada que se alinea con los resultados empresariales sin introducir fricción innecesaria. Reduzca el tiempo de recuperación después de los incidentes de seguridad al cumplir los requisitos normativos y legislativos. Limite el impacto financiero, legal y de reputación de los errores de seguridad y cumplimiento. |
| Roles de tecnología | Establezca una posición de seguridad estandarizada con el cumplimiento automatizado, los costos predecibles y una reducción de la fricción operativa, al tiempo que cumple los requisitos de tecnología y seguridad. |
| Roles de seguridad | Obtenga mayor visibilidad y control sobre el riesgo de la organización. Incremente de forma gradual la fricción de los ataques para reducir el retorno de la inversión (ROI) del atacante y limitar el radio de impacto y las superficies de ataque expuestas. |
Alinee las disciplinas de seguridad
Las materias de seguridad representan las áreas estructuradas de responsabilidad necesarias para ofrecer este escenario empresarial.
- Las disciplinas de planificación y supervisión definen la estrategia, la gobernanza y la coordinación entre organizaciones necesarias.
- Las materias de estrategia técnica definen las funcionalidades arquitectónicas, operativas y de control necesarias.
- Las materias operativas garantizan que los controles de seguridad sigan siendo efectivos a lo largo del tiempo a través de la supervisión, la respuesta y la mejora continua. Detectan mal uso, responden a amenazas e impulsan mejoras en la posición de seguridad en curso.
Disciplinas de planeación y supervisión
| Discipline | Acción |
|---|---|
| Estrategia, integración y gobernanza | Establezca procesos de gobernanza que definan objetivos de seguridad y cumplimiento, prioridades y tolerancia a riesgos. Establezca objetivos medibles y realice un seguimiento del progreso hacia la madurez de la seguridad. |
| Arquitectura de seguridad de un extremo a otro | Implemente controles de seguridad y supervisión en todo el patrimonio tecnológico. Integre estos controles en una vista unificada para los propietarios y administradores de recursos y diseñe arquitecturas que son seguras de forma predeterminada, a la vez que admiten los requisitos de cumplimiento. |
Disciplinas de estrategia técnica
| Discipline | Acción |
|---|---|
| Acceso e identidades | Asegúrese de que la organización tiene un enfoque intencionado y sólido para administrar el acceso a los recursos. Implemente controles de seguridad basados en identidades que admitan principios de Confianza cero y proporcionen visibilidad sobre los patrones de acceso. |
| Seguridad de la infraestructura | Aplique de forma coherente y eficaz, y supervise, los controles de seguridad en todos los activos de infraestructura del entorno tecnológico, incluidos todos los entornos en la nube, los centros de datos locales y los sistemas heredados. Establezca, supervise y aplique estándares de configuración y líneas base seguras en sistemas operativos comunes, dispositivos, aplicaciones y otros componentes. |
| Seguridad de desarrollo | Aplique de forma coherente y eficaz los controles de seguridad en el software existente y en el nuevo desarrollo. Integre y automatice la inclusión de controles de seguridad en procesos de desarrollo. Establezca procesos para corregir rápidamente los errores de seguridad que se encuentran en cualquier momento durante el ciclo de vida del software, incluido después del lanzamiento. |
| Seguridad de datos | Aplique controles de seguridad de forma coherente y eficaz para garantizar la seguridad y privacidad de los recursos de datos que almacenan la propiedad intelectual, los secretos comerciales, los datos regulados y otros datos confidenciales. Implemente controles que cumplan los requisitos normativos y protejan contra la pérdida de datos. |
| Seguridad de OT e IoT | Asegúrese de que la organización tiene un enfoque intencionado y sólido para dispositivos OT/IoT que interactúan con procesos físicos y con el mundo físico. |
Disciplinas operativas
| Discipline | Acción |
|---|---|
| SecOps | Priorice la supervisión y mitigación en función de los incidentes de seguridad más frecuentes e impactantes, mediante la inteligencia sobre amenazas de SecOps y orígenes externos. Mejore continuamente las funcionalidades de detección y respuesta. |
| Administración de la posición de seguridad | Evalúe, mida y mejore continuamente la posición de seguridad en toda la organización. Implemente herramientas como Seguridad de Microsoft Exposure Management y Secure Score para hacer un seguimiento del progreso. Priorice la corrección en función del riesgo y el impacto empresarial. |
Pilares tecnológicos necesarios
Los pilares tecnológicos representan las principales funcionalidades de seguridad Microsoft que admiten este escenario empresarial.
| Pilar | Gestión de la exposición a riesgos de seguridad | Seguridad avanzada de GitHub | Priva |
|---|---|---|---|
| Identity | Seguridad de Microsoft Exposure Management identifica riesgos relacionados con las identidades, como cuentas con privilegios excesivos, credenciales obsoletas y rutas de ataque que aprovechan errores de configuración de identidades. | GitHub Advanced Security detecta credenciales codificadas de forma rígida y claves de API en el código fuente para reducir el riesgo basado en identidad causado por la exposición de credenciales. La integración con los controles de acceso al repositorio garantiza que solo los usuarios autorizados puedan modificar código confidencial. | Microsoft Priva se integra con Microsoft Entra para realizar un seguimiento de las identidades que acceden a los datos personales y admite solicitudes de derechos del sujeto para ayudar a las personas a ejercer el control sobre su información personal. |
| Puntos finales | Seguridad de Microsoft Exposure Management agrupa las vulnerabilidades de los puntos de conexión, los errores de configuración y los riesgos de exposición, proporcionando una visión unificada del estado de seguridad de los dispositivos. | NA | Microsoft Priva supervisa el control de datos personales en los puntos de conexión y ayuda a identificar los riesgos de privacidad de los datos almacenados en dispositivos de usuario. |
| Redes | Seguridad de Microsoft Exposure Management mapea las superficies de ataque de la red, identifica los servicios expuestos y destaca las deficiencias en la segmentación de la red que podrían permitir el movimiento lateral. | NA | Microsoft Priva ayuda a identificar cuándo los datos personales se mueven a través de los límites de la red y admiten evaluaciones de transferencia de datos para el cumplimiento transfronterizo. |
| Aplicaciones | Seguridad de Microsoft Exposure Management descubre vulnerabilidades en las aplicaciones, configuraciones arriesgadas y TI en la sombra para ayudar a proteger la superficie de ataque de las aplicaciones. | El análisis de código (SAST) en GitHub Advanced Security identifica vulnerabilidades de seguridad y errores de codificación antes de la versión, lo que reduce el número de errores que se pueden aprovechar en las aplicaciones implementadas. Las campañas de seguridad y Copilot Autofix ayudan a los equipos a solucionar problemas a gran escala y contribuyen a mantener estándares uniformes de seguridad de las aplicaciones. | Microsoft Priva detecta datos personales en Microsoft 365 aplicaciones y proporciona visibilidad sobre cómo se usa la información personal dentro de las herramientas de colaboración. |
| Datos | Seguridad de Microsoft Exposure Management identifica riesgos de exposición de datos, incluidos archivos compartidos en exceso, datos confidenciales en ubicaciones vulnerables y rutas de ataque relacionadas con los datos. | El análisis de secretos detecta credenciales, cadenas de conexión y tokens expuestos en repositorios, mientras que la protección de inserción ayuda a evitar nuevas filtraciones antes de que se confirmen. Esto reduce el riesgo de acceso a datos a través de secretos filtrados y admite el cumplimiento de los requisitos de protección de datos. | Microsoft Priva proporciona funcionalidades centradas en la privacidad, como la detección de datos personales, la administración de riesgos de privacidad, la automatización de solicitudes de derechos del sujeto y la administración de consentimiento. |
| Infraestructura | Seguridad de Microsoft Exposure Management proporciona visibilidad sobre las vulnerabilidades de la infraestructura en la nube y local, las configuraciones erróneas y las carencias de cumplimiento en entornos multinube. | El examen de dependencias y la revisión de dependencias identifican vulnerabilidades conocidas en componentes de código abierto y archivos de configuración antes de implementar la infraestructura o las aplicaciones, lo que reduce el riesgo heredado y admite la postura de infraestructura segura por defecto. | Microsoft Priva amplía la visibilidad de la privacidad a los datos almacenados en toda la infraestructura en la nube, lo que ayuda a las organizaciones a mantener el cumplimiento de la privacidad en entornos multinube. |
| INTELIGENCIA ARTIFICIAL | Administración de exposición de seguridad de Microsoft aplica la IA para modelar rutas de ataque, asignar prioridades a los riesgos en función de la explotabilidad y el impacto empresarial, y proporcionar recomendaciones inteligentes para mejorar la posición de seguridad. | GitHub Advanced Security examina el código asistido por inteligencia artificial y escrito por personas, lo que ayuda a los equipos a mantener los estándares de seguridad a medida que la inteligencia artificial acelera el desarrollo. La corrección asistida por IA acelera la corrección de vulnerabilidades sin omitir los controles de seguridad. | Microsoft Priva ayuda al cumplimiento de la privacidad en las cargas de trabajo de IA al ayudar a las organizaciones a comprender cómo se utilizan los datos personales en escenarios de entrenamiento e inferencia de modelos de IA. |