Identificación y protección de recursos empresariales críticos

En este artículo se explica cómo identificar y proteger los recursos empresariales críticos mediante principios de Confianza cero, como parte del modelo de adopción de seguridad Microsoft.

Este escenario empresarial le ayuda a lograr el siguiente resultado:

Identificación y protección de recursos empresariales críticos

Como líder empresarial, debe asegurarse de que los sistemas, los datos y las operaciones que impulsan la organización están protegidos contra amenazas dirigidas y de alto impacto. No todos los activos tienen la misma importancia: algunos representan un riesgo concentrado y requieren una protección más fuerte y centrada.

Un resultado clave de la protección de los recursos empresariales críticos es proteger el acceso con privilegios que los controla. Las identidades con privilegios y las rutas de acceso representan un riesgo concentrado porque proporcionan control administrativo sobre los sistemas y datos críticos. Si se ven comprometidos, pueden provocar un impacto generalizado en toda la organización.

Este escenario se centra en garantizar que los recursos críticos están protegidos y que el acceso a esos recursos se rige estrechamente y controla de forma coherente, de modo que solo se permita el acceso autorizado y de confianza.

Esto permite a su organización reducir el riesgo de ataques de alto impacto, proteger las operaciones empresariales, los ingresos y la reputación frente a interrupciones o riesgos.

Funcionamiento de esta guía

Este artículo forma parte de un modelo de adopción estructurado que conecta la estrategia de seguridad a la implementación:

  • Comience con escenarios empresariales como este para definir el resultado que desea lograr.

  • Identidad de las materias de seguridad que se aplican a este escenario.

    Use esas materias para definir la estrategia, la arquitectura, los procesos y los controles necesarios para el escenario. Trabaje en cada materia para comprender qué es necesario planear, diseñar e implementar en toda la organización.

  • Use soluciones técnicas para implementar esos requisitos mediante tecnologías de Microsoft, aplicando controles en pilares de tecnología como la identidad y los datos.

Este enfoque garantiza que las inversiones en seguridad se centren en los activos que más importan a la empresa mientras que el acceso a esos recursos se rige de forma coherente, lo que reduce el riesgo de que se ponga en peligro de alto impacto y se refuerza la resistencia general de la organización.

¿Por qué la protección crítica de recursos requiere un nuevo enfoque?

Las organizaciones dependen de la disponibilidad, integridad y confidencialidad de sus sistemas empresariales y datos para ejecutar sus operaciones empresariales, aceptar ingresos de clientes, cumplir su misión y mucho más. Cuando los actores de amenazas (atacantes de ciberseguridad) ponen en peligro las garantías de estos recursos de datos y sistema, las organizaciones enfrentan costos directos, así como riesgos para la vida, seguridad, misión, ingresos, reputación, cuota de mercado, etc.

En este diagrama se muestra cómo estos recursos críticos para la empresa deben protegerse en un nivel mayor que otros.

Diagrama que ilustra dos categorías de recursos críticos para la empresa: recursos de alto valor con valor empresarial intrínseco y cuentas de acceso con privilegios y sistemas que controlan esos recursos.

No todos los sistemas y los datos tienen un impacto empresarial igual. Los recursos críticos para la empresa se dividen en dos categorías:

  • Activos de alto valor - Los activos de alto valor son sistemas y datos cuya vulneración podría causar graves daños financieros u operativos, hasta e incluyendo la quiebra o la insolvencia. Estos activos suelen ser objeto de robo, extorsión o destrucción.
  • Acceso con privilegios : el acceso con privilegios representa el riesgo concentrado: identidades, cuentas y herramientas que controlan los recursos de alto valor. La vulneración del acceso con privilegios (a través de cuentas de administrador de TI, estaciones de trabajo y otros sistemas) puede tener un impacto generalizado y debe protegerse al mismo nivel o a un nivel superior que los activos de alto valor.

Valor empresarial

El valor de proteger los recursos críticos beneficia a toda la organización, pero difiere según el rol.

Roles Valor
Liderazgo empresarial Proteja los recursos de la organización más valiosos que impulsan los ingresos, el éxito de la misión y la ventaja competitiva.

Minimice el impacto empresarial de los ataques dirigidos a sistemas y datos de alto valor.

Asegúrese de que el acceso con privilegios está protegido para evitar el control no autorizado de los recursos críticos.
Roles de tecnología Centrar las inversiones en seguridad en los activos que más importan a la empresa.

Reduzca el impacto de las brechas de seguridad protegiendo las vías de acceso privilegiado.

Implemente protecciones estandarizadas para los recursos críticos identificados en todo el patrimonio técnico.
Roles de seguridad Priorice los esfuerzos de seguridad en función del impacto empresarial en lugar de la complejidad técnica.

Establezca una visibilidad clara de los recursos críticos y los caminos de acceso con privilegios.

Implementar controles de defensa en profundidad para los objetivos de alto valor con más probabilidades de ser atacados.

Alinee las disciplinas de seguridad

Las materias de seguridad representan las áreas estructuradas de responsabilidad necesarias para ofrecer este escenario empresarial.

  • Las disciplinas de planificación y supervisión definen la estrategia, la gobernanza y la coordinación entre organizaciones necesarias.
  • Las materias de estrategia técnica definen las funcionalidades arquitectónicas, operativas y de control necesarias.
  • Las materias operativas garantizan que los controles de seguridad sigan siendo efectivos a lo largo del tiempo a través de la supervisión, la respuesta y la mejora continua. Detectan mal uso, responden a amenazas e impulsan mejoras en la posición de seguridad en curso.

Disciplinas de planeación y supervisión

Discipline Acción
Estrategia, integración y gobernanza Establezca una estrategia clara, gobernanza, directiva y procesos para guiar a los equipos a identificar y priorizar los recursos críticos para la empresa y el acceso con privilegios.

Impulsar un enfoque de aprendizaje continuo para mejorar continuamente la capacidad de identificar, proteger, detectar, responder, recuperar y controlar los recursos críticos para la empresa y el acceso con privilegios.

Asegúrese de que la gobernanza impulsa y supervisa los procesos entre equipos para garantizar un enfoque coordinado en los equipos de seguridad, tecnología y negocio.
Arquitectura de seguridad de un extremo a otro Asegúrese de que las arquitecturas de seguridad requieran, incluyan y prioricen explícitamente la seguridad del acceso con privilegios y los recursos críticos para la empresa de alto valor.

Asegúrese de que los controles técnicos y las funcionalidades son suficientes para mitigar el riesgo en todo el ciclo de vida de seguridad (identificar, proteger, detectar, responder, recuperar y controlar).

Impulsar un enfoque integrado entre los equipos tecnológicos para priorizar los recursos críticos para la empresa y aplicar rápidamente aprendizajes para mantenerse al día con la evolución del atacante.

Disciplinas de estrategia técnica

Discipline Acción
Acceso e identidades Implemente la gestión de accesos privilegiados basada en los principios de acceso justo a tiempo y acceso mínimo necesario.

Protección de cuentas administrativas con credenciales resistentes a suplantación de identidad y supervisión mejorada

Asegúrese de que los sistemas críticos requieren autenticación sólida y aplican el acceso con privilegios mínimos.

Establezca una visibilidad clara de quién tiene acceso con privilegios a los recursos críticos.
Seguridad de la infraestructura Proteja y supervise estrechamente la infraestructura que hospeda datos y aplicaciones empresariales críticas.

Implemente la segmentación de red para aislar los recursos de alto valor.

Implemente el registro mejorado y la detección de anomalías para el acceso con privilegios a la infraestructura crítica.

Establezca líneas base seguras y administración de configuración para sistemas críticos.
Seguridad de desarrollo Priorice las pruebas de seguridad y el modelado de amenazas para las aplicaciones que procesan o acceden a datos empresariales críticos.

Implemente prácticas de desarrollo seguras y seguridad de la cadena de suministro para aplicaciones críticas para la empresa.

Establezca controles de nivel de aplicación para proteger los datos confidenciales y evitar el acceso no autorizado.
Seguridad de datos Clasifique y etiquete los datos empresariales críticos para habilitar los controles de protección adecuados.

Implemente la prevención de pérdida de datos, el cifrado y los controles de acceso alineados con la criticidad de los datos.

3. Supervise los patrones de acceso a datos inusuales y la posible filtración de información de alto valor.
Seguridad de OT e IoT Identifique los sistemas IoT y OT críticos para la empresa o que puedan afectar a la seguridad física.

Implemente la segmentación de red y la supervisión mejorada para estos sistemas.

Proteja el acceso con privilegios a las plataformas de administración de tecnología operativa.

Disciplinas operativas

Discipline Acción
SecOps Priorice la supervisión y la respuesta para los recursos críticos y el acceso con privilegios.

Implemente la detección y la búsqueda de amenazas mejoradas para ataques dirigidos a sistemas de alto valor.

Establezca procedimientos de respuesta a incidentes acelerados para infracciones relacionadas con recursos críticos.

Use la inteligencia sobre amenazas para anticipar ataques a objetivos valiosos.
Administración de la posición de seguridad Evalúe continuamente la posición de seguridad de los recursos críticos y las rutas de acceso con privilegios.

Priorice la corrección de vulnerabilidades en función de la importancia de los recursos y el impacto empresarial.

Supervise el cumplimiento de las líneas base de seguridad para sistemas de alto valor.

Realice un seguimiento e informe sobre el estado de seguridad de los recursos críticos para la empresa para el liderazgo.

Pilares tecnológicos necesarios

Los pilares tecnológicos representan las principales funcionalidades de seguridad Microsoft que admiten este escenario empresarial.

Pilar Purview Entra
Identity Microsoft Purview se integra con el acceso condicional para aplicar controles de acceso basados en identidades en datos confidenciales mediante etiquetas de confidencialidad y directivas de prevención de pérdida de datos. Microsoft Entra proporciona acceso condicional y gobernanza de identidades para asegurarse de que solo los usuarios y servicios autorizados puedan acceder a datos confidenciales.
Puntos finales Microsoft Purview DLP de punto de conexión amplía las directivas de protección de datos a los puntos de conexión, evitando transferencias de datos no autorizadas y garantizando que la información confidencial permanezca protegida en los dispositivos. Microsoft Entra aplica controles de acceso basados en dispositivos, lo que garantiza que solo los dispositivos compatibles y de confianza puedan acceder a los datos protegidos.
Redes Microsoft Purview supervisa el movimiento de datos a través de los límites de red e se integra con las herramientas de seguridad de red para detectar y evitar la filtración de datos. Microsoft Entra aplica las condiciones de acceso basadas en red y ubicación a través de directivas de acceso condicional.
Aplicaciones Microsoft Purview aplica etiquetas de confidencialidad y directivas DLP en aplicaciones Microsoft 365, aplicaciones SaaS y recursos compartidos de archivos locales para garantizar una protección de datos coherente. Microsoft Entra controla el acceso a las aplicaciones mediante el inicio de sesión único (SSO), el registro de aplicaciones y las directivas de acceso.
Datos Microsoft Purview proporciona las funcionalidades principales de seguridad de datos, como el etiquetado de confidencialidad, la clasificación de datos, la prevención de pérdida de datos, las barreras de información y la administración de registros. Microsoft Entra aplica decisiones de acceso mediante RBAC, Privileged Identity Management (PIM) y acceso Just-In-Time para las operaciones confidenciales.
Infraestructura Microsoft Purview amplía la gobernanza y la protección de datos a la infraestructura en la nube mediante la integración con servicios de Azure, entornos multinube y almacenes de datos locales. Microsoft Entra rige el acceso administrativo a los recursos en la nube a través de asignaciones de roles, revisiones de acceso y protecciones de roles con privilegios.
INTELIGENCIA ARTIFICIAL Microsoft Purview proporciona funcionalidades de seguridad y gobernanza de inteligencia artificial, como AI Hub para obtener visibilidad sobre el uso de la inteligencia artificial, las etiquetas de confidencialidad para el contenido generado por ia y los controles de cumplimiento para Copilot y otros servicios de inteligencia artificial. Microsoft Entra protege el acceso a los servicios de inteligencia artificial aplicando la comprobación de identidades, las directivas de acceso y la gobernanza sobre quién puede acceder a las cargas de trabajo de inteligencia artificial y configurarla.

Pasos siguientes

Obtenga información sobre cómo proteger el acceso con privilegios.