Prácticas recomendadas de DSPM para la seguridad de Microsoft 365 y Salesforce

Resumen rápido
  • DSPM identifica dónde se encuentran los datos confidenciales en M365 y Salesforce, y a continuación prioriza las exposiciones de mayor riesgo.
  • La visibilidad continua es más eficaz que las auditorías puntuales: en el SaaS, la configuración y los permisos cambian a diario.
  • El DSPM complementa al IAM, al DLP, al CASB y al SSE al añadir la capa de contexto de datos que faltaba.
  • Los indicadores de éxito deben combinar la reducción de riesgos, la eficiencia operativa y el fomento de la colaboración.
  • Dé prioridad a las soluciones que ofrezcan un análisis exhaustivo, una clasificación precisa y una evaluación de riesgos útil.
  • La visibilidad continua permite responder con mayor rapidez a los nuevos riesgos a medida que cambian los patrones de colaboración.
  • La integración con las herramientas de seguridad existentes garantiza que los resultados del DSPM se traduzcan en una reducción concreta del riesgo.
  • Mida tanto la reducción de la exposición como el tiempo necesario para la remediación, a fin de hacer un seguimiento de la mejora operativa real.
  • La evaluación periódica de la eficacia de la gestión de proyectos digital (DSPM) ayuda a las organizaciones a adaptarse a los patrones de colaboración en constante evolución.

La exposición de datos en el ámbito del SaaS no es consecuencia de una única configuración errónea o de un incidente de seguridad, sino que surge de la compleja interacción entre la proliferación de datos confidenciales, los ajustes predeterminados que permiten un intercambio excesivamente permisivo, las necesidades de colaboración externa, las identidades de usuarios invitados y la visibilidad limitada en plataformas críticas para el negocio, como Microsoft 365 y Salesforce.

Aunque estas plataformas ofrecen controles de seguridad nativos, funcionan de forma aislada y exigen que los administradores sepan de antemano dónde se encuentran los datos confidenciales para poder gestionarlos de manera eficaz. Este reto ha convertido a las soluciones de seguridad centradas en los datos en componentes esenciales de las estrategias de seguridad empresarial, sobre todo ahora que las organizaciones reconocen la necesidad de contar con una visibilidad completa de su creciente presencia en el ámbito del SaaS.

Los patrones de exposición en Microsoft 365 y Salesforce incluyen el intercambio excesivo de archivos, el acceso de usuarios invitados, conjuntos de permisos demasiado amplios y la colaboración externa no gestionada. Los controles nativos de la plataforma resultan útiles, pero funcionan aplicación por aplicación y dependen del conocimiento previo de la ubicación de los datos confidenciales.

Los enfoques tradicionales, como las auditorías manuales, las soluciones DLP independientes y las CASB, presentan lagunas de contexto que dificultan una priorización eficaz de los riesgos. La gestión de la postura de seguridad de los datos (DSPM) ofrece detección, clasificación, análisis de exposición y priorización de riesgos continuos en todos los almacenes de datos SaaS, lo que permite subsanar las deficiencias de visibilidad a las que se enfrentan los equipos de seguridad de las empresas en los entornos colaborativos actuales.

Para reducir eficazmente la exposición de los datos en el ámbito del SaaS, es necesario encontrar un equilibrio entre los controles de seguridad y las necesidades de colaboración empresarial. El DSPM funciona mejor como parte de una estrategia más amplia de seguridad de los datos que incluya la gestión de identidades, los controles de acceso y la aplicación de políticas.

Las plataformas SaaS dan prioridad a las funciones de colaboración, lo que puede plantear retos de gobernanza a los equipos de seguridad. Tanto Microsoft 365 como Salesforce ofrecen amplias capacidades de intercambio que pueden exponer datos confidenciales más allá de los límites previstos.

Flujo de trabajo de DSPM en cinco pasos que muestra cómo la gestión del estado de seguridad de los datos detecta, clasifica, asigna accesos, prioriza riesgos y corrige la exposición de datos en entornos SaaS

Comprensión de los patrones de exposición de datos en el modelo SaaS

En Microsoft 365, la colaboración externa se habilita a través de varios mecanismos de uso compartido. Microsoft SharePoint admite modelos de acceso externo configurables, entre los que se incluyen «Cualquiera», «Invitados nuevos y existentes» e «Invitados existentes», en función de las políticas a nivel de inquilino. Microsoft OneDrive permite compartir archivos mediante enlaces de acceso anónimo que pueden no requerir autenticación. Además, la colaboración en Microsoft Teams puede ampliar el acceso de los usuarios externos a conversaciones compartidas, documentos vinculados y contenido asociado, dependiendo de los controles de inquilino y de uso compartido configurados.

Estas opciones de intercambio facilitan la colaboración empresarial legítima, pero crean una superficie de exposición que se extiende mucho más allá del perímetro de la red corporativa.

Los usuarios invitados constituyen otro vector de riesgo importante en los entornos de Microsoft 365. Las cuentas de invitado pueden mantenerse activas más allá de su ciclo de vida previsto si las organizaciones no revisan periódicamente los accesos externos. En función de las pertenencias a grupos y de la configuración de uso compartido a nivel de sitio, los usuarios invitados pueden obtener un acceso más amplio del que los administradores tenían previsto.

Puede resultar difícil gestionar de forma coherente el uso compartido en OneDrive, ya que las decisiones al respecto suelen tomarse a nivel de cada usuario. Los empleados pueden compartir documentos confidenciales con terceros mediante enlaces anónimos. El uso compartido mediante enlaces anónimos puede reducir la visibilidad basada en la identidad en comparación con los métodos de uso compartido autenticados.

A diferencia del intercambio por correo electrónico, que genera registros de auditoría, los enlaces anónimos de OneDrive ofrecen una visibilidad limitada sobre quién ha accedido realmente al contenido compartido.

Salesforce plantea retos igualmente complejos en materia de exposición de datos debido a su arquitectura de control de acceso altamente flexible. Unas reglas de uso compartido configuradas de forma demasiado amplia pueden otorgar un acceso generalizado a los registros coincidentes, lo que aumenta considerablemente el riesgo de exposición. Con el tiempo, la acumulación de objetos personalizados, campos, conjuntos de permisos y configuraciones de roles puede crear vías de acceso a los datos no deseadas que ya no se ajustan a los requisitos actuales de negocio, gobernanza o principio del privilegio mínimo.

El acceso de usuarios invitados y las aplicaciones de terceros conectadas pueden ampliar aún más la superficie de exposición potencial en Salesforce. Los campos y objetos personalizados de Salesforce añaden complejidad adicional, ya que pueden contener datos confidenciales que no están cubiertos por las políticas de gobernanza estándar.

Por ejemplo, es posible que la información confidencial almacenada en campos personalizados no se gestione con la misma coherencia que los datos de los registros estándar si no se revisan cuidadosamente los controles de clasificación y acceso. Las aplicaciones conectadas pueden acumularse con el tiempo, y algunas de ellas pueden seguir conservando amplios permisos de acceso a los datos incluso después de que haya finalizado su finalidad empresarial original.

La colaboración externa en Salesforce puede incluir casos de uso relacionados con socios, clientes o integraciones, y cada uno de ellos debe revisarse para garantizar el principio del «privilegio mínimo». Si los controles de acceso se definen con un alcance demasiado amplio, los usuarios externos podrían acceder a más registros u objetos de los necesarios.

Repercusiones en el negocio y consideraciones sobre los costes

El impacto empresarial de estos patrones de exposición va más allá de los riesgos de incumplimiento normativo. Cuando los datos confidenciales son de fácil acceso, las organizaciones se enfrentan a un mayor riesgo de robo de propiedad intelectual, desventaja competitiva, sanciones normativas y daño a su reputación.

El informe «Cost of a Data Breach Report 2025» de IBM reveló que el coste medio mundial de una filtración de datos ascendió a 4,44 millones de dólares estadounidenses.

Limitaciones de los enfoques tradicionales

Las auditorías manuales de la exposición de datos en modelos SaaS se enfrentan a retos fundamentales de escalabilidad. Los entornos de Microsoft 365 de gran tamaño pueden contener un número muy elevado de archivos repartidos entre SharePoint, OneDrive y Teams, con permisos de uso compartido que pueden cambiar con frecuencia a medida que los usuarios colaboran en proyectos. Los entornos de Salesforce de gran tamaño también pueden resultar difíciles de revisar manualmente, ya que pueden incluir numerosos registros, objetos personalizados, usuarios y permisos en varios niveles.

Diagrama de las capacidades de DSPM para entornos SaaS que muestra ocho funciones principales, desde la detección hasta la asignación de cumplimiento normativo, con Microsoft 365 y Salesforce como fuentes de datos

Tradicional Data Loss Prevention (DLP) ayudan a identificar el contenido confidencial, pero no fueron diseñadas para ofrecer una visibilidad completa del estado de exposición de los datos. Las soluciones DLP destacan en la detección y el bloqueo de las infracciones de las políticas en el momento en que se producen. Sin embargo, las soluciones DLP no proporcionan una visibilidad continua sobre dónde se encuentran actualmente los datos confidenciales, cómo se comparten, quién tiene acceso a ellos o qué medidas correctivas reducirían la exposición de la forma más eficaz.

Las soluciones CASB aportan valiosas capacidades de visibilidad y control para entornos SaaS, pero suelen centrarse en el comportamiento de los usuarios, el acceso a las aplicaciones y la aplicación de políticas, en lugar de en una gestión integral de la seguridad de los datos. Las soluciones CASB pueden identificar actividades de riesgo por parte de los usuarios, aplicar controles de acceso y evitar el intercambio no autorizado de datos. Sin embargo, es posible que no ofrezcan una visibilidad completa de la exposición de los datos existente en todos los archivos, registros y configuraciones de intercambio.

La fragmentación de estos enfoques tradicionales plantea retos operativos. Las alertas de DLP se centran en las infracciones de las políticas, las alertas de CASB se centran en el comportamiento de los usuarios y las auditorías manuales ofrecen instantáneas estáticas de los problemas de configuración. Los enfoques tradicionales suelen carecer del contexto empresarial necesario para una priorización eficaz de los riesgos.

Cómo DSPM transforma la seguridad de los datos en el ámbito del SaaS

El DSPM cambia las reglas del juego al detectar continuamente dónde se encuentran los datos confidenciales, cómo están expuestos y qué medidas correctivas reducirán el riesgo con mayor rapidez. Un programa de DSPM sólido identifica los datos confidenciales en Microsoft 365 y Salesforce sin que los equipos de seguridad tengan que inspeccionar manualmente cada archivo o registro.

Infografía que ilustra cinco patrones habituales de exposición de datos en el SaaS: proliferación de datos confidenciales, intercambio con terceros, accesos de invitados caducados, permisos excesivos y aplicaciones conectadas

Clasifica los datos en función del contenido y el contexto, y a continuación evalúa las vías de exposición que hacen que dichos datos supongan un riesgo. Entre ellas se incluyen los enlaces públicos, el acceso de invitados, las reglas de uso compartido excesivamente permisivas y los derechos de acceso caducados. Una vez identificadas las exposiciones, DSPM puede dar prioridad a los riesgos más importantes, en lugar de abrumar a los equipos con una larga lista de hallazgos de escaso valor.

En la práctica, esto significa que los equipos de seguridad pueden centrarse en los datos que más importan, y no solo en aquellos que han activado una alerta. Este enfoque centrado en los datos supone un cambio fundamental, pasando de una supervisión de seguridad reactiva a una gestión proactiva de la protección de datos.

Funcionalidades clave de DSPM para entornos SaaS

Es fundamental que la cobertura abarque tanto los datos estructurados como los no estructurados. Las capacidades de priorización de riesgos deben ir más allá de una simple puntuación de sensibilidad. Las directrices de corrección deben ofrecer recomendaciones específicas y prácticas. Las capacidades de integración con los flujos de trabajo de seguridad existentes garantizan que se pueda actuar de manera eficaz sobre los resultados del DSPM.

Las funciones de mapeo de políticas ayudan a las organizaciones a relacionar los resultados de la evaluación de la exposición de datos con los requisitos de cumplimiento pertinentes. La escalabilidad y el rendimiento son factores de gran importancia para las implementaciones empresariales con grandes entornos de datos de Microsoft 365 y Salesforce.

Para las organizaciones con requisitos de gobernanza estrictos, la flexibilidad de implementación y la compatibilidad con la residencia de datos pueden constituir criterios de evaluación importantes.

Estrategia de implementación

Una evaluación práctica de la gestión de la seguridad de los datos empresariales (DSPM) debe comenzar por los datos empresariales de mayor riesgo y las vías de colaboración que los exponen con mayor frecuencia. Empiece por los entornos SaaS que almacenan sus datos empresariales más sensibles y que admiten un mayor nivel de colaboración externa, entre los que suelen figurar Microsoft 365 y Salesforce.

Empiece por las fuentes de datos de alto valor que plantean un mayor riesgo empresarial. Ponga a prueba las capacidades de la plataforma DSPM en un entorno controlado. Establezca métricas y criterios de éxito. Utilice esas métricas para determinar si la plataforma puede ayudar a reducir la exposición sin obstaculizar la colaboración legítima.

La gestión de la seguridad de los datos (DSPM) resulta más eficaz cuando complementa, en lugar de sustituir, los controles de seguridad existentes. La gestión de identidades y accesos sigue determinando quién debe tener acceso. La prevención de fugas de datos (DLP) sigue bloqueando o alertando sobre transferencias de riesgo. Las soluciones CASB y SSE siguen contribuyendo a hacer cumplir las políticas y a supervisar la actividad de SaaS.

DSPM aporta la capa de contexto que faltaba y que ayuda a los equipos de seguridad a obtener una visión completa de los riesgos. Esa mayor visibilidad es lo que hace que la seguridad de los datos SaaS resulte más fácil de gestionar en entornos en los que la colaboración es constante y los permisos cambian rápidamente.

A medida que las organizaciones reconocen el valor estratégico de una visibilidad integral de los datos, los líderes en security service edge han comenzado a integrar capacidades de gestión de protección de datos (DSPM) directamente en sus arquitecturas de seguridad unificadas, lo que proporciona a los clientes empresariales una protección de datos sin fisuras en todo su ecosistema SaaS.

Preguntas frecuentes

Las soluciones DSPM identifican una amplia gama de tipos de datos confidenciales, tanto en formatos estructurados como no estructurados. Son capaces de detectar datos confidenciales en campos estándar y personalizados, así como en contenidos colaborativos y archivos asociados, en función de la cobertura de la plataforma. El proceso de detección va más allá de la simple comparación de patrones para comprender el contexto empresarial y las relaciones entre los datos.
Las soluciones DSPM utilizan una puntuación de riesgo multifactorial. A la hora de establecer prioridades, suelen tenerse en cuenta factores como la sensibilidad de los datos, el alcance de la exposición, el contexto empresarial y el impacto en el cumplimiento normativo. Un informe de Salesforce que contenga datos financieros de clientes y se comparta con socios externos recibiría una prioridad mayor que un documento interno de bajo riesgo.
Las plataformas modernas de gestión de políticas de seguridad de datos (DSPM) suelen estar diseñadas para complementar los controles existentes de Microsoft 365, como el etiquetado, los permisos y las configuraciones de cumplimiento normativo. En el caso de Salesforce, la DSPM se posiciona generalmente como un complemento de las configuraciones existentes de control de acceso y uso compartido.
A medida que cambian los ajustes de uso compartido y las configuraciones de acceso, el DSPM tiene por objeto reevaluar la situación de exposición de forma continua. Esta visibilidad constante ayuda a los equipos de seguridad a mantener una visión más actualizada de la exposición de los datos a medida que evoluciona la colaboración.
En el caso de Microsoft 365, las recomendaciones podrían incluir restringir los enlaces de uso compartido anónimo para exigir la autenticación, eliminar a los usuarios invitados inactivos, aplicar etiquetas de confidencialidad adecuadas o modificar los permisos de uso compartido de los sitios de SharePoint. En el caso de Salesforce, las recomendaciones podrían incluir perfeccionar las reglas de uso compartido, ajustar los conjuntos de permisos e implementar la seguridad a nivel de campo.
Las soluciones DSPM de nivel empresarial suelen estar diseñadas para entornos SaaS a gran escala que abarcan numerosos archivos, registros y usuarios. Los proveedores suelen hacer hincapié en enfoques arquitectónicos destinados a facilitar la detección y el análisis escalables en entornos de gran tamaño. Las funciones de escalabilidad pueden incluir controles para la priorización y la programación operativa, dependiendo de la plataforma.
Las plataformas DSPM suelen ofrecer compatibilidad integrada con los principales marcos normativos, entre los que se incluyen el RGPD, la CCPA, la HIPAA, la ley SOX, la norma PCI DSS y otros.
Las organizaciones suelen esperar obtener los primeros resultados del análisis de descubrimiento en las primeras fases de la implementación, aunque el tiempo necesario para alcanzar una visibilidad básica depende del tamaño y la complejidad del entorno.
Los requisitos operativos varían según la plataforma, pero los equipos suelen revisar periódicamente la configuración de prioridades, los flujos de trabajo de corrección y las políticas de detección.
Las soluciones avanzadas de DSPM incluyen capacidades de reconocimiento del contexto empresarial y de reducción de falsos positivos. Algunas plataformas pueden admitir el ajuste de flujos de trabajo y reglas contextuales para reducir las alertas innecesarias. Las organizaciones pueden utilizar flujos de trabajo de aprobación o de excepciones para documentar el intercambio justificado de información y reducir la fatiga por alertas. ¿Está listo para mejorar su postura de seguridad de datos en el SaaS? Descubra cómo la solución DSPM Skyhigh Security puede ayudarle a obtener una visibilidad completa de Microsoft 365 y Salesforce, priorizar las vulnerabilidades más críticas y reducir el riesgo sin interrumpir la colaboración empresarial. Póngase en contacto con nosotros hoy mismo para solicitar una demostración personalizada.
Proteja sus datos en cualquier lugar
Skyhigh Security una protección de datos unificada con soluciones líderes en el sector de DLP, CASB y DSPM, todo ello en una única plataforma SSE convergente.
Descubra cómo Skyhigh Security ayudarle
Descubra cómo Skyhigh Security sus datos confidenciales en la nube, en la web y en aplicaciones privadas.
Solicitar una demostración
Prácticas recomendadas de DSPM para la seguridad de Microsoft 365 y Salesforce 0 % leído