Prácticas recomendadas de DSPM para la seguridad de Microsoft 365 y Salesforce
- DSPM identifica dónde se encuentran los datos confidenciales en M365 y Salesforce, y a continuación prioriza las exposiciones de mayor riesgo.
- La visibilidad continua es más eficaz que las auditorías puntuales: en el SaaS, la configuración y los permisos cambian a diario.
- El DSPM complementa al IAM, al DLP, al CASB y al SSE al añadir la capa de contexto de datos que faltaba.
- Los indicadores de éxito deben combinar la reducción de riesgos, la eficiencia operativa y el fomento de la colaboración.
- Dé prioridad a las soluciones que ofrezcan un análisis exhaustivo, una clasificación precisa y una evaluación de riesgos útil.
- La visibilidad continua permite responder con mayor rapidez a los nuevos riesgos a medida que cambian los patrones de colaboración.
- La integración con las herramientas de seguridad existentes garantiza que los resultados del DSPM se traduzcan en una reducción concreta del riesgo.
- Mida tanto la reducción de la exposición como el tiempo necesario para la remediación, a fin de hacer un seguimiento de la mejora operativa real.
- La evaluación periódica de la eficacia de la gestión de proyectos digital (DSPM) ayuda a las organizaciones a adaptarse a los patrones de colaboración en constante evolución.
La exposición de datos en el ámbito del SaaS no es consecuencia de una única configuración errónea o de un incidente de seguridad, sino que surge de la compleja interacción entre la proliferación de datos confidenciales, los ajustes predeterminados que permiten un intercambio excesivamente permisivo, las necesidades de colaboración externa, las identidades de usuarios invitados y la visibilidad limitada en plataformas críticas para el negocio, como Microsoft 365 y Salesforce.
Aunque estas plataformas ofrecen controles de seguridad nativos, funcionan de forma aislada y exigen que los administradores sepan de antemano dónde se encuentran los datos confidenciales para poder gestionarlos de manera eficaz. Este reto ha convertido a las soluciones de seguridad centradas en los datos en componentes esenciales de las estrategias de seguridad empresarial, sobre todo ahora que las organizaciones reconocen la necesidad de contar con una visibilidad completa de su creciente presencia en el ámbito del SaaS.
Los patrones de exposición en Microsoft 365 y Salesforce incluyen el intercambio excesivo de archivos, el acceso de usuarios invitados, conjuntos de permisos demasiado amplios y la colaboración externa no gestionada. Los controles nativos de la plataforma resultan útiles, pero funcionan aplicación por aplicación y dependen del conocimiento previo de la ubicación de los datos confidenciales.
Los enfoques tradicionales, como las auditorías manuales, las soluciones DLP independientes y las CASB, presentan lagunas de contexto que dificultan una priorización eficaz de los riesgos. La gestión de la postura de seguridad de los datos (DSPM) ofrece detección, clasificación, análisis de exposición y priorización de riesgos continuos en todos los almacenes de datos SaaS, lo que permite subsanar las deficiencias de visibilidad a las que se enfrentan los equipos de seguridad de las empresas en los entornos colaborativos actuales.
Para reducir eficazmente la exposición de los datos en el ámbito del SaaS, es necesario encontrar un equilibrio entre los controles de seguridad y las necesidades de colaboración empresarial. El DSPM funciona mejor como parte de una estrategia más amplia de seguridad de los datos que incluya la gestión de identidades, los controles de acceso y la aplicación de políticas.
Las plataformas SaaS dan prioridad a las funciones de colaboración, lo que puede plantear retos de gobernanza a los equipos de seguridad. Tanto Microsoft 365 como Salesforce ofrecen amplias capacidades de intercambio que pueden exponer datos confidenciales más allá de los límites previstos.

Comprensión de los patrones de exposición de datos en el modelo SaaS
En Microsoft 365, la colaboración externa se habilita a través de varios mecanismos de uso compartido. Microsoft SharePoint admite modelos de acceso externo configurables, entre los que se incluyen «Cualquiera», «Invitados nuevos y existentes» e «Invitados existentes», en función de las políticas a nivel de inquilino. Microsoft OneDrive permite compartir archivos mediante enlaces de acceso anónimo que pueden no requerir autenticación. Además, la colaboración en Microsoft Teams puede ampliar el acceso de los usuarios externos a conversaciones compartidas, documentos vinculados y contenido asociado, dependiendo de los controles de inquilino y de uso compartido configurados.
Estas opciones de intercambio facilitan la colaboración empresarial legítima, pero crean una superficie de exposición que se extiende mucho más allá del perímetro de la red corporativa.
Los usuarios invitados constituyen otro vector de riesgo importante en los entornos de Microsoft 365. Las cuentas de invitado pueden mantenerse activas más allá de su ciclo de vida previsto si las organizaciones no revisan periódicamente los accesos externos. En función de las pertenencias a grupos y de la configuración de uso compartido a nivel de sitio, los usuarios invitados pueden obtener un acceso más amplio del que los administradores tenían previsto.
Puede resultar difícil gestionar de forma coherente el uso compartido en OneDrive, ya que las decisiones al respecto suelen tomarse a nivel de cada usuario. Los empleados pueden compartir documentos confidenciales con terceros mediante enlaces anónimos. El uso compartido mediante enlaces anónimos puede reducir la visibilidad basada en la identidad en comparación con los métodos de uso compartido autenticados.
A diferencia del intercambio por correo electrónico, que genera registros de auditoría, los enlaces anónimos de OneDrive ofrecen una visibilidad limitada sobre quién ha accedido realmente al contenido compartido.
Salesforce plantea retos igualmente complejos en materia de exposición de datos debido a su arquitectura de control de acceso altamente flexible. Unas reglas de uso compartido configuradas de forma demasiado amplia pueden otorgar un acceso generalizado a los registros coincidentes, lo que aumenta considerablemente el riesgo de exposición. Con el tiempo, la acumulación de objetos personalizados, campos, conjuntos de permisos y configuraciones de roles puede crear vías de acceso a los datos no deseadas que ya no se ajustan a los requisitos actuales de negocio, gobernanza o principio del privilegio mínimo.
El acceso de usuarios invitados y las aplicaciones de terceros conectadas pueden ampliar aún más la superficie de exposición potencial en Salesforce. Los campos y objetos personalizados de Salesforce añaden complejidad adicional, ya que pueden contener datos confidenciales que no están cubiertos por las políticas de gobernanza estándar.
Por ejemplo, es posible que la información confidencial almacenada en campos personalizados no se gestione con la misma coherencia que los datos de los registros estándar si no se revisan cuidadosamente los controles de clasificación y acceso. Las aplicaciones conectadas pueden acumularse con el tiempo, y algunas de ellas pueden seguir conservando amplios permisos de acceso a los datos incluso después de que haya finalizado su finalidad empresarial original.
La colaboración externa en Salesforce puede incluir casos de uso relacionados con socios, clientes o integraciones, y cada uno de ellos debe revisarse para garantizar el principio del «privilegio mínimo». Si los controles de acceso se definen con un alcance demasiado amplio, los usuarios externos podrían acceder a más registros u objetos de los necesarios.
Repercusiones en el negocio y consideraciones sobre los costes
El impacto empresarial de estos patrones de exposición va más allá de los riesgos de incumplimiento normativo. Cuando los datos confidenciales son de fácil acceso, las organizaciones se enfrentan a un mayor riesgo de robo de propiedad intelectual, desventaja competitiva, sanciones normativas y daño a su reputación.
El informe «Cost of a Data Breach Report 2025» de IBM reveló que el coste medio mundial de una filtración de datos ascendió a 4,44 millones de dólares estadounidenses.
Limitaciones de los enfoques tradicionales
Las auditorías manuales de la exposición de datos en modelos SaaS se enfrentan a retos fundamentales de escalabilidad. Los entornos de Microsoft 365 de gran tamaño pueden contener un número muy elevado de archivos repartidos entre SharePoint, OneDrive y Teams, con permisos de uso compartido que pueden cambiar con frecuencia a medida que los usuarios colaboran en proyectos. Los entornos de Salesforce de gran tamaño también pueden resultar difíciles de revisar manualmente, ya que pueden incluir numerosos registros, objetos personalizados, usuarios y permisos en varios niveles.

Tradicional Data Loss Prevention (DLP) ayudan a identificar el contenido confidencial, pero no fueron diseñadas para ofrecer una visibilidad completa del estado de exposición de los datos. Las soluciones DLP destacan en la detección y el bloqueo de las infracciones de las políticas en el momento en que se producen. Sin embargo, las soluciones DLP no proporcionan una visibilidad continua sobre dónde se encuentran actualmente los datos confidenciales, cómo se comparten, quién tiene acceso a ellos o qué medidas correctivas reducirían la exposición de la forma más eficaz.
Las soluciones CASB aportan valiosas capacidades de visibilidad y control para entornos SaaS, pero suelen centrarse en el comportamiento de los usuarios, el acceso a las aplicaciones y la aplicación de políticas, en lugar de en una gestión integral de la seguridad de los datos. Las soluciones CASB pueden identificar actividades de riesgo por parte de los usuarios, aplicar controles de acceso y evitar el intercambio no autorizado de datos. Sin embargo, es posible que no ofrezcan una visibilidad completa de la exposición de los datos existente en todos los archivos, registros y configuraciones de intercambio.
La fragmentación de estos enfoques tradicionales plantea retos operativos. Las alertas de DLP se centran en las infracciones de las políticas, las alertas de CASB se centran en el comportamiento de los usuarios y las auditorías manuales ofrecen instantáneas estáticas de los problemas de configuración. Los enfoques tradicionales suelen carecer del contexto empresarial necesario para una priorización eficaz de los riesgos.
Cómo DSPM transforma la seguridad de los datos en el ámbito del SaaS
El DSPM cambia las reglas del juego al detectar continuamente dónde se encuentran los datos confidenciales, cómo están expuestos y qué medidas correctivas reducirán el riesgo con mayor rapidez. Un programa de DSPM sólido identifica los datos confidenciales en Microsoft 365 y Salesforce sin que los equipos de seguridad tengan que inspeccionar manualmente cada archivo o registro.

Clasifica los datos en función del contenido y el contexto, y a continuación evalúa las vías de exposición que hacen que dichos datos supongan un riesgo. Entre ellas se incluyen los enlaces públicos, el acceso de invitados, las reglas de uso compartido excesivamente permisivas y los derechos de acceso caducados. Una vez identificadas las exposiciones, DSPM puede dar prioridad a los riesgos más importantes, en lugar de abrumar a los equipos con una larga lista de hallazgos de escaso valor.
En la práctica, esto significa que los equipos de seguridad pueden centrarse en los datos que más importan, y no solo en aquellos que han activado una alerta. Este enfoque centrado en los datos supone un cambio fundamental, pasando de una supervisión de seguridad reactiva a una gestión proactiva de la protección de datos.
Funcionalidades clave de DSPM para entornos SaaS
Es fundamental que la cobertura abarque tanto los datos estructurados como los no estructurados. Las capacidades de priorización de riesgos deben ir más allá de una simple puntuación de sensibilidad. Las directrices de corrección deben ofrecer recomendaciones específicas y prácticas. Las capacidades de integración con los flujos de trabajo de seguridad existentes garantizan que se pueda actuar de manera eficaz sobre los resultados del DSPM.
Las funciones de mapeo de políticas ayudan a las organizaciones a relacionar los resultados de la evaluación de la exposición de datos con los requisitos de cumplimiento pertinentes. La escalabilidad y el rendimiento son factores de gran importancia para las implementaciones empresariales con grandes entornos de datos de Microsoft 365 y Salesforce.
Para las organizaciones con requisitos de gobernanza estrictos, la flexibilidad de implementación y la compatibilidad con la residencia de datos pueden constituir criterios de evaluación importantes.
Estrategia de implementación
Una evaluación práctica de la gestión de la seguridad de los datos empresariales (DSPM) debe comenzar por los datos empresariales de mayor riesgo y las vías de colaboración que los exponen con mayor frecuencia. Empiece por los entornos SaaS que almacenan sus datos empresariales más sensibles y que admiten un mayor nivel de colaboración externa, entre los que suelen figurar Microsoft 365 y Salesforce.
Empiece por las fuentes de datos de alto valor que plantean un mayor riesgo empresarial. Ponga a prueba las capacidades de la plataforma DSPM en un entorno controlado. Establezca métricas y criterios de éxito. Utilice esas métricas para determinar si la plataforma puede ayudar a reducir la exposición sin obstaculizar la colaboración legítima.
La gestión de la seguridad de los datos (DSPM) resulta más eficaz cuando complementa, en lugar de sustituir, los controles de seguridad existentes. La gestión de identidades y accesos sigue determinando quién debe tener acceso. La prevención de fugas de datos (DLP) sigue bloqueando o alertando sobre transferencias de riesgo. Las soluciones CASB y SSE siguen contribuyendo a hacer cumplir las políticas y a supervisar la actividad de SaaS.
DSPM aporta la capa de contexto que faltaba y que ayuda a los equipos de seguridad a obtener una visión completa de los riesgos. Esa mayor visibilidad es lo que hace que la seguridad de los datos SaaS resulte más fácil de gestionar en entornos en los que la colaboración es constante y los permisos cambian rápidamente.
A medida que las organizaciones reconocen el valor estratégico de una visibilidad integral de los datos, los líderes en security service edge han comenzado a integrar capacidades de gestión de protección de datos (DSPM) directamente en sus arquitecturas de seguridad unificadas, lo que proporciona a los clientes empresariales una protección de datos sin fisuras en todo su ecosistema SaaS.