A medida que las organizaciones adoptan cada vez más arquitecturas multi-nube y de nube híbrida, están migrando grandes volúmenes de datos a la nube. Esta expansión de la superficie de ataque tiene profundas implicaciones para su postura de seguridad, dando paso a nuevas vulnerabilidades, una visibilidad reducida y una mayor complejidad que se traducen en brechas de seguridad.
El paso a la nube o a las arquitecturas de los proveedores de servicios en la nube (CSP), impulsado por sus ventajas de escalabilidad y coste, pone al descubierto extensos depósitos de datos que contienen datos sensibles y críticos para el negocio, repartidos por varias nubes e incluso residiendo en almacenes de datos no gestionados. "A medida que los datos se almacenan, se accede a ellos y se procesan a través de diferentes arquitecturas de CSP que abarcan diferentes jurisdicciones geográficas, surgen complejos riesgos de residencia de datos, seguridad y privacidad". (Fuente: Gartner® Hype Cycle™ for Data Security, 2023).
El uso de múltiples herramientas de seguridad aisladas para rastrear, clasificar y proteger los datos almacenados en distintos entornos de nube ha aumentado la complejidad y los costes. Según Gartner, "(M)antener una seguridad de datos coherente es difícil porque muchos productos ofrecen herramientas de seguridad aisladas, utilizan una clasificación de datos propia, actúan sobre repositorios o pasos de procesamiento específicos y no se integran entre sí. Esto limita la capacidad de las organizaciones para identificar y desplegar controles de seguridad de los datos adecuados y coherentes, al tiempo que se equilibra la necesidad de acceder a los datos a lo largo de su ciclo de vida".
Gartner, en el Hype Cycle for Data 2023, incorpora varios aspectos importantes de la seguridad de los datos, como la gobernanza de la seguridad de los datos, la privacidad y el riesgo, el descubrimiento de datos, la categorización y clasificación de datos estructurados y no estructurados, el procesamiento de datos y el análisis a través de las capas de punto final, aplicación o almacenamiento, entre otros. Gartner menciona que es "importante buscar tecnologías que integren múltiples controles de seguridad para simplificar la orquestación de estos controles".
En el Hype Cycle for Data Security 2023, Gartner define la GDS como:
"La gestión de la postura de seguridad de los datos (DSPM) descubre datos previamente desconocidos en los proveedores de servicios en la nube (CSP) y categoriza y clasifica los datos estructurados y no estructurados. A medida que los datos proliferan rápidamente, DSPM analiza los mapas de datos y los flujos de datos para evaluar quién tiene acceso a los datos con el fin de determinar la postura de seguridad de los datos y la exposición a los riesgos de privacidad y seguridad. El DSPM constituye la base de una evaluación del riesgo de los datos (DRA) y de la evaluación de la aplicación de las políticas de gobernanza de la seguridad de los datos (DSG)".
Gartner, en el Hype Cycle for Data Security, 2023, afirma que la DSPM se encuentra todavía en sus primeras fases y que su adopción tendrá beneficios de transformación para las organizaciones. En nuestra opinión, se prevé que la GDS reconfigure las operaciones empresariales e impulse cambios sustanciales en todo el sector.
El objetivo de DSPM es ayudar a los equipos de seguridad identificando, reduciendo y remediando de forma proactiva los riesgos para la seguridad de los datos en la nube mediante el análisis de los datos sensibles, proporcionando visibilidad, control de acceso, flujo de datos e identificación de vulnerabilidades de la infraestructura, como errores y malas configuraciones. DSPM es una potente herramienta que ayuda a las organizaciones a proteger sus datos confidenciales frente a accesos no autorizados, independientemente de dónde estén almacenados en todos sus entornos híbridos y multicloud, incluidos los almacenes de datos no gestionados. DSPM también ayuda a las organizaciones a cumplir con las regulaciones de privacidad de datos, como GDPR e HIPAA. Entre los impulsores de DSPM se incluyen los datos en la sombra, los diferentes formatos de datos, el aumento de los requisitos normativos y las vulnerabilidades de la nube.
En resumen, DSPM capacita a los equipos de TI y de seguridad mejorando la visibilidad y clasificando los datos sensibles, aplicando el mínimo privilegio y la supervisión de la actividad de los usuarios, regulando y supervisando el uso de los datos sensibles, así como mitigando los riesgos de forma proactiva y abordando los incidentes relacionados con los datos.
DSPM proporciona a las organizaciones visibilidad y control sobre los datos confidenciales independientemente de dónde residan, lo que conlleva varios beneficios, como la aceleración de la detección y respuesta ante incidentes relacionados con los datos, la mitigación proactiva del riesgo de filtración de datos, la reducción del riesgo de amenazas internas, la mejora del cumplimiento de los requisitos normativos y la reducción de la fatiga por alertas con menos falsos positivos. DSPM consigue todo esto identificando las prácticas de uso compartido arriesgadas, los accesos no autorizados, los permisos inadecuados y el almacenamiento incorrecto de los datos, todo ello basado en el contexto de los datos.
Según un informe de Gartner® "Las soluciones de gestión de la postura de seguridad de los datos (DSPM) están evolucionando la capacidad de descubrir repositorios de datos desconocidos y de identificar si los datos que contienen están expuestos a riesgos de residencia, privacidad o seguridad de los datos". Gartner también esboza los pasos esenciales que deben seguir los responsables de la seguridad y la gestión de riesgos a la hora de evaluar e implantar las tecnologías DSPM. Esto se muestra a continuación.

Skyhigh Security's líder del sector Security Service Edge (SSE) ofrece una solución unificada de protección frente a la pérdida de datos (DLP), que salvaguarda sus datos en la web, la nube, el correo electrónico, las aplicaciones privadas y los puntos finales -cuando se accede desde cualquier ubicación, cualquier aplicación y cualquier dispositivo. La protección de los datos y de las amenazas se realiza en cada punto de control, lo que reduce los costes y la complejidad a la vez que simplifica la gestión, todo ello desde una única plataforma convergente. Los clientes de Skyhigh se embarcan en su viaje DSPM por:
Con Skyhigh SSE puede descubrir e identificar sus datos confidenciales -ya estén en uso, en reposo o en movimiento- en la nube, la web, las aplicaciones privadas, el correo electrónico y los puntos finales. Puede detectar y clasificar todos los datos sensibles -dispersos en varias nubes, en aplicaciones SaaS, aplicaciones privadas, correos electrónicos o puntos finales- en formatos estructurados y no estructurados, incluidas imágenes, texto, vídeos, capturas de pantalla y mucho más. Skyhigh SecurityGracias a las avanzadas tecnologías de la empresa, podrá identificar los datos confidenciales, incluidos los datos en la sombra, de forma rápida, precisa y eficaz. A continuación, sus datos se clasifican y categorizan en función de la priorización de riesgos, lo que garantiza la protección contra el acceso no autorizado y el uso indebido.

Skyhigh SSE le permite supervisar la actividad de sus usuarios y detectar actividades de riesgo en toda su organización, incluidos los servicios en la nube en la sombra. Supervisar y controlar el acceso de los usuarios a sus datos confidenciales le permite mantener el cumplimiento de los requisitos normativos como GDPR, PCIDSS, HIPAA y más, al tiempo que evita la exfiltración de datos cuando los usuarios acceden a aplicaciones web y servicios en la nube. Mejora la colaboración con los usuarios internos y externos al tiempo que garantiza que los datos sensibles no queden expuestos.

Más allá de la visibilidad y el control de sus datos sensibles, Skyhigh SSE le proporciona información sobre cómo se están utilizando sus datos, incluyendo qué datos se están compartiendo, quién está compartiendo estos datos y con quién. Obtiene información sobre el flujo de datos, incluidos los datos que se están cargando o descargando de sus aplicaciones privadas. Simplificamos sus esfuerzos forenses en la identificación de datos, en el modelo de responsabilidades compartidas con los proveedores de servicios en la nube, acotando la búsqueda en los registros de la nube y en las fuentes de retención de pruebas.

Skyhigh SSE mejora su postura de seguridad en la nube proporcionando una visibilidad continua de sus entornos SaaS y multi-nube, corrección automatizada de errores de configuración y acceso a una biblioteca de cumplimiento de las mejores prácticas. Skyhigh le ofrece una protección de datos coherente en sus entornos SaaS, IaaS y de aplicaciones privadas, identificando los riesgos ocultos de las configuraciones erróneas, las amenazas y las vulnerabilidades, todo ello gestionado desde una plataforma unificada. Skyhigh SSE reduce el número de falsos positivos y evita el intercambio no autorizado de datos de propiedad mediante la integración de análisis de entidades y comportamientos de usuarios (UEBA), filtrado de contenidos e información recopilada de los procesos de correo electrónico.

Como tecnología emergente, la DSPM se encuentra aún en sus primeras etapas. Como líder en la ESS consciente de los datos, Skyhigh Security se dedica a construir soluciones innovadoras que se alinean con las necesidades de los clientes y del mercado. Póngase en contacto con nosotros para obtener más información sobre cómo podemos ayudarle a construir una base sólida para su viaje DSPM.