Cómo puedo controlar el contenido confidencial de Microsoft SharePoint de forma integral? - agility made possible
←
→
Transcripción del contenido de la página
Si su navegador no muestra la página correctamente, lea el contenido de la página a continuación
RESUMEN DE LA SOLUCIÓN Information Lifecycle Control For SharePoint ¿Cómo puedo controlar el contenido confidencial de Microsoft SharePoint de forma integral? agility made possible™
CA Information Lifecycle Control for SharePoint detecta, clasifica y controla la información confidencial publicada, almacenada y distribuida en entornos de SharePoint. Esto permite que continúen los procesos empresariales importantes mientras se protegen los activos corporativos confidenciales. 14
Information Lifecycle Control For SharePoint Resumen ejecutivo Reto Microsoft SharePoint ha sido testigo de un crecimiento significativo en los últimos años mediante la adopción generalizada de sus capacidades de establecimiento de redes sociales, colaboración y gestión del contenido. Sin embargo, la facilidad con la que se pueden implementar las instancias de SharePoint ha permitido que algunos grupos multifuncionales establezcan instancias en la organización con rapidez y, en ocasiones, de forma precipitada. La falta del proceso, diseño y gestión de SharePoint no sólo ha dado lugar a un gran volumen de instancias de SharePoint implementadas en toda la empresa, sino también al crecimiento y exposición de datos confidenciales. CA DataMinder™ tiene una ubicación estratégica en SharePoint para permitir que continúe la eficiencia del proceso de negocio, mientras ayuda a controlar la información confidencial. Oportunidad Aunque, a menudo, puede ser complicado gestionar y asegurar las implementaciones de SharePoint y los datos no estructurados que se encuentran en contenedores, los negocios tienen la oportunidad de aprovechar los usos previstos de SharePoint mientras protegen a la organización por completo para no comprometer la información confidencial. CA DataMinder lo consigue mediante la adopción de un enfoque de seguridad basado en los riesgos al controlar la información durante todo el ciclo de vida de la información de SharePoint. A medida que la información se crea, almacena, revisa y distribuye en SharePoint, CA DataMinder puede detectar, clasificar y controlar el contenido confidencial para reducir los riesgos del incumplimiento y del comprometimiento de la información mientras permite que continúen los procesos empresariales. Ventajas CA Information Lifecycle Control for SharePoint permite que las organizaciones tengan las siguientes ventajas: • Mejora de la efectividad para medir el riesgo de la información mediante la detección y la clasificación automáticas • Capacitación del proceso de negocio mientras se controla la información confidencial durante todo el ciclo de vida de la información de SharePoint • Reducción de los riesgos del incumplimiento y del comprometimiento de la información 15
Information Lifecycle Control For SharePoint Sección 1: reto Usos y retos de SharePoint A menudo, los mayores retos asociados la información a los que se enfrentan las organizaciones cuando utilizan SharePoint suelen ser el resultado de sus capacidades principales. Usos habituales de SharePoint La función principal de SharePoint es la capacidad para almacenar documentos e imágenes mientras actúa como una ubicación centralizada para la colaboración y la mejora de la eficacia empresarial. Además de ofrecer información y aplicaciones centralizadas para uso corporativo interno, también actúa como foro para partners y terceros; de este modo, ayuda a mejorar los procesos empresariales y a compartir la información con independencia de los límites de la organización. No obstante, son estas mismas funciones las que también pueden exponer y comprometer el contenido confidencial (propiedad intelectual, información que permite la identificación personal, información que no es de dominio público o información sanitaria protegida). Los usuarios pueden publicar manualmente contenido confidencial o revisar o editar el contenido existente de forma que aumente su confidencialidad. Este típico proceso de uso de datos puede hacer que la información confidencial de las organizaciones se vea expuesta a ciertos peligros si carecen de los controles de protección adecuados. Publicación de información: por lo general, los usuarios hacen uso de SharePoint como repositorio para guardar contenido y documentación confidenciales. Pero, a menudo, la falta de un diseño de arquitectura de datos o de procesos definidos hace que la información confidencial se coloque en ubicaciones o contenedores no apropiados. Todo ello provoca que la información confidencial quede almacenada en ubicaciones inadecuadas, y sin que las organizaciones ni la administración sean conscientes de ello. Por ejemplo, un departamento de finanzas puede configurar una instancia de SharePoint con carpetas secundarias para almacenar documentos financieros confidenciales, como facturas de clientes e información financiera de la empresa. • El objetivo de la arquitectura de datos fue crear contenedores independientes con funciones organizativas y fines específicos. • En caso de que los datos erróneos, como estados financieros de la empresa, se cargaran, publicaran o movieran a una ubicación no deseada (como la carpeta de facturas de clientes), la organización sufriría un riesgo considerable de comprometer los datos, lo que tendría un impacto económico directo en el negocio. • La falta de procesos de gestión de datos suele dar lugar a la mezcla de contenido en los contenedores sin que lo sepa el departamento de TI, los responsables de la seguridad o los propietarios de la información, con lo que la organización corre un riesgo significativo. Colaboración en la edición del contenido: la colaboración en SharePoint sigue siendo el uso más común, pero también constituye un factor significativo en la difusión de información de SharePoint. Aunque el uso de SharePoint mejora la comunicación y la eficiencia del proceso de negocio, también aumenta el riesgo de exposición de información corporativa confidencial. Aunque, al principio, la publicación de contenido original puede que no tenga ningún impacto en el negocio, el proceso evolutivo de la colaboración en la edición del contenido, el uso compartido de este y el acceso a él suelen dar lugar a la ampliación de los datos existentes o a la incorporación de información netamente nueva que sí tienen un carácter confidencial. El acceso a políticas de gestión (que se crearon originalmente para permitir el acceso solo a información no confidencial) a menudo llega a quedarse obsoleto y volverse ineficaz debido a las nuevas formas que adopta el contenido a raíz del uso colaborativo. 16
Information Lifecycle Control For SharePoint Por ejemplo, una compañía subcontrata funciones empresariales esenciales a una compañía de consultoría de procesos de negocio y ambas organizaciones colaboran a través de una implementación integrada de SharePoint. • Al principio, no se comparte ninguna información confidencial entre las empresas, como es de esperar. • Sin embargo, durante el proceso normal de intercambio de información, un empleado añade propiedad intelectual a un documento, de forma que incumple las políticas corporativas. • Aunque se hayan seguido los procesos definidos para compartir información en un entorno de SharePoint diseñado correctamente, la compañía se ve expuesta como resultado de la colaboración. Distribución de contenido: cuando se completa la colaboración relacionada con un documento, la copia final suele estar lista para su distribución mediante diversos métodos de comunicación. Con frecuencia, esto provoca que el contenido confidencial se copie en dispositivos de almacenamiento, se envíe por correo electrónico, se cargue en sitios de redes sociales, se transporte en dispositivos móviles o incluso que se migre a la nube. Esta replicación del contenido aumenta el nivel de exposición del negocio de forma significativa. Debe controlarse la distribución accidental, maliciosa o negligente del contenido para reducir el impacto empresarial. Por ejemplo, una propietaria de una línea de negocios y sus subordinados directos finalizan un documento de estrategia de tres años. • La propietaria de la línea de negocios descarga el documento de manera local en su portátil para enviárselo por correo electrónico al gestor general. • Sin embargo, durante el proceso de envío del documento, introduce sin querer una dirección de correo electrónico errónea y envía el documento por accidente a un individuo que no pertenece a la compañía y que resulta ser un partner empresarial que trabaja con la competencia. • El error es costoso y más frecuente de lo que se piensa. Es preciso implementar controles para evitar que se envíe información confidencial a destinatarios no deseados como resultado de un error humano. Retos de protección de SharePoint La posibilidad de almacenar, compartir y, en última instancia, exponer información confidencial dentro de SharePoint plantea varios retos que hay que abordar para reducir los riesgos existentes para la información de la organización. Incapacidad de localizar información: la misma falta de diseño y procesos que suscita la exposición de información confidencial dentro de SharePoint origina también una falta de visibilidad y de conocimientos administrativos. Toda aquella información que no siga las estrategias de segmentación y los diseños de la arquitectura predefinida de datos podrá acabar, con el tiempo, en ubicaciones no deseadas. Como resultado de ello, los datos confidenciales acabarán difundiéndose en el marco de cada una de las instancias de SharePoint y también entre ellas, al igual que se distribuirán dentro y fuera de la organización sin que lo sepan los administradores y los propietarios de la información. Con un conocimiento y visibilidad limitados de la procedencia de la información, su ubicación y a dónde se mueve, pueden aumentar los niveles de riesgo de la seguridad y las posibilidades de incumplimiento de forma significativa sin que lo sepa la organización. Durante años, las organizaciones han intentado conocer el impacto de la información confidencial mediante evaluaciones manuales de riesgos realizadas sistema a sistema. Por supuesto, estas evaluaciones dejan de ser relevantes rápidamente debido a la naturaleza dinámica de los datos, con lo que los resultados quedan anticuados y casi inutilizables. 17
Information Lifecycle Control For SharePoint Esta falta de visibilidad en tiempo real cuando los datos están almacenados, en uso o en movimiento suele alterar la visualización que tiene la organización de la confidencialidad de sus datos, lo que provoca que se tomen decisiones de seguridad y de TI sin información y que aumenten los niveles de riesgo. Falta de conocimiento de clasificación: no saber dónde reside o se transmite la información confidencial afecta de forma directa a la capacidad de evaluar los riesgos para la organización. A menudo, las empresas hacen suposiciones del nivel de confidencialidad del contenido en función del lugar donde creen que se guarda la información, lo que les brinda una perspectiva errónea. Las organizaciones deben poder clasificar activamente la información dinámica de acuerdo con las políticas corporativas y normativas, para medir con exactitud los niveles de riesgo de SharePoint y priorizar unos controles de seguridad eficaces. La incapacidad de llevar a cabo esta acción suele dejar a las organizaciones, a veces sin darse cuenta, expuestas a riesgos financieros y regulatorios. Controles de la información ineficaces: la naturaleza dinámica de los datos de SharePoint afecta directamente a la capacidad de la organización para conocer dónde están los datos y cuál es su grado de confidencialidad, así como para aplicar las políticas y controlar los datos. A continuación se describen las diferentes formas en las que fluye la información por SharePoint, generalmente sin control ni supervisión. • Publicación: la información suele ser confidencial desde el mismo día de su creación. La falta de control en la forma en que se publican los datos en SharePoint permite que la información confidencial se cargue fácilmente para tener acceso a ella en el futuro. • Almacenamiento: el diseño de la arquitectura de datos en SharePoint pretende que se almacene información en contenedores específicos para garantizar que sólo tienen acceso a ella grupos y roles específicos. Sin embargo, la falta de procesos de gestión de derechos o datos suele provocar que se almacene contenido confidencial en contenedores erróneos. A pesar del correcto diseño de la arquitectura y de la gestión de derechos, hay información confidencial que no debería almacenarse en SharePoint en ningún momento. Todos los datos con este nivel de confidencialidad deberían retirarse o eliminarse. • Acceso: incluso con los mejores procesos de gestión de datos y diseño de la arquitectura, el carácter colaborativo de SharePoint permite la creación de contenido confidencial en los contenedores erróneos. Como resultado, puede que accedan al contenido confidencial usuarios no deseados. • Distribución: cuando se deja de colaborar en el contenido confidencial y éste se encuentra en el estado final, SharePoint tiene poco control si el usuario descarga el archivo para su distribución. En suma, se expone información confidencial mediante varios métodos de comunicación a causa de acciones accidentales, negligentes o maliciosas. 18
Information Lifecycle Control For SharePoint Sección 2: oportunidad CA Information Lifecycle Control for SharePoint CA Technologies ayuda a resolver los retos relacionados con la información de SharePoint mencionados anteriormente con el control del ciclo de vida de la información de SharePoint. Mediante el control de contenido, detección y clasificación automatizados de datos, las organizaciones pueden mitigar el riesgo del comprometimiento de la información y los riesgos regulatorios y financieros que se derivan de ello. Cómo funciona CA Information Lifecycle Control for SharePoint CA Technologies puede controlar la información confidencial durante todo su ciclo de vida en SharePoint. Ahora se pueden almacenar los datos en las ubicaciones correctas y se puede acceder a ellos, revisarlos y distribuirlos entre los usuarios apropiados. A continuación se describe cómo controla CA DataMinder el contenido confidencial a lo largo del ciclo de vida de la información de SharePoint: 1. Creación: ¿controla la información que se carga en SharePoint? CA DataMinder™ Endpoint controla la información que se carga en SharePoint en función de su confidencialidad y la identidad del usuario. Esto evita que se almacene y se comparta información extremadamente confidencial en SharePoint, a la vez que se mitiga el riesgo de que los usuarios no deseados puedan acceder a esa información y comprometerla. 2. Almacenamiento: ¿mueve o cifra la información en función de su ubicación o confidencialidad? CA DataMinder™ Stored Data controla la información una vez almacenada en SharePoint. Si se ubica información confidencial en una carpeta incorrecta, CA DataMinder puede moverla. Si se almacena información confidencial en el lugar correcto y requiere una protección de cifrado, CA DataMinder puede cifrarla. 3. Uso: ¿controla el acceso a la información confidencial? CA DataMinder también puede proporcionar información a tecnologías de terceros (como a productos de gestión de acceso Web que incluyen CA SiteMinder® Classification) para tomar decisiones específicas sobre el acceso. Se puede bloquear el acceso si los usuarios que estén intentando obtener la información de SharePoint no deberían acceder a cierto contenido debido a su rol. 4. Distribución: ¿controla quién recibe el documento final? CA DataMinder Endpoint o CA DataMinder™ Email pueden controlar la distribución de la información mediante un amplio abanico de comunicaciones, incluidos los correos electrónicos, correos mediante Web, redes sociales, unidades extraíbles e impresiones. Puede controlar la distribución de la información mediante avisos, cifrados, cuarentenas o bloqueos. 5. Eliminación: ¿pone la información confidencial en cuarentena o la elimina? CA DataMinder Stored Data, además de mover o cifrar datos almacenados, puede eliminar información confidencial que no debería almacenarse en SharePoint. 19
Information Lifecycle Control For SharePoint Ilustración A CA Information Lifecycle Control for SharePoint. Sección 3: casos de uso Casos de uso de CA DataMinder y SharePoint A continuación se describe cómo controla CA DataMinder el contenido confidencial que se intenta publicar: 1. Un controlador financiero crea localmente, en su estación de trabajo, una nueva hoja de cálculo con información de previsiones corporativas. 2. La información confidencial podría incluir datos de las nóminas, números de la seguridad social, registros médicos o sanitarios, propiedad intelectual o información que no sea de dominio público. Sin embargo, en este escenario, está relacionada con aspectos financieros. 3. Esta información está rigurosamente controlada y sólo debería almacenarse en ciertos contenedores de SharePoint para proteger al negocio de la filtración de información antes de que esté disponible públicamente. 4. El controlador intenta cargar la información en un contenedor de SharePoint distinto al prescrito por las políticas. 5. CA DataMinder Endpoint tiene en cuenta la ubicación, el rol y el contenido, y determina que la publicación no cumple la política y que debería bloquearse la acción para mitigar el riesgo para el negocio. 20
Information Lifecycle Control For SharePoint Ilustración B Caso de uso 1 (creación): CA DataMinder alerta al usuario de una publicación bloqueada. A continuación se describe cómo mueve CA DataMinder la información confidencial a la ubicación correcta: 1. Un usuario guarda contenido confidencial sobre facturación y ventas en una carpeta de informes financieros. 2. CA DataMinder Stored Data clasifica el contenido como información de facturación del cliente. 3. En función de la política predefinida, CA DataMinder Stored Data determina que el archivo debería almacenarse en la carpeta de facturación del cliente. 4. CA DataMinder mueve el archivo a la carpeta de facturación y deja un código auxiliar de archivo para alertar a los usuarios de que se ha movido el archivo. Ilustración C Caso de uso 2 (almacenamiento): CA DataMinder mueve archivos confidenciales. 21
Information Lifecycle Control For SharePoint A continuación se describe cómo CA SiteMinder con CA DataMinder Classification bloquea el acceso al contenido: 1. Un usuario de cuentas por cobrar intenta acceder a información confidencial de previsiones financieras corporativas que se ha almacenado de forma incorrecta en un contenedor de facturación de clientes de SharePoint. 2. CA SiteMinder, junto con CA DataMinder Classification, permite obtener una visibilidad en tiempo real de la confidencialidad del archivo de previsiones financieras al que se intenta acceder. 3. Como el rol del usuario que intenta acceder a este tipo de contenido no cumple la política, CA SiteMinder bloquea el acceso al archivo. Ilustración D Caso de uso 3 (uso): CA SiteMinder bloquea el acceso a contenido confidencial. A continuación se describe cómo CA DataMinder bloquea la información confidencial enviada por correo electrónico: 1. Cuando los usuarios finalizan la colaboración y el documento está completo, se considera que está listo para su distribución. 2. Sin embargo, como el documento alberga contenido confidencial, es muy importante que sólo lo reciban los destinatarios apropiados. 3. CA DataMinder puede controlar la distribución del documento mediante varios métodos de comunicación, incluida su carga en sitios de redes sociales, su almacenamiento en una unidad extraíble, su impresión o envío por correo electrónico en función de la identidad y el contenido. 4. CA DataMinder determina que el contenido y el método de comunicación no cumplen la política y bloquea el correo electrónico. 22
Information Lifecycle Control For SharePoint Ilustración E Caso de uso 4 (distribución): CA DataMinder controla la comunicación del contenido. A continuación se describe cómo CA DataMinder elimina o suprime contenido de SharePoint: 1. Existe información que, por su grado de confidencialidad, no debería encontrarse en SharePoint. 2. CA DataMinder Stored Data puede detectar y clasificar el contenido aplicando políticas que no permitan que se almacenen datos con ciertos niveles de confidencialidad en un sitio de SharePoint. 3. En el caso de los archivos que no deban encontrarse en esas ubicaciones, CA DataMinder Stored Data puede sustituirlos por archivos que contengan explicaciones sobre el motivo de la sustitución y sobre con quién habrá que ponerse en contacto el usuario en caso de duda. 4. Además, los archivos originales pueden ponerse en cuarentena o moverse a una ubicación segura. Ilustración F Caso de uso 5 (eliminación): CA DataMinder elimina contenido de SharePoint. 23
Information Lifecycle Control For SharePoint Sección 4: ventajas Ventajas de CA Information Lifecycle Control for SharePoint A medida que la información confidencial prolifera dentro y fuera de los sitios de SharePoint, el grado de exposición de la información financiera de las organizaciones alcanza cotas significativas. Para proteger sus activos principales, deben adoptar un enfoque por capas para reducir el nivel de riesgo general. Esto es posible gracias a CA DataMinder, ya que controla la información confidencial durante su ciclo de vida en SharePoint. Este enfoque integral sobre el control de la información brinda las siguientes ventajas. Medida del riesgo de la información mediante la detección y clasificación La falta de visibilidad de la ubicación y confidencialidad de la información de SharePoint es un problema organizativo importante a la hora de conocer el impacto empresarial dada la naturaleza dinámica de los datos de la empresa. CA DataMinder puede ayudar a resolver este problema mediante su capacidad para detectar y clasificar automáticamente el contenido confidencial cuando se publica, almacena y distribuye dentro y fuera de SharePoint. La tarea que antes suponía un esfuerzo intenso en términos de recursos y tiempo y que daba lugar a información imperfecta, ahora es un proceso agilizado y coherente que permite que el negocio conozca de forma activa los riesgos más importantes para la organización. Impulso de los procesos empresariales y protección del contenido confidencial Uno de los objetivos principales de la seguridad y TI es proporcionar un equilibrio sólido de implantación empresarial con protección del contenido. La capacidad que procura SharePoint para publicar, compartir y almacenar información, además de para colaborar en su creación y edición, mejora la eficiencia empresarial, pero también expone a las organizaciones a un nivel de riesgo significativo. Por ello, éstas deben adoptar un enfoque preciso y por capas para asegurar la información en SharePoint si desean agilizar la actividad empresarial y, simultáneamente, mitigar el impacto de esas posibles amenazas. CA DataMinder puede ayudar a las organizaciones a conseguir esos objetivos mediante la incorporación de la identidad y el contenido a la forma con la que se controlan los datos confidenciales a lo largo de todo el ciclo de vida de la información de SharePoint. Este enfoque preciso y por capas protege a las organizaciones cuando la información se crea, almacena, utiliza, distribuye y elimina en entornos de SharePoint. Ahora, las organizaciones pueden permitir que el usuario indicado tenga el acceso correspondiente al contenido correcto. Reducción de los riesgos del incumplimiento y del comprometimiento de la información La confidencialidad de la información almacenada en SharePoint puede variar considerablemente según el sector, la actividad y los grupos funcionales. Las políticas de datos corporativas y reguladoras están diseñadas para proteger la organización y a sus clientes en lo que respecta a los datos que se gestionan. La información financiera, el comportamiento de los empleados, el tratamiento de los clientes, la propiedad intelectual o la información de identificación personal constituyen tipos de datos relevantes que deben clasificarse y controlarse de forma eficaz con el fin de reducir los riesgos asociados al incumplimiento de las normativas y al comprometimiento de los datos. CA DataMinder puede detectar, clasificar y proteger la información confidencial en función de unas políticas corporativas y regulatorias predefinidas para ayudar a proteger la marca y reducir los riesgos del incumplimiento y del comprometimiento de los datos. 24
Information Lifecycle Control For SharePoint Sección 5: las ventajas de CA Technologies CA Content-Aware IAM le permite controlar las identidades y los accesos de los usuarios, y también el uso de la información. La protección y el control eficaces de la información son fundamentales para satisfacer los requisitos de cumplimiento corporativos y las políticas de seguridad y, además, para permitir la continuidad de los procesos de negocios importantes. CA Technologies lleva más de 30 años siendo líder en la gestión de TI, tiene más de 1000 clientes en el ámbito de la seguridad y se compromete a continuar ofreciendo capacidades de seguridad innovadoras al mercado. Contamos con un amplio y dedicado grupo de expertos en materia de seguridad que saben cómo implementar la seguridad con éxito y ayudar a nuestros clientes a conseguir un tiempo de evaluación muy rápido. CA Technologies es una compañía de soluciones y software de gestión de TI con experiencia en todos los entornos de TI, desde los entornos mainframe y distribuidos hasta los virtuales y en la nube. CA Technologies gestiona los entornos de TI y garantiza su seguridad, lo que permite a los clientes prestar unos servicios de TI más flexibles. Los innovadores productos y servicios de CA Technologies proporcionan la comprensión y el control fundamentales para que las organizaciones de TI impulsen la agilidad empresarial. La mayoría de las empresas que figuran en la lista Global Fortune 500 confían en CA Technologies para gestionar sus ecosistemas de TI en constante evolución. Si desea obtener más información, visite el sitio de CA Technologies en ca.com. Copyright © 2012 CA. Todos los derechos reservados. Microsoft SharePoint es una marca comercial o una marca comercial registrada de Microsoft Corporation en Estados Unidos u otros países. Todas las marcas y nombres comerciales, logotipos y marcas de servicios a los que se hace referencia en este documento pertenecen a sus respectivas empresas. El propósito de este documento es meramente informativo. CA no se responsabiliza de la exactitud e integridad de la información. En la medida de lo permitido por la ley vigente, CA proporciona esta documentación "tal cual", sin garantía de ningún tipo, incluidas, a título enunciativo y no taxativo, las garantías implícitas de comerciabilidad, adecuación a un fin específico o no incumplimiento. CA no responderá en ningún caso en los supuestos de demandas por pérdidas o daños, directos o indirectos, que se deriven del uso de esta documentación, incluidas, a título enunciativo y no taxativo, la pérdida de beneficios, la interrupción de la actividad empresarial, la pérdida del fondo de comercio o la fuga de datos, incluso cuando CA hubiera podido ser advertida con antelación y expresamente de la posibilidad de dichos daños. CA no proporciona asesoramiento legal. Ningún producto de software al que se hace referencia en la presente documentación se convierte en medio sustitutivo del cumplimiento de ninguna norma (incluidos, a título enunciativo y no taxativo, cualquier ley, estatuto, regulación, regla, directiva, estándar, política, orden administrativa, decreto, etc. [en conjunto, “leyes”]) a la que se haga referencia en la presente documentación, o de ninguna obligación contractual con terceros. Se recomienda que recurra al asesoramiento legal competente con respecto a dichas leyes u obligaciones contractuales.CS2120_0212
También puede leer