Cómo puedo controlar en forma integral el contenido confidencial dentro de Microsoft SharePoint? - agility made possible
←
→
Transcripción del contenido de la página
Si su navegador no muestra la página correctamente, lea el contenido de la página a continuación
RESUMEN SOBRE LA SOLUCIÓN Control del ciclo de vida de la información para SharePoint ¿Cómo puedo controlar en forma integral el contenido confidencial dentro de Microsoft SharePoint? agility made possible™
CA Information Lifecycle Control For Sharepoint detecta, clasifica y controla la información confidencial publicada, almacenada y distribuida en entornos de SharePoint. De esta manera, permite que continúen los procesos empresariales importantes al mismo tiempo que protege los activos empresariales confidenciales. 2
Control del ciclo de vida de la información para SharePoint resumen Desafío Microsoft SharePoint ha sido testigo del importante crecimiento que se produjo durante los últimos años gracias a la adopción generalizada de sus capacidades de administración de contenido, colaboración y redes sociales. Pero la facilidad con que se pueden implementar las instancias de SharePoint ha permitido que los grupos de funciones cruzadas establezcan instancias en toda la organización de manera rápida y, en algunos casos, precipitadamente. La falta de proceso, diseño y administración de SharePoint tuvo como consecuencia no sólo una gran cantidad de instancias de SharePoint implementadas en toda la empresa, sino también el crecimiento y la exposición de los datos confidenciales. CA DataMinder™ tiene una ubicación estratégica dentro de SharePoint, que le permite proporcionar la eficiencia necesaria para que continúen los procesos de negocio y, simultáneamente, ayuda a controlar la información confidencial. Oportunidad Aunque puede ser difícil administrar y proteger las implementaciones de SharePoint y los datos no estructurados que se incluyen en los contenedores, existe la posibilidad de que el negocio se beneficie a partir de los usos deseados de SharePoint al mismo tiempo que se protege de manera integral a la organización contra la exposición de la información confidencial. CA DataMinder lo logra mediante la adopción de un enfoque de seguridad basado en riesgos que controla la información en todo el ciclo de vida de la información de SharePoint. A medida que la información se crea, se almacena, se revisa y se distribuye en SharePoint, CA DataMinder puede detectar, clasificar y controlar el contenido confidencial para reducir el riesgo de exposición de la información y de incumplimiento, todo esto al mismo tiempo que permite la continuación de los procesos de negocio. Beneficios CA Information Lifecycle Control For Sharepoint permite que las organizaciones se beneficien de las siguientes formas: • Mejora la eficacia al medir los riesgos de la información mediante la detección y clasificación automáticas. • Activa los procesos de negocio al mismo tiempo que controla la información confidencial en todo el ciclo de vida de la información de SharePoint. • Menor riesgo de exposición de la información y de incumplimiento normativo 3
Control del ciclo de vida de la información para SharePoint Sección 1: Desafío Usos y desafíos de SharePoint Los desafíos más importantes que las organizaciones enfrentan con respecto a la información cuando implementan SharePoint suelen ser consecuencia de sus capacidades principales. Usos comunes de SharePoint La función principal de SharePoint es la capacidad de almacenar documentos e imágenes y, al mismo tiempo, actuar como una ubicación centralizada para contribuir y mejorar la eficacia de negocios. Si bien puede centralizar la información y las aplicaciones para su uso corporativo interno, también puede proporcionar un foro para que tanto socios de negocios como terceros mejoren los procesos de negocios y el uso compartido de la información en todas las fronteras de las organizaciones. No obstante, estas mismas funciones principales pueden generar la exposición y el compromiso del contenido confidencial (propiedad intelectual, información de identificación personal, información no pública o información de salud protegida). Los usuarios pueden publicar contenido confidencial en forma manual o editar y revisar el contenido existente, lo cual ocasiona un incremento de la confidencialidad. Este proceso habitual de uso de los datos puede exponer a las organizaciones ante un riesgo de la información confidencial con muy pocos o nulos controles que protejan a la organización. Publicación de la información. Los usuarios suelen aprovechar SharePoint como repositorio para almacenar contenido y documentos confidenciales. Sin embargo, muy frecuentemente la falta de procesos definidos o de diseño de arquitectura de datos permite que se publique contenido confidencial en ubicaciones o contenedores incorrectos. El resultado es que la información confidencial se almacena en ubicaciones inconvenientes con escaso conocimiento organizativo o administrativo. Por ejemplo, es posible que un departamento de finanzas instale una instancia de SharePoint con subcarpetas para almacenar documentos financieros confidenciales como la facturación de clientes e información financiera corporativa. • El propósito de la arquitectura de datos era crear contenedores independientes para determinados fines y funciones organizativas. • Si datos que no corresponden, como los estados de cuenta financieros de la corporación, se cargaran, publicaran o movieran a una ubicación imprevista como facturación de clientes, la organización correría un riesgo significativo de exposición de datos con un impacto financiero directo en el negocio. • La falta de procesos de administración de los datos suele ocasionar la mezcla de contenido entre los contenedores desconocidos para el área de TI o de seguridad, o bien para los propietarios de la información, lo cual implica un gran riesgo para la organización. Colaboración de contenido. La colaboración en SharePoint ha permanecido en su uso más habitual, pero también constituye un factor importante en la expansión de la información de SharePoint. Aunque el uso de SharePoint mejora la comunicación y la eficacia de los procesos de negocios, también aumenta el riesgo de exposición de la información corporativa confidencial. Si bien la publicación original del contenido puede no tener ningún impacto sobre el negocio en un principio, el proceso evolutivo de acceso al contenido, la colaboración y el uso compartido suele ocasionar la incorporación de información confidencial nueva. Las políticas de administración de acceso que originariamente estaban orientadas a permitir el acceso a la información no confidencial se suelen considerar desactualizadas e ineficaces debido a las nuevas formas que adopta el contenido cuando se utiliza en forma colaborativa. 4
Control del ciclo de vida de la información para SharePoint Por ejemplo, una empresa que subcontrata externamente funciones centrales de negocios para una empresa consultora de procesos de negocios colabora a través de una implementación de SharePoint integrada. • En un principio, no se comparte información confidencial entre las partes, como es de esperar. • No obstante, durante el proceso normal de intercambio de información un empleado adjunta propiedad intelectual a un documento de una forma que no cumple con la política corporativa. • Aunque se respetaron los procesos definidos para compartir información dentro de un entorno de SharePoint correctamente diseñado, la empresa está expuesta como consecuencia de la colaboración. Distribución de contenido. Al completar la colaboración de documentos, la copia final está lista para su distribución a través en una gran variedad de formas de comunicación. De esta manera, es posible que el contenido confidencial se copie en dispositivos de almacenamiento, se envíe por correo electrónico, se cargue en las redes sociales, se transporte en dispositivos móviles o se migre a la nube. Esta replicación del contenido aumenta drásticamente el nivel de exposición del negocio. Se debe controlar la distribución accidental, maliciosa y negligente de contenido a fin de reducir su impacto en el negocio. Por ejemplo, el propietario de una línea de negocios y sus subordinados directos finalizan un documento estratégico de tres años. • El propietario de la línea de negocios descarga el documento de manera local en su equipo portátil para enviarlo por correo electrónico al administrador general. • Pero escribe una dirección de correo electrónico incorrecta y envía el documento accidentalmente a una persona externa a la empresa, quien resultar ser un socio de negocios que trabaja con varios competidores. • Este error es costoso y muy frecuente. Se deben implementar los controles necesarios para evitar que la información confidencial se envíe a destinatarios no deseados como consecuencia de un error humano. Los desafíos en la protección de SharePoint Las consecuencias de hacer posible el almacenamiento, el uso compartido y, en última instancia, la exposición de la información confidencial de SharePoint ocasiona diversos desafíos que se deben enfrentar a fin de reducir los riesgos existentes para la información de la organización. Incapacidad para encontrar información. La misma falta de diseño y proceso que lleva a la exposición de la información confidencial en SharePoint también contribuye a la falta de visibilidad y conocimientos administrativos. La información que no cumple con los diseños predefinidos para la arquitectura de datos y las estrategias de segmentación probablemente acabará en ubicaciones no deseadas con el transcurso del tiempo. Como consecuencia, los datos confidenciales acaban por divulgarse en todas las instancias de SharePoint, como así también por distribuirse dentro y fuera de la organización desconocida para los administradores y propietarios de la información. Con visibilidad y conocimientos limitados en cuanto al origen de la información, al lugar donde se la guarda y al sitio donde se la coloca, los niveles de riesgo para la seguridad y el cumplimiento pueden aumentar drásticamente hasta alcanzar incluso valores desconocidos para la organización. Durante años, las organizaciones han intentado comprender el impacto de la información confidencial a través de evaluaciones de riesgo manuales realizadas sistema por sistema. Dada la naturaleza dinámica de los datos, estas evaluaciones se volvían irrelevantes rápidamente y sus resultados se consideraban obsoletos y casi inutilizables. 5
Control del ciclo de vida de la información para SharePoint Esta falta de visibilidad en tiempo real cuando los datos se encuentran en reposo, en uso y en movimiento puede distorsionar la perspectiva de una organización sobre la confidencialidad de sus datos, lo cual deriva en la toma de decisiones sin fundamento sobre seguridad y TI, además de provocar un aumento en los niveles de riesgo. Falta de conocimientos sobre clasificación. Si no se comprende dónde reside la información confidencial o si esto se comunica directamente, esto afecta directamente la capacidad de evaluar el riesgo organizativo. Las empresas suelen formular suposiciones sobre el nivel de confidencialidad del contenido según dónde creen que se almacena la información, lo cual, al final, les brinda una perspectiva errónea. Las organizaciones deben ser capaces de clasificar activamente la información dinámica en relación con las políticas corporativas y normativas a fin de medir con precisión los niveles de riesgo de SharePoint y dar prioridad a los controles eficaces de seguridad. La incapacidad de hacerlo así a menudo deja a las organizaciones expuestas al riesgo financiero y normativo, en ocasiones sin que nadie esté en conocimiento de ello. Controles ineficaces de la información. La naturaleza dinámica de los datos de SharePoint genera un impacto directo sobre la capacidad que tiene una organización para comprender dónde se encuentran los datos y cuán confidenciales son, además de su capacidad para cumplir con las políticas y controlar los datos. A continuación, se describen las distintas maneras en que se transmite la información a través de SharePoint, por lo general, sin supervisión ni control. • Publicación. Por lo general, la información es confidencial desde el momento de su creación. La falta de control de SharePoint sobre cómo se publica la información permite que la información confidencial se cargue fácilmente para tener acceso a ella en el futuro. • Almacenamiento. El diseño de la arquitectura de datos de SharePoint tiene como fin almacenar información en contenedores específicos para garantizar que sólo determinados roles y grupos puedan tener acceso a ella. Pero la falta de procesos de administración de datos o administración de privilegios suele provocar que el contenido confidencial se guarde en contenedores erróneos. Pero independientemente del correcto diseño de la arquitectura y la administración de privilegios, existe información confidencial que no se debe almacenar en SharePoint bajo ninguna circunstancia. Los datos que tienen este nivel de confidencialidad no se deben eliminar en conjunto. • Acceso. Incluso con el mejor diseño de la arquitectura y los mejores procesos de administración de datos, la naturaleza colaborativa de SharePoint permite la creación de contenido confidencial en contenedores erróneos. Como consecuencia, los usuarios no deseados tendrán acceso al contenido confidencial. • Distribución. Cuando el contenido confidencial ya no se pueda utilizar en forma colaborativa y se encuentre en su estado final, SharePoint tiene muy poco control si el usuario descargó el archivo para distribuirlo. Así, la información confidencial se expone a través de distintas formas de comunicación como consecuencia de accidentes y acciones negligentes o maliciosas. 6
Control del ciclo de vida de la información para SharePoint Sección 2: Oportunidad CA Information Lifecycle Control For Sharepoint Gracias al control del ciclo de vida de la información para SharePoint, CA Technologies contribuye a solucionar los desafíos que enfrenta la información de SharePoint descritos anteriormente. A través de la detección automática de datos, la clasificación y el control de contenido, las organizaciones pueden mitigar el riesgo de exposición de la información y los riesgos financieros y normativos que existen. Cómo funciona CA Information Lifecycle Control For Sharepoint CA Technologies puede controlar información confidencial en todo el ciclo de vida de la información de SharePoint. Ahora los datos se pueden almacenar en la ubicación correcta, se puede tener acceso a ellos, revisarlos y distribuirlos entre las personas indicadas. A continuación, se describe cómo CA DataMinder controla el contenido confidencial en todo el ciclo de vida de la información de SharePoint: 1. Creación. ¿Está controlando la información cargada en SharePoint? CA DataMinder™ Endpoint controla la información cargada en SharePoint de acuerdo con su confidencialidad y la identidad del usuario. De esta manera, impide el almacenamiento de la información sumamente confidencial y su uso compartido dentro de SharePoint, al mismo tiempo que mitiga el riesgo de que los usuarios no deseados tengan acceso a dicha información y la comprometan. 2. Almacenamiento. ¿Está moviendo o encriptando información según su ubicación y confidencialidad? CA DataMinder™ Stored Data controla la información una vez que se ha almacenado en SharePoint. Si la información confidencial se encuentra en una carpeta incorrecta, CA DataMinder puede cambiarla de lugar. Si la información confidencial se encuentra fuera de peligro, pero requiere la protección del encriptado, CA DataMinder puede encriptarla. 3. Uso. ¿Está controlando el acceso a la información confidencial? CA DataMinder también puede proporcionar a las tecnologías de terceros (como los productos de administración del acceso web, incluida CA SiteMinder® Classification) la información necesaria para tomar decisiones de acceso específicas. Se puede bloquear el acceso si los usuarios que intentan obtener acceso a la información de SharePoint no tienen permitido acceder a determinado contenido debido a su rol. 4. Distribución. ¿Va a controlar quién recibe el documento final? CA DataMinder Endpoint o CA DataMinder™ Email pueden controlar la distribución de la información a través de una gran variedad de formas de comunicación, incluido el correo electrónico, el correo web, los medios sociales, los medios extraíbles y las impresoras. Pueden controlar la distribución de la información mediante una advertencia, el encriptado, la puesta en cuarentena y el bloqueo. 5. Eliminación. ¿Va a poner en cuarentena o eliminar información confidencial? Además de que CA DataMinder Stored Data mueve o encripta datos en reposo, puede eliminar la información confidencial que no se debe almacenar en SharePoint. 7
Control del ciclo de vida de la información para SharePoint Ilustración A. CA Information Lifecycle Controlfor Sharepoint. Sección 3: Casos de uso Casos de uso de SharePoint con CA DataMinder A continuación, se describe cómo CA DataMinder controla el contenido confidencial que se intenta publicar: 1. Un controlador financiero crea una nueva hoja de cálculo que contiene información corporativa sobre previsiones almacenada localmente en su estación de trabajo. 2. La información confidencial puede abarcar desde datos de nómina, números de seguro social, historias clínicas, información no pública o de propiedad intelectual, pero que en este escenario guarda una relación financiera. 3. Dicha información está rigurosamente controlada y sólo se debe almacenar dentro de determinados contenedores de SharePoint para proteger al negocio contra la fuga de información antes de que la información se divulgue públicamente. 4. El controlador intenta cargar la información en un contenedor de SharePoint no permitido por la política. 5. CA DataMinder Endpoint considera la ubicación, el rol y el contenido, y determina que la publicación no está permitida por la política; por lo tanto, se debe aplicar un bloqueo a fin de mitigar el riesgo para el negocio. 8
Control del ciclo de vida de la información para SharePoint Ilustración B. Caso de uso 1 (creación): CA DataMinder alerta al usuario sobre una publicación bloqueada. A continuación, se describe cómo CA DataMinder mueve la información confidencial a la ubicación correcta: 1. Un usuario guarda ventas confidenciales y contenido de facturación en una carpeta de reportes financieros. 2. CA DataMinder Stored Data clasifica el contenido como información de facturación de los clientes. 3. CA DataMinder Stored Data determina, de acuerdo con una política predefinida, que el archivo se debe almacenar dentro de la carpeta Facturación de clientes. 4. CA DataMinder mueve el archivo a la carpeta de facturación y deja un código auxiliar de archivo para indicar a los usuarios que se ha movido el archivo. Ilustración C Caso de uso 2 (almacenamiento): CA DataMinder mueve archivos confidenciales. 9
Control del ciclo de vida de la información para SharePoint A continuación, se describe cómo CA SiteMinder junto con CA DataMinder Classification bloquean el acceso al contenido: 1. Un usuario de cuentas por cobrar intenta obtener acceso a información corporativa confidencial sobre previsiones financieras almacenada incorrectamente en un contenedor de facturación de clientes dentro de SharePoint. 2. CA SiteMinder se integra con CA DataMinder Classification y ambos permiten la visibilidad de la confidencialidad en tiempo real del archivo de previsiones financieras al cual se intenta obtener acceso. 3. Ya que el rol del usuario que intenta obtener acceso a este tipo de contenido no cumple con la política, CA SiteMinder bloquea su acceso al archivo. Ilustración D. Caso de uso 3 (uso): CA SiteMinder bloquea el acceso al contenido confidencial. A continuación, se describe cómo CA DataMinder bloquea la información confidencial enviada a través del correo electrónico: 1. A medida que los usuarios terminan con su colaboración y el documento se completa, se considera listo para su distribución. 2. Pero, dado que el documento incluye contenido confidencial, es muy importante que únicamente lo reciban los destinatarios indicados. 3. CA DataMinder puede controlar la distribución de este documento mediante distintas formas de comunicación, incluida su carga en un sitio de medios sociales, el guardado en un medio extraíble, la impresión o el envío por correo electrónico de acuerdo con la identidad y el contenido. 4. CA DataMinder determina que el contenido y la forma de comunicación no respetan la política y bloquea el correo electrónico. 10
Control del ciclo de vida de la información para SharePoint Ilustración E. Caso de uso 4 (distribución): CA DataMinder controla la comunicación del contenido. A continuación, se describe cómo CA DataMinder quita o elimina contenido de SharePoint: 1. Algunos niveles de confidencialidad del contenido no están diseñados para adaptarse a los límites de SharePoint. 2. CA DataMinder Stored Data puede detectar y clasificar las políticas de cumplimiento del contenido que no permiten que se almacenen determinados niveles de confidencialidad en un sitio de SharePoint. 3. En el caso de los archivos que no pertenecen a estas ubicaciones, CA DataMinder Stored Data puede reemplazarlos con archivos que contengan las explicaciones sobre por qué se sustituyen y con quién comunicarse para formular preguntas. 4. Además, se pueden poner en cuarentena a los archivos originales, o bien se pueden mover a una ubicación segura. Ilustración F. Caso de uso 5 (eliminación): CA DataMinder elimina contenido de SharePoint. 11
Control del ciclo de vida de la información para SharePoint Sección 4: Beneficios Beneficios de CA Information Lifecycle Control For Sharepoint A medida que prolifera la información confidencial dentro y fuera de los sitios de SharePoint, las organizaciones se abren a un importante nivel de exposición financiera. Para proteger sus activos principales, deben adoptar un enfoque en capas, de manera que se reduzca el nivel de riesgo global. Esto es posible gracias a CA DataMinder, ya que controla la información confidencial en todo el ciclo de vida de la información de SharePoint. Este enfoque integral sobre el control de la información brinda los siguientes beneficios. Medición del riesgo de la información a través de la detección y la clasificación La falta de visibilidad en la ubicación y la confidencialidad de la información de SharePoint constituyen un desafío organizativo importante a la hora de comprender el impacto en el negocio dada la naturaleza dinámica de los datos empresariales. CA DataMinder puede ayudar a sortear este desafío gracias a su capacidad de detectar y clasificar automáticamente el contenido confidencial en el mismo momento en que se publica, almacena o distribuye dentro y fuera de SharePoint. Lo que antes implicaba un gran esfuerzo en tiempo y recursos para obtener información inexacta, ahora es un proceso simplificado y coherente que permite al negocio comprender activamente los riesgos más importantes de su organización. Activación de procesos empresariales al mismo tiempo que se brinda protección al contenido confidencial Uno de los objetivos principales del área de TI y seguridad es entregar un sólido equilibrio entre la activación del negocio y la protección del contenido. La posibilidad de publicar, compartir, colaborar y almacenar información dentro de SharePoint mejora la eficacia del negocio y, además, expone a las organizaciones a un gran riesgo. Si desean activar el negocio y mitigar el impacto de estos vectores de amenazas, las organizaciones deben adoptar un enfoque en capas, pero preciso, que proteja la información de SharePoint. CA DataMinder puede ayudar a las organizaciones a cumplir estos objetivos, ya que incorpora la identidad y el contenido en su forma de controlar los datos confidenciales en todo el ciclo de vida de la información de SharePoint. Este enfoque preciso, pero en capas, protege a las organizaciones, ya que la información se crea, se almacena, se utiliza, se distribuye y se elimina dentro de los entornos de SharePoint. Ahora, las organizaciones pueden permitir que el usuario indicado tenga el acceso correspondiente al contenido correcto. Reducción del riesgo de exposición de la información e incumplimiento La confidencialidad de la información almacenada en SharePoint puede variar ampliamente según la industria, el negocio y el grupo funcional. Las políticas corporativas y normativas de datos están diseñadas para proteger a la organización y a sus clientes con respecto a la forma en que se administran los datos. La información sobre las finanzas, el comportamiento de los empleados, el trato hacia los clientes, la propiedad intelectual y la identificación personal son todos tipos relevantes de datos que se deben clasificar y controlar con eficacia para reducir el riesgo de exposición de los datos y de incumplimiento normativo. CA DataMinder puede detectar, clasificar y proteger la información confidencial según las políticas corporativas y normativas predefinidas a fin de ayudar a proteger la marca y reducir el riesgo de compromiso de los datos e incumplimiento. 12
Control del ciclo de vida de la información para SharePoint Sección 5: La ventaja de CA Technologies IAM basada en contenido de CA permite no sólo controlar la identidad y el acceso de los usuarios, sino también el uso de la información. La protección y los controles de la información eficaces son imperativos para cumplir con los requisitos de cumplimiento corporativo y las políticas de seguridad y a la vez, activar procesos de negocios significativos. CA Technologies ha sido líder en la administración de TI durante más de 30 años, tiene más de 1000 clientes de seguridad y está comprometido a seguir llevando capacidades de seguridad innovadoras al mercado. Tenemos un grupo extenso y dedicado de expertos en seguridad que saben cómo hacer implementaciones de seguridad exitosas y ayudar a nuestros clientes a acelerar el tiempo de evaluación. CA Technologies es una compañía de software y soluciones de administración de TI con experiencia en todos los entornos de TI, desde entornos mainframe y distribuidos, hasta entornos virtuales y de nube. CA Technologies administra y asegura los entornos de TI, y permite que los clientes entreguen servicios de TI más flexibles. Los innovadores productos y servicios de CA Technologies proporcionan la perspectiva y el control esencial para que las organizaciones de TI mejoren la agilidad del negocio. La mayor parte de las compañías Global Fortune 500 confía en CA Technologies para administrar sus cambiantes ecosistemas de TI. Si desea obtener más información, visite CA Technologies en ca.com. Copyright © 2012 CA. Todos los derechos reservados. Microsoft SharePoint es una marca registrada de Microsoft Corporation en los Estados Unidos o en otros países. Todas las marcas registradas y nombres comerciales, logotipos y marcas de servicios a los que se hace referencia en este documento pertenecen a sus respectivas empresas. El propósito de este documento es meramente informativo. CA no se responsabiliza de la exactitud e integridad de la información. En tanto y en cuanto lo permitan las leyes aplicables, CA proporciona este documento “tal y como está” sin ninguna clase de garantía, incluidas, entre ellas, garantías implícitas de comercialización, de adecuación para un fin determinado o de inexistencia de infracciones. En ningún caso CA será responsable por cualquier pérdida o daño, directo o indirecto, derivado del uso del presente documento, incluidos, entre otros, el lucro cesante, la interrupción de la actividad comercial, la pérdida del fondo de comercio o de datos, aún cuando CA haya recibido notificación acerca de la posibilidad de dichos daños. CA no proporciona asesoramiento legal. Ni este documento ni ningún producto de software mencionado en el presente documento servirán como sustituto del cumplimiento de leyes vigentes (entre ellas, leyes, estatutos, reglamentos, normas, directivas, estándares, políticas, edictos administrativos y ejecutivos, etc., en conjunto denominados “leyes”) ni de cualquier obligación contractual con terceros. Para obtener asesoramiento sobre cualquier ley u obligación contractual relevante, consulte con un abogado competente.CS2120_0212
También puede leer