Como puede ayudarnos Microsoft Purview contra una exfiltración de datos interna?

#Acceso remoto#Arquitectura de seguridad#Articulos#Ciberseguridad#Flexibilidad


Hello Everyone!!

En este post de Obss, vamos a exponer cómo Microsoft Purview puede ayudarnos a luchar contra una exfiltración de datos interna típica

ESCENARIO

¡Ay, ay, ay! ¡Un ojito indiscreto quiere llevarse la corona!

Un caso de espionaje interno digno de película de James Bond. Un avispado empleado, con más mañas que Arsenio Lupin, ha decidido llevarse consigo los secretos de la empresa cual trofeo de guerra.

Consideremos un escenario, típico, en el que a un empleado (que los hay, no todos, pero haberlos hailos) se le ocurre llevarse consigo informes e información, en los que ha trabajado durante años, propiedad de la organización, cuando acaba su relación profesional y por lo tanto, intenta buscar alguna manera de obtener una copia de toda esa información

¿Su objetivo? Llevarse la información propiedad de la empresa o venderlos al mejor postor, quien sabe.

¿Su plan? Burlar la seguridad cual ninja digital y copiar la información confidencial a su nube personal.

El usuario elimina el cifrado de los documentos, lo que activa o debería activar, un alarma en el cuartel general de TI.

Pero el avispado usuario no ha contado con nuestras mágicas herramientas de defensa.

El nivel de riesgo de la cuenta del usuario se dispara y Entra ID (con sus políticas de acceso condicional), cual guardián de la fortaleza y bloquea el acceso a nuestro ninja digital.

Cuáles deberían ser los pasos a seguir y como deberíamos, desde el departamento de TI, desmontar ese intento?

  • Nuestro nuevo ninja digital ha decidido cargar dichos documentos a su nube personal de terceras empresas, pero Defender for Cloud Apps los bloquea por detectar contenido de tipo de información confidencial, por ejemplo, finanzas, marketing,…
  • Insider Risk debe crear una alerta y dentro del departamento de TI, de forma automática aumentaremos el nivel de riesgo de la cuenta del usuario. El acceso condicional basado en riesgos de Entra ID (que con tanto mimo hemos preparado) a través del motor de políticas, se debe activar y bloquear la cuenta del usuario.
  • El departamento de Recursos Humanos o la comisión que tenga delegada esas funciones, debe abrir una investigación con eDiscovery y realizar una búsqueda de contenido, recopilar datos y encontrar evidencias adicional de fugas de datos.
  • El departamento de Recursos Humanos o la comisión delegada debe informar al asesor jurídico

Todo este proceso, lo podríamos realizar de la siguiente manera:

Microsoft Information Protection -> Insider Risk: > eDiscovery (Defender for Cloud Apps) y Entra ID

Moraleja de la historia:

  • Las organizaciones no son un parque temático. La información confidencial es oro puro y hay que protegerla como tal.
  • Herramientas como Microsoft Information Protection, Insider Risk, Defender for Cloud Apps y Entra ID son nuestras aliadas. También las hay de otras fabricantes.
  • Los protocolos de seguridad son la clave. Hay que tenerlos bien definidos y actualizados.

Para finalizar, quiero invitaros a reflexionar sobre la importancia de contar con herramientas de este tipo y seguir protocolos de seguridad efectivos para proteger la información sensible de las organizaciones. ¿Qué medidas adicionales consideras relevantes en este escenario? ¿Cómo crees que se podría fortalecer la protección de datos internos en las organizaciones? ¿Qué otras medidas crees que son necesarias para proteger los datos de las empresas? ¡Comparte tus opiniones y experiencias para enriquecer este debate sobre seguridad de la información!

Nos vemos en las Redes!!