Seguridad cibernética

Por qué DataSecOps debería ser parte de su enfoque de seguridad en la nube

En los últimos dos años, hemos visto migraciones a gran escala a la nube que pocos podrían haber previsto. Pero, ¿las organizaciones están tomando las medidas necesarias para proteger sus datos?

Adoptar un enfoque de DataSecOps para la seguridad en la nube puede ser la clave para proteger los datos en la nube.

¿Qué es DataSecOps?

La idea detrás de DataSecOps es que los equipos de seguridad trabajen con científicos de datos e ingenieros de datos desde el principio y con frecuencia para garantizar que la seguridad sea una consideración principal en cada decisión.

Cuando la seguridad de los datos está en el ADN de un entorno de nube, reduce en gran medida el riesgo de filtraciones de datos. En un entorno de nube que prioriza la seguridad, las organizaciones pueden almacenar, analizar y compartir datos con confianza, en lugar de reaccionar ante posibles problemas y agregar medidas de seguridad después de que surjan. Si se produce una infracción, es inútil para los ciberdelincuentes. (Lea también: Cómo prepararse para la seguridad en la nube de próxima generación.)

Tenga en cuenta, sin embargo, que el enfoque DataSecOps requiere mucha reflexión y consideración. A medida que las organizaciones recurren a la nube para hacer frente a los entornos de trabajo remoto, muchas priorizan la velocidad sobre la seguridad y comienzan a sentir las consecuencias.

Los beneficios de tomarse el tiempo para implementar un enfoque DataSecOps superarán los beneficios a corto plazo de pasar rápidamente a la nube.

Dicho esto, cuando comienza a desarrollar su enfoque DataSecOps, hay otras tres formas de mantener sus datos seguros en la nube:

LEER
Razones principales para la IA predictiva para la mejora de la ciberseguridad

1. Implementar una red de seguridad de datos

Según Gartner, una malla de seguridad de datos «permite definir un perímetro de seguridad en torno a la identidad de una persona o cosa. Permite un enfoque de seguridad más modular y receptivo a través de la orquestación de políticas centralizadas y la aplicación de políticas distribuidas».

Trabajar en la nube requiere alejarse del pensamiento de seguridad tradicional de «proteger el perímetro». En el pasado, proteger los datos en un entorno local solía ser relativamente simple: configurar un firewall y bloquear el acceso. No hay mucha necesidad de que los datos abandonen ese entorno. La mayor parte del código se desarrolla localmente.

El comienzo de la migración a la nube ha llevado a muchas industrias a un entorno distribuido sin límites. Para complicar la seguridad de los datos, cada dispositivo que accede a la nube es tan seguro como la red que utiliza, ya sea desde su casa o desde una cafetería cercana. Esa es una de las razones por las que hemos visto una mayor dependencia de las redes de malla durante el último año. (Lea también: Un modelo de confianza cero es mejor que una VPN.Es por eso.)

Un paso importante en la implementación de una malla de seguridad de datos es auditar minuciosamente la tecnología existente de su organización para determinar si es adecuada para la seguridad de datos en la nube. Por ejemplo, los enfoques de seguridad nativos deben centrarse en los datos en reposo.

Los datos de la nube pública se almacenan y procesan en una infraestructura que no es propiedad del propietario de los datos. Es por esto que los datos distribuidos en la nube motivan diferentes procesos para garantizar su protección. (Lea también: Quién es el propietario de los datos en las aplicaciones de blockchain y por qué es importante.)

2. Adoptar métodos de protección de tuberías de análisis de datos

El análisis de datos es una de las ventajas más importantes de la computación en la nube, ya que brinda una escala sin precedentes y aprovecha los conocimientos para diferenciarse en el mercado. Es lógico que las organizaciones deban asegurarse de que los datos estén protegidos a través de canalizaciones a lo largo de su ciclo de vida, y hacerlo requiere una amplia gama de tecnologías contextuales.

Cuando se crean los datos, no están estructurados y deben clasificarse para determinar cómo deben protegerse. El primer paso para clasificar los datos es determinar si los datos en cuestión contienen información confidencial, como números de Seguro Social (SSN), domicilios particulares o números de tarjetas de crédito. Si se encuentra información confidencial en los datos, pero no es necesario analizarlos, los datos se pueden codificar. Este proceso oculta por completo la información confidencial con caracteres de formato diferente. (Lea también: Never Really Gone: cómo proteger los datos eliminados de los piratas informáticos.)

Ahora, suponga que los mismos datos que contienen información confidencial necesitan ser analizados. En este caso, los datos pueden tokenizarse para su uso en la canalización. Tomando el SSN anterior como ejemplo, sus nueve dígitos serán reemplazados por los otros nueve dígitos, dejando la apariencia del SSN, pero inútil para el acceso no autorizado a él. Al mismo tiempo, las aplicaciones pueden analizar conjuntos de datos sin identificar datos confidenciales.

En sentido descendente, el cifrado se utiliza para convertir datos en texto cifrado ilegible, que unos pocos privilegiados pueden descifrar mediante una clave. Este enfoque, conocido como «análisis de preservación de la privacidad», permite que los datos cifrados se procesen mientras permanecen ilegibles e inutilizables para quienes no tienen acceso.

3. Comprender los detalles de la responsabilidad compartida

La falta de comprensión completa del modelo de responsabilidad compartida es uno de los aspectos más pasados ​​por alto de la seguridad de los datos en la nube.

Muchas organizaciones han creído durante mucho tiempo que su proveedor de nube no era preciso en la protección de datos. Sin embargo, la mayoría de los proveedores de la nube solo asumen la responsabilidad de proteger la nube, no los datos locales. En otras palabras: las empresas de seguridad del hogar son responsables de mantener alejados a los delincuentes, pero es responsabilidad del propietario ocultar o guardar los objetos de valor.

Antes de trabajar con un proveedor de la nube, asegúrese de saber quién es responsable de qué y tome las medidas necesarias para garantizar que su organización cuente con los métodos de protección adecuados. Es perfectamente aceptable preguntar a los posibles proveedores de servicios en la nube cómo respaldan las regulaciones gubernamentales o de la industria que su organización debe cumplir. (Lea también: RGPD: ¿Sabe si su organización debe cumplir?)

En conclusión

En muchos sentidos, la seguridad de los datos en la nube es muy diferente de la seguridad local. Tener las políticas correctas puede prevenir o reducir en gran medida el impacto de una filtración mientras ayuda a mantener el valor comercial de sus datos.

Es por eso que DataSecOps debe ser parte del enfoque de cualquier organización para la seguridad en la nube.

LEER
El hielo marino de la Antártida alcanza el nivel más bajo registrado por segundo año consecutivo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba