Riesgo Interno, eDiscovery y Auditoría

Repasamos la gestión de riesgos internos, el cumplimiento de comunicaciones, eDiscovery y los registros de auditoría.

En el examen SC-900, la sección sobre riesgo interno y eDiscovery pregunta sobre "cómo detectar las amenazas que surgen dentro de la organización y cómo recopilar evidencia electrónica cuando se necesita una investigación legal". Si se piensa que las filtraciones de datos causadas por empleados internos son más frecuentes que las provocadas por hackers externos, se puede entender por qué estas herramientas son necesarias.

 

Insider Risk Management — Gestión del riesgo interno

¿Y si un empleado del equipo de ventas que ha decidido renunciar copia secretamente la base de datos de clientes de la empresa en un USB durante su última semana de trabajo? ¿O si un desarrollador que se va a una empresa competidora envía el código fuente clave a su correo electrónico personal? Estas situaciones son difíciles de detectar con cámaras de seguridad o firewalls, porque el empleado es interno y accede con permisos legítimos.

Microsoft Purview Insider Risk Management fue diseñado precisamente para detectar este tipo de amenazas internas.

Tipos de riesgo que detecta

Robo de propiedad intelectual: un empleado que está por renunciar comienza de repente a descargar o copiar grandes cantidades de archivos en un USB Filtración intencional de datos: envío de documentos confidenciales al correo electrónico personal o a servicios de almacenamiento en la nube personales no autorizados Violación de políticas de seguridad: acceso a sitios web prohibidos, instalación de software no autorizado, desactivación de herramientas de seguridad Señales de amenaza interna: patrones de comportamiento anómalos en empleados descontentos

Detección de comportamiento anómalo con inteligencia artificial y aprendizaje automático

Insider Risk Management funciona con base en aprendizaje automático (ML). No se limita a detectar el simple hecho de que alguien descargó un archivo, sino que compara el comportamiento habitual del usuario y busca anomalías. Por ejemplo, si un empleado que normalmente abre 10 archivos al día comienza de repente a descargar 500 en un solo día, ese comportamiento se clasifica como una señal de riesgo.

Además, se integra con el sistema de recursos humanos para analizar de forma conjunta información contextual como la fecha de aviso de renuncia y los resultados de evaluaciones de desempeño. Cuando la información de que "este empleado presentó su renuncia" se combina con la señal de que "las descargas de archivos aumentaron repentinamente", el puntaje de riesgo sube.

Equilibrio entre protección de la privacidad e investigación

Si la vigilancia interna se vuelve demasiado amplia, surge el problema de la violación de la privacidad de los empleados. Insider Risk Management fue diseñado teniendo en cuenta este aspecto. Hasta que un investigador abra un caso, el nombre del usuario que generó las señales de riesgo se muestra de forma anónima. Solo los investigadores autorizados pueden ver la identidad real.

 

Communication Compliance — Cumplimiento en comunicaciones

¿Y si un trader de una gran empresa financiera le susurra a un colega en el chat interno "deberíamos comprar acciones de la empresa A mañana, habrá un anuncio hoy"? Eso constituiría negociación con información privilegiada y un grave delito financiero. Sin embargo, es imposible que una persona revise manualmente los millones de mensajes que intercambian miles de empleados cada día.

Microsoft Purview Communication Compliance analiza automáticamente los canales de comunicación como Teams, el correo electrónico de Exchange y Yammer para detectar contenido problemático.

Qué detecta

Acoso, amenazas y lenguaje ofensivo en el lugar de trabajo Discurso discriminatorio (relacionado con raza, género, religión, entre otros) Intercambio de información privilegiada Intercambio de información sensible o datos confidenciales Situaciones de conflicto de interés

Un clasificador (Classifier) basado en inteligencia artificial analiza automáticamente el contenido de los mensajes y marca con una bandera los mensajes en los que se sospecha una violación de política para que el revisor los examine. El revisor puede acceder al mensaje y tomar las medidas necesarias.

 

Barreras de información (Information Barriers)

En un banco de inversión, si el equipo de asesoría en fusiones y adquisiciones y el equipo de operaciones bursátiles comparten información, se generan graves conflictos de interés y casos de negociación con información privilegiada. Legalmente, debe existir un "muro de separación (Chinese Wall)" entre estos dos equipos.

Las barreras de información (Information Barriers) bloquean técnicamente la comunicación y la colaboración entre determinados grupos en Microsoft Teams, SharePoint y OneDrive. No se trata de un simple documento de política, sino de un control técnico que bloquea efectivamente los chats, el intercambio de archivos y las invitaciones a reuniones.

Por ejemplo, si se configura que "el equipo de investigación y el equipo de ventas no pueden chatear entre sí por Teams", cuando un empleado del equipo de investigación intente enviar un mensaje a un empleado del equipo de ventas, el sistema lo bloqueará automáticamente.

 

eDiscovery — Recopilación de evidencia electrónica para investigaciones legales

Una empresa se ve envuelta en un litigio. El tribunal exige "presentar todos los correos electrónicos y documentos relacionados con este proyecto durante un período específico hace tres años". Hay que encontrar la documentación relevante entre los millones de correos electrónicos intercambiados por miles de empleados. ¿Cómo se hace?

eDiscovery (descubrimiento electrónico) es una herramienta que permite recopilar y gestionar de forma sistemática la evidencia electrónica necesaria para litigios legales o investigaciones internas.

Etapas del proceso de eDiscovery

Etapa 1 — Retención (Hold): lo primero que se debe hacer es proteger los datos relevantes para que no se eliminen. Si se aplica una medida de retención al buzón de correo de un usuario específico o a un sitio de SharePoint, aunque el usuario intente eliminar datos, estos no se eliminarán realmente sino que se conservarán.

Etapa 2 — Búsqueda (Search): se busca el contenido relevante con distintas condiciones, como palabras clave, rango de fechas, personas relacionadas y tipos de archivo. Es posible buscar simultáneamente en correos electrónicos de Exchange, mensajes de Teams, documentos de SharePoint y archivos de OneDrive.

Etapa 3 — Revisión (Review): se revisan los resultados de la búsqueda y se seleccionan los elementos que realmente tienen relevancia legal.

Etapa 4 — Exportación (Export): los elementos seleccionados se exportan en el formato estándar para revisión legal. Se proporcionan para que abogados o revisores externos puedan analizarlos.

Etapa 5 — Análisis (Analysis): se reduce el número de documentos a revisar mediante la eliminación de duplicados, la agrupación de hilos de correo electrónico y el análisis de relevancia.

Standard vs Premium

| Aspecto | eDiscovery (Standard) | eDiscovery (Premium) | |------|----------------------|---------------------| | Funciones principales | Retención, búsqueda, exportación | Standard + análisis avanzado, conjuntos de revisión | | Objetivo | Investigaciones generales | Litigios legales a gran escala | | Licencia incluida | Microsoft 365 E3 o superior | Microsoft 365 E5 o superior |

 

Auditoría (Audit) — Registrar quién hizo qué

Si después de un incidente de seguridad no es posible saber "¿cuándo y quién accedió a este archivo?", es imposible analizar la causa. La función de auditoría (Audit) registra automáticamente todas las actividades principales de usuarios y administradores.

Auditoría (Standard)

Es la función de auditoría básica, incluida en la mayoría de las suscripciones de Microsoft 365. Registra miles de eventos, como inicios de sesión de usuarios, apertura de archivos, envío de correos electrónicos y cambios de permisos. Los registros se conservan durante un máximo de 180 días.

Auditoría (Premium)

Es la función de auditoría avanzada disponible en la suscripción de Microsoft 365 E5. Registra muchos más eventos que la auditoría estándar y extiende el período de retención hasta un máximo de 1 año (o 10 años con configuración adicional). También registra eventos especiales que apoyan las investigaciones de seguridad (por ejemplo, qué términos de búsqueda se usaron para acceder a un elemento específico).

!Audit Standard vs Premium

Puntos Clave del Examen

"Detectar la descarga masiva de archivos por parte de un empleado próximo a renunciar" -- Insider Risk Management

"Detectar contenido inapropiado en Teams/correo electrónico" -- Communication Compliance

"Bloquear la comunicación entre determinados departamentos" -- Barreras de información (Information Barriers)

"Búsqueda de datos electrónicos para litigios legales" -- eDiscovery

"Prevenir la eliminación de datos relevantes" -- Retención en eDiscovery (Hold)

"Registrar las actividades de usuarios y administradores" -- Auditoría (Audit)

"Retención básica de 180 días" -- Auditoría (Standard)

"Retención de hasta 1 año, apoyo a investigaciones avanzadas" -- Auditoría (Premium)

Riesgo interno = detección de amenazas internas; eDiscovery = apoyo a investigaciones legales

Volver a la lista del blog