Cumplimiento y Protección de Información con Purview

Repasamos Compliance Manager, puntuación de cumplimiento, etiquetas de confidencialidad, DLP y políticas de retención.

En el examen SC-900, la sección sobre Microsoft Purview se enfoca especialmente en preguntas sobre "cómo se evalúa el estado de cumplimiento normativo, cómo se clasifican los datos sensibles y cómo se protegen". Aunque aparecen varias funciones, comprenderlas en función del problema que cada una resuelve facilita recordarlas.

 

Microsoft Purview Compliance Manager — El marcador del cumplimiento normativo

Si administran un restaurante, deben someterse a inspecciones de higiene periódicas. El inspector revisa la temperatura del refrigerador, las normas de lavado de manos, la fecha de vencimiento de los ingredientes y les asigna una puntuación. Lo mismo ocurre con las empresas. Deben verificar qué tan bien cumplen con regulaciones como GDPR, HIPAA e ISO 27001, pero rastrear cientos de elementos manualmente no es tarea sencilla. Microsoft Purview Compliance Manager cumple el rol de esa "lista de verificación de higiene automatizada".

Puntaje de cumplimiento (Compliance Score)

Muestra en un número del 0 al 100 qué tan bien cumple la organización con las regulaciones. Cuanto mayor sea el puntaje, menor es el riesgo y mejor es el estado de cumplimiento. Cuando la gerencia pregunta "¿cómo está la seguridad de nuestra empresa?", este puntaje permite dar una respuesta sencilla y directa.

Evaluaciones (Assessments)

Seleccionar para qué normativa se desea recibir una puntuación es lo que se denomina una evaluación. Por ejemplo, al crear una "evaluación de GDPR", el sistema analiza automáticamente en qué medida la organización cumple con cada requisito del GDPR. Una empresa que maneja información médica también puede gestionar simultáneamente una evaluación de HIPAA.

Acciones de mejora (Improvement Actions)

Proporciona una lista concreta de tareas a realizar para aumentar el puntaje. Por ejemplo, "activar la autenticación multifactor (MFA) en todas las cuentas de administrador suma +15 puntos", lo que permite conocer la prioridad junto con el impacto en el puntaje. Lo importante es que las acciones de mejora se dividen en dos tipos:

Acciones gestionadas por Microsoft: elementos que Microsoft gestiona por su cuenta (por ejemplo, seguridad física del centro de datos) Acciones gestionadas por el cliente: elementos que la organización debe configurar directamente (por ejemplo, activar MFA, configurar políticas de retención)

 

Protección de la información — Identificar y proteger los datos sensibles

Si no saben qué artículos hay en el almacén de una empresa ni en qué cantidad, será difícil prevenir robos. Lo mismo aplica a los datos. Identificar qué datos sensibles existen y dónde se encuentran es el primer paso para protegerlos.

 

Clasificación de datos — Saber qué hay y dónde

¿Cómo pueden saber en qué lugar se almacenan los números de documento de identidad, los números de tarjeta de crédito y los contratos confidenciales en una empresa con miles de empleados? Las herramientas de clasificación de datos de Microsoft Purview escanean automáticamente los sistemas y lo informan.

Content Explorer

Content Explorer busca en SharePoint, OneDrive, Exchange y otras plataformas de la organización los elementos que contienen información sensible y los muestra en una lista. Por ejemplo, permite ver de un vistazo cuántos archivos con números de tarjeta de crédito existen en todo el sistema y en qué carpetas están almacenados.

Activity Explorer

Si Content Explorer muestra "qué existe", Activity Explorer muestra "qué ha pasado con esos datos". Permite rastrear el historial de actividades: cuándo se abrió un archivo sensible, quién lo copió, si se envió por correo electrónico al exterior, entre otros eventos.

 

Etiquetas de confidencialidad — Asignar niveles de protección a los datos

Los documentos oficiales llevan sellos como "confidencial", "secreto" o "público". Las etiquetas de confidencialidad (Sensitivity Labels) de Microsoft Purview son la versión digital de esos sellos de clasificación para documentos.

Por ejemplo, si se aplica la etiqueta "secreto" a un documento, se activan automáticamente las siguientes protecciones:

Cifrado: solo las personas autorizadas pueden abrirlo Marca de agua: se inserta automáticamente una marca de agua con "Secreto - Prohibida su reproducción no autorizada" Bloqueo de reenvío externo: no se puede enviar por correo electrónico fuera de la organización Restricción de impresión: no se puede imprimir

Las etiquetas de confidencialidad se pueden aplicar a documentos de Office (Word, Excel, PowerPoint), correos electrónicos, chats de Teams y sitios de SharePoint. El usuario puede seleccionar la etiqueta manualmente o configurar la aplicación automática cuando se detecte información sensible en el contenido.

 

DLP — Impedir que los datos sensibles salgan al exterior

¿Qué pasaría si, cuando un empleado bancario intenta enviar por error el número de cuenta de un cliente a un correo electrónico externo, el sistema lo bloquea y muestra la advertencia "este correo contiene información financiera personal, se requiere aprobación antes de enviarlo al exterior"? Eso es exactamente lo que hace DLP (Data Loss Prevention, prevención de pérdida de datos).

Las políticas de DLP se activan automáticamente cuando se detecta un tipo específico de información sensible (números de tarjeta de crédito, números de documento de identidad, registros médicos, etc.).

Bloqueo: impide directamente el envío externo Advertencia: informa al usuario del riesgo y le deja tomar la decisión Cifrado: permite el envío pero lo cifra automáticamente Notificación: informa al equipo de seguridad del evento

Las sugerencias de política (Policy Tips) son mensajes de advertencia que se muestran en pantalla cuando el usuario intenta realizar una acción que infringe la política. Proporcionan orientación en tiempo real, como "este documento contiene información personal y compartirlo externamente infringe la política".

DLP se aplica a distintos canales: correo electrónico de Exchange, SharePoint, OneDrive, mensajes de Teams y endpoints (copia de archivos en PCs).

 

Gestión del ciclo de vida de los datos — Conservar y eliminar

Con los documentos en papel, existen reglas claras como "conservar durante 5 años y luego destruir". Los datos digitales también requieren políticas que definan cuánto tiempo conservarlos y cuándo eliminarlos. Conservarlos demasiado tiempo conlleva riesgos de violación de la privacidad, mientras que eliminarlos demasiado pronto puede hacer desaparecer evidencia legal.

 

Políticas de retención (Retention Policies)

Son las reglas que definen cuánto tiempo conservar los datos y cómo tratarlos. Funcionan en tres modos:

Conservar (Retain): aunque el usuario intente eliminar los datos durante el período establecido, en realidad no se eliminan sino que se conservan Eliminar (Delete): los datos se eliminan automáticamente una vez transcurrido el período Conservar y luego eliminar: los datos se conservan durante un período determinado y luego se eliminan automáticamente

Por ejemplo, una empresa financiera puede aplicar simultáneamente en Exchange, SharePoint y Teams la política "conservar los registros de transacciones durante 7 años y luego eliminarlos automáticamente".

 

Gestión de registros (Records Management)

Algunos documentos, como contratos, documentos relacionados con litigios y documentos de conservación obligatoria por ley, requieren una gestión que va más allá de una simple política de retención. La gestión de registros protege estos documentos de manera más estricta al declararlos "registros".

Los elementos declarados como registros tienen restricciones de modificación y eliminación. Cuando finaliza el período de retención, se inicia automáticamente un proceso de revisión para su eliminación. Solo cuando el responsable revisa y aprueba la eliminación se procede a eliminar el elemento. Esto es importante para demostrar, ante un litigio legal, que "este documento fue gestionado conforme a la normativa".

 

Puntos Clave del Examen

"Evaluar el estado de cumplimiento normativo mediante una puntuación" -- Compliance Manager (Compliance Score)

"Medidas concretas para aumentar la puntuación" -- Acciones de mejora (Improvement Actions)

"Aplicar un nivel de protección a documentos (cifrado/marca de agua)" -- Etiquetas de confidencialidad

"Prevenir la filtración de datos sensibles al exterior" -- DLP

"Eliminación automática de datos después de un período determinado" -- Políticas de retención

"Restricción de modificación/eliminación de documentos por requisitos legales" -- Gestión de registros

"Verificar elementos que contienen datos sensibles" -- Content Explorer

"Rastrear actividades relacionadas con datos sensibles" -- Activity Explorer

Compliance Score = cuanto más alto, mejor; DLP = bloqueo de filtraciones

Volver a la lista del blog