Segurança
Vazamento
Dados
LGPD
Proteção
Privacy

Protección contra fuga de datos: guía de seguridad

Las filtraciones de datos cuestan millones y destruyen reputaciones. LGPD impone fuertes multas. Prevenir es mucho más barato que curar. Esta guía presenta cómo proteger los datos contra fugas.

Tipos de fugas

Accidental

Error humano. Correo electrónico incorrecto, configuración incorrecta.

Información privilegiada maliciosa

Empleado con malas intenciones.

Ataque externo

Hackers, ransomware, phishing.

Terceros

El proveedor compromete sus datos.

Impactos

Financiero

Multas, demandas, pérdida de negocio.

Reputacional

Confianza destruida.

genial

Sanciones LGPD, RGPD.

Operacional

Interrupción de operaciones.

Inventario de datos

Mapeo

¿Qué coleccionas? ¿Dónde lo guardas? ¿Quién accede?

Clasificación

Sensible, personal, confidencial, público.

Retención

¿Cuanto tiempo te quedas? ¿Necesitas todo?

Terceros

¿Qué datos compartes con quién?

Minimización

Principio

Recoge sólo lo necesario.

Implementación

Eliminar campos innecesarios.

Retención

Eliminar cuando ya no sea necesario.

Acceso

Sólo tienen acceso quienes lo necesitan.

Control de acceso

Mínimo privilegio

Acceso mínimo requerido.

Basado en roles

Permisos por rol.

###MFA

Autenticación multifactor.

###Revisar

Auditar el acceso periódicamente.

Cifrado

En tránsito

Se requiere HTTPS.

En reposo

Datos cifrados en el almacenamiento.

Claves

Gestión segura de claves.

Campos sensibles

Cifrado a nivel de campo.

Seguridad de la red

Cortafuegos

Control de tráfico.

Segmentación

Aislar sistemas sensibles.

###VPN

Acceso remoto seguro.

IDS/IPS

Detección de intrusiones.

Seguridad de aplicaciones

Codificación segura

Prácticas de código seguro.

Validación de entrada

Validar todo lo que llegue.

Codificación de salida

Prevenir XSS.

Escaneo de dependencias

Vulnerabilidades en bibliotecas.

Monitoreo

Registros

Registrar accesos y actuaciones.

SIEM

Correlacionar eventos.

Alertas

Notificaciones de anomalías.

Auditoría

Revisar periódicamente.

Prevención de pérdida de datos (DLP)

¿Qué es?

Herramientas que detectan y previenen fugas.

Características

  • Monitorear el movimiento de datos.
  • Bloquear transferencias sospechosas
  • Alerta sobre violaciones

Herramientas

Competencia de Microsoft, Symantec DLP.

Entrenamiento

Conciencia

Los empleados son el eslabón débil.

Phishing

Simulaciones y educación.

Políticas

Conocer y seguir reglas.

###Informes

Cómo comunicar incidencias.

Proveedores y Terceros

Debida diligencia

Evaluar la seguridad antes de contratar.

Contratos

Cláusulas de protección y responsabilidad.

Auditoría

Verificar cumplimiento.

Minimización

Comparte el mínimo necesario.

Respuesta a incidentes

Planificar

Documentado y probado.

Equipo

Responsabilidades definidas.

Comunicación

Interno y externo.

Recuperación

Restaurar operaciones.

Después del incidente

Análisis y mejoras.

LGPD y Notificación

Obligación

Comunicar a la ANPD y a sus titulares.

Fecha límite

Plazo razonable.

Contenido

Qué pasó, impacto, medidas.

Copia de seguridad

Frecuencia

Según criticidad.

Prueba

Restaurar periódicamente.

Aislamiento

Copia de seguridad separada del sistema principal.

Fuera del sitio

Copie a una ubicación diferente.

Errores comunes

Datos en hojas de cálculo

Compartido sin control.

Contraseñas débiles

Fácil acceso para los atacantes.

Sistemas obsoletos

Vulnerabilidades conocidas.

Sin seguimiento

No sabes cuando sucede.

Exceso de confianza

"No me pasará a mí."

Conclusión

La protección de datos requiere un enfoque en capas. Minimice la recopilación, controle el acceso, cifre, supervise y prepare la respuesta. El costo de la prevención es una fracción del costo de las fugas.

##Preguntas frecuentes

1) ¿Cuál es la principal causa de fugas? El error humano y el phishing son líderes.

2) ¿Deben preocuparse las pequeñas empresas? Sí. La LGPD se aplica a todos.

3) ¿El cifrado lo soluciona todo? No. Es una capa. Necesita múltiples protecciones.

4) ¿Cómo capacitar a los empleados? Regularmente. Simulaciones de phishing. Políticas claras.

5) ¿Qué hacer si hay una fuga? Siga el plan de respuesta. Notificar cuando sea obligatorio.

Lea también