Ir al contenido

¿Qué es la gobernanza del acceso a los datos? Una guía para reducir el riesgo de acceso.

El riesgo de acceso a los datos comienza con una pregunta sencilla:

¿Quién o qué puede acceder a sus datos confidenciales?

La respuesta se ha vuelto más difícil de determinar a medida que el acceso se expande a través de identidades humanas y no humanas.

Los empleados, contratistas, aplicaciones, cuentas de servicio, API, identidades de máquinas, copilotos y agentes de IA pueden interactuar con los datos empresariales. El acceso puede ser directo, a través de grupos y roles, o indirecto, mediante aplicaciones, permisos delegados, API y otras vías de acceso.

Por eso es moderno gobernanza del acceso a los datos Es necesario ir más allá de las listas de permisos.

Las organizaciones necesitan comprender Quién o qué tiene acceso, qué datos confidenciales expone dicho acceso, cómo se concedió el acceso, si realmente se utiliza, quién es el propietario y qué debería cambiarse primero.

La gobernanza del acceso a los datos conecta el contexto de identidad y permisos con los datos en sí, de modo que las organizaciones puedan reducir el acceso excesivo, aplicar el principio de mínimo privilegio y reducir continuamente la exposición de datos confidenciales.

Gobernanza del acceso a los datos: Conclusiones clave

- La gobernanza del acceso a los datos determina si el acceso a los datos confidenciales sigue siendo apropiado. Conecta identidades, permisos, políticas, propiedad y contexto de datos.

- Los permisos por sí solos no revelan el riesgo de acceso. La sensibilidad de los datos, la actividad, la propiedad, la vía de acceso y el impacto en el negocio modifican el significado de un permiso.

- Los DAG modernos abarcan identidades humanas y no humanas. Los usuarios, las aplicaciones, las cuentas de servicio, las identidades de las máquinas y los agentes de IA pueden generar exposiciones de datos confidenciales.

- El principio del mínimo privilegio requiere una gobernanza continua. Los roles cambian, las aplicaciones se integran, los permisos se acumulan y los datos se mueven.

- IAM y DAG trabajan juntos. La gestión de identidades y accesos (IAM) establece y administra la identidad y la autorización. La gobernanza del acceso a los datos añade el contexto necesario para comprender qué acceso genera una exposición significativa.

- BigID hace que la gobernanza del acceso tenga en cuenta los datos. BigID conecta los datos confidenciales con identidades, permisos, rutas de acceso, propiedad, actividad, riesgo y medidas correctivas.

¿Qué es la gobernanza del acceso a los datos?

La gobernanza del acceso a los datos, o DAG, es la práctica de comprender y controlar continuamente quién o qué puede acceder a los datos de la empresa, qué pueden hacer con ellos, por qué existe ese acceso y si sigue siendo apropiado.

Un programa moderno de gobernanza del acceso a los datos ayuda a responder a las siguientes preguntas:

  • ¿Quién o qué puede acceder a los datos confidenciales?
  • ¿Qué permisos y derechos tienen?
  • ¿Cómo obtuvieron acceso?
  • ¿Qué acciones pueden realizar?
  • ¿Se está utilizando activamente el acceso?
  • ¿El acceso sigue teniendo alguna finalidad comercial legítima?
  • ¿Quién es el propietario de los datos y quién decide el acceso a ellos?
  • ¿Qué permisos exponen información regulada o información crítica para el negocio?
  • ¿Qué acceso deberían solucionar primero los equipos?

Esto hace que el concepto de DAG sea más amplio que simplemente conceder o denegar el acceso.

Proporciona el contexto necesario para determinar si el acceso autorizado también es necesario, apropiado y seguro.

Profundiza en la gobernanza del acceso a los datos

Vea qué requiere un DAG moderno en la era de la IA.

Descubra cómo las organizaciones pueden conectar datos confidenciales, usuarios, cuentas de servicio, agentes de IA, actividad y riesgos de acceso para crear un programa de gobernanza más completo.

Obtenga el documento técnico sobre gobernanza del acceso a los datos →

Por qué es importante la gobernanza del acceso a los datos

El acceso es una de las vías más claras que vinculan una identidad con datos confidenciales.

Una cuenta de empleado comprometida genera mayor riesgo cuando puede acceder a los registros de los clientes.

Una cuenta de servicio genera mayor riesgo cuando conserva amplios privilegios de base de datos.

Una aplicación genera mayor riesgo cuando sus permisos heredados exponen archivos confidenciales.

Un agente de IA genera mayor riesgo cuando las aplicaciones, las API, las cuentas de servicio o el acceso delegado de los usuarios le permiten acceder a datos que van más allá de su propósito previsto.

En cada caso, el permiso en sí mismo solo cuenta una parte de la historia.

Los equipos necesitan conectarse:

  • Identidad
  • Permisos
  • Vías de acceso
  • Sensibilidad de los datos
  • Actividad
  • Propiedad
  • Propósito comercial
  • Impacto potencial

La ecuación del riesgo de acceso a los datos

Identidad + Permisos + Actividad + Sensibilidad de los datos + Propiedad + Impacto en el negocio = Riesgo de acceso

La gobernanza de acceso moderna conecta estas señales para que los equipos puedan distinguir los hallazgos de permisos de bajo valor de los accesos que generan una exposición de datos confidenciales importantes.

¿Cómo funciona la gobernanza del acceso a los datos?

Una gobernanza eficaz del acceso a los datos conecta el descubrimiento, el análisis del acceso, la actividad, las políticas, la propiedad y la corrección.

1. Descubrir y clasificar datos confidenciales

Comencemos con los datos.

Las organizaciones necesitan saber dónde reside la información regulada, confidencial, propietaria, personal y crítica para el negocio en entornos de nube, SaaS, locales, híbridos, estructurados y no estructurados.

Descubrimiento y clasificación de datos Establece el contexto necesario para determinar qué acceso es realmente importante.

Sin ese contexto, el derecho a la información pública puede parecer idéntico al derecho a exponer la información personal identificable del cliente o la propiedad intelectual.

2. Mapear quién y qué puede acceder a los datos.

La gobernanza moderna del acceso debe tener en cuenta más que solo a los empleados.

El acceso puede producirse a través de:

  • Empleados y contratistas
  • Usuarios privilegiados
  • Grupos y roles
  • Aplicaciones
  • Cuentas de servicio
  • API
  • Identidades de las máquinas
  • Asistentes y copilotos de IA
  • Agentes de IA

Los equipos necesitan tener visibilidad del acceso directo y heredado, ya que el permiso efectivo puede diferir significativamente del permiso que los administradores pretendían originalmente.

3. Entender lo que cada identidad puede hacer

El acceso no es binario.

Una identidad puede tener permiso para:

  • Leer
  • Buscar
  • Editar
  • Exportar
  • Compartir
  • Mover
  • Borrar
  • Administrar
  • Activar flujos de trabajo u otras acciones

Una identidad que puede ver un registro y una identidad que puede exportar un repositorio completo no generan el mismo nivel de riesgo.

4. Agregar contexto de actividad

Los permisos describen qué podría suceder.

La actividad ayuda a los equipos a comprender qué es acontecimiento.

Conectar la gobernanza del acceso con monitorización de la actividad de los datos Puede ayudar a distinguir los accesos de uso frecuente de los permisos obsoletos, inusuales o innecesarios.

Esto ayuda a los equipos a responder preguntas como:

  • ¿Se utiliza realmente este acceso?
  • ¿Ha cambiado el uso?
  • ¿La actividad se alinea con el propósito empresarial?
  • ¿Alguna identidad está accediendo a datos confidenciales de forma inesperada?

5. Identificar el acceso excesivo y riesgoso

Acceso excesivo Esto ocurre cuando una identidad tiene más acceso del que requiere su propósito comercial legítimo.

Los ejemplos incluyen:

  • Un empleado que cambia de función pero conserva el acceso de un equipo anterior.
  • Un grupo que expone datos confidenciales a cientos de usuarios innecesarios.
  • Una cuenta de servicio inactiva con permisos administrativos.
  • Una aplicación con amplio acceso a archivos confidenciales.
  • Un agente de IA que hereda permisos para acceder a datos no relacionados con su tarea asignada.

La gobernanza basada en datos prioriza estos hallazgos en función de lo que revela el acceso, y no simplemente del número de permisos involucrados.

6. Asignar la propiedad y revisar el acceso.

Alguien tiene que tomar la decisión sobre el acceso.

Los propietarios de datos y los dueños de negocios suelen comprender mejor si el acceso sigue siendo necesario que un equipo de seguridad central que revise un permiso sin contexto.

Las revisiones de acceso efectivas deben mostrar a los revisores:

  • Quién o qué tiene acceso
  • ¿Qué datos expone el acceso?
  • Qué tan sensibles son esos datos
  • Cómo se heredó el permiso
  • Si el acceso se utiliza
  • Qué acciones puede realizar la identidad

Eso proporciona a los revisores el contexto suficiente para tomar una decisión significativa en lugar de simplemente hacer clic en aprobar.

7. Corregir y monitorear continuamente

La gobernanza del acceso a los datos debe conducir a la acción.

Los equipos pueden:

  • Revocar permisos innecesarios
  • Acceso del tamaño adecuado
  • Cierre del acceso abierto
  • Asignar las medidas correctivas a los propietarios responsables.
  • Hacer cumplir las políticas
  • Seguimiento de las acciones correctivas
  • Supervise los cambios en los permisos y la exposición a lo largo del tiempo.

Flujos de trabajo de remediación ayudar a convertir los hallazgos sobre el acceso en una reducción de riesgos cuantificable.

Gobernanza del acceso a los datos frente a la gestión de identidades y accesos (IAM).

La gobernanza del acceso a los datos y la gestión de identidades y accesos trabajan conjuntamente, pero resuelven diferentes aspectos del problema del acceso.

Gobernanza del acceso a los datos frente a la gestión de identidades y accesos (IAM).

IAM gestiona la identidad y la autorización. La gobernanza del acceso a los datos añade el contexto necesario para determinar si dicho acceso sigue siendo apropiado y dónde genera riesgos.

Área SOY Gobernanza del acceso a los datos
Enfoque principal Identidad, autenticación, autorización, roles Acceso, exposición, riesgo y gobernanza de datos sensibles
Pregunta clave ¿A qué sistemas y recursos puede acceder esta identidad? ¿Qué datos confidenciales expone ese acceso?
Sensibilidad de los datos No es el enfoque principal Contexto central
Actividad de acceso Varía según la plataforma. Correlacionado con el acceso a los datos y el riesgo
Resultado primario Identidad y autorización gestionadas Reducción de la exposición a datos sensibles y principio de mínimo privilegio continuo.

IAM establece la identidad y gestiona la autenticación y la autorización. DAG añade el contexto de datos confidenciales necesario para determinar si ese acceso genera riesgos.

¿Qué es Access Intelligence?

La inteligencia de acceso conecta la seguridad de la identidad con la seguridad de los datos.

Reúne:

  • Identidad
  • Permisos
  • Vías de acceso
  • Sensibilidad de los datos
  • Actividad
  • Propiedad
  • Exposición
  • Contexto empresarial

Esto proporciona a los equipos una respuesta más clara a una pregunta más útil:

¿Qué tipo de acceso supone un riesgo significativo para los datos más importantes?

En lugar de revisar miles de permisos por igual, los equipos de seguridad pueden centrarse en aquellos que exponen información regulada, confidencial, propietaria o crítica para el negocio.

Gobernanza del acceso a los datos y principio de mínimo privilegio

Mínimo privilegio significa otorgar a una identidad únicamente el acceso necesario para un propósito comercial legítimo.

Eso requiere algo más que minimizar el número de permisos.

Consideremos dos usuarios con acceso de lectura innecesario:

  • El usuario A puede acceder a documentación no confidencial.
  • El usuario B puede acceder a la información de nómina y a los registros financieros de los clientes.

En ambos casos existe un permiso innecesario.

El riesgo no existe.

La gobernanza del acceso a los datos promueve el principio de mínimo privilegio, ayudando a los equipos a determinar qué accesos adicionales generan la mayor exposición y, por lo tanto, deben recibir prioridad.

Pasar de las revisiones de permisos al riesgo de acceso

Vea qué acceso crea una exposición significativa de datos confidenciales.

Conecta identidades, permisos, actividad, propiedad y datos confidenciales para que los equipos puedan identificar accesos excesivos, priorizar riesgos y aplicar el principio de mínimo privilegio con un mejor contexto.

Explorar la gobernanza del acceso a los datos →

Cómo la IA cambia la gobernanza del acceso a los datos

La IA convierte la gobernanza del acceso a los datos en un problema de identidad humana y no humana.

Los agentes y copilotos de IA pueden recuperar información, llamar a API, interactuar con aplicaciones, ejecutar flujos de trabajo y actuar de forma continua.

Pueden obtener acceso a través de:

Esto puede hacer que el acceso efectivo de un sistema de IA sea mucho más amplio de lo que sugiere su configuración visible.

Por lo tanto, el DAG moderno necesita responder a:

  • ¿Qué sistemas de IA pueden acceder a datos confidenciales?
  • ¿Cómo obtuvieron ese acceso?
  • ¿Qué acciones pueden realizar?
  • ¿El acceso se ajusta al propósito del sistema de IA?
  • ¿Quién es el responsable de la identidad de la IA y de la decisión de acceso?
  • ¿Qué permisos de IA generan una exposición excesiva?

Gobernanza del acceso a la IA Extiende estos principios a los entornos de IA al conectar las identidades de IA y las vías de acceso con los datos confidenciales que las respaldan.

Gobernanza del acceso a los datos frente a gestión del acceso a los datos

Los términos se superponen, pero enfatizan resultados diferentes.

Gestión del acceso a los datos Se centra en otorgar, modificar y revocar el acceso.

Gobernanza del acceso a los datos Agrega datos continuos, políticas, propiedad, actividad y contexto de riesgo para determinar si ese acceso sigue siendo apropiado.

La administración de acceso solicita:

  • ¿Debería tener acceso esta identidad?
  • ¿Qué permiso debemos otorgar?
  • ¿Cómo lo revocamos?

La gobernanza del acceso también plantea las siguientes preguntas:

  • ¿Qué datos confidenciales expone este permiso?
  • ¿La identidad está utilizando el acceso?
  • ¿Aún se necesita permiso?
  • ¿Quién es el responsable de la decisión?
  • ¿Qué deberíamos remediar primero?

Cómo funciona DAG con DSPM y DLP

La gobernanza del acceso a los datos no funciona de forma aislada.

Gobernanza del acceso a los datos y gestión de la privacidad de los datos

Gestión de la seguridad de los datos Ayuda a las organizaciones a identificar datos confidenciales, riesgos de exposición y riesgos generales relacionados con la seguridad de los datos.

DAG proporciona un contexto de acceso más profundo al mostrar quién o qué puede acceder a esos datos y si el acceso sigue siendo apropiado.

Gobernanza del acceso a los datos y DLP

Prevención de pérdida de datos Se centra en detectar o prevenir el movimiento y uso prohibido de datos de acuerdo con las políticas definidas.

DAG ayuda a reducir el acceso innecesario que puede generar esas situaciones de riesgo en primer lugar.

En conjunto, estos enfoques ayudan a los equipos a comprender los datos confidenciales, reducir el acceso inapropiado, detectar comportamientos de riesgo y prevenir la exposición no deseada.

Desafíos comunes en la gobernanza del acceso a los datos

Acceso gradual

Los usuarios obtienen permisos a medida que cambian de rol, se unen a proyectos o consiguen acceso temporal que nadie elimina posteriormente.

Acceso heredado

Los grupos, roles, aplicaciones, cuentas de servicio y permisos delegados pueden ocultar la ruta real entre una identidad y los datos confidenciales.

Identidades no humanas

Las aplicaciones, las API, las cargas de trabajo, las cuentas de servicio, las identidades de las máquinas y los agentes de IA acceden cada vez más a datos confidenciales sin los patrones de acceso humano tradicionales.

Identidad y contexto de datos desconectados

Una plataforma de identidad puede saber quién tiene permiso, mientras que el equipo de seguridad de datos sabe dónde reside la información confidencial.

Cuando esas vistas permanecen desconectadas, los equipos no pueden determinar fácilmente qué permisos generan una exposición significativa.

Reseñas sobre el acceso en contextos poco favorables

Los revisores pueden recibir largas listas de permisos sin saber qué información confidencial contienen.

Esto fomenta la fatiga por la necesidad de aprobación en lugar de una gobernanza eficaz.

Permiso a la deriva

Los datos, las identidades, las aplicaciones y los requisitos empresariales cambian continuamente.

Un permiso que tenía sentido hace seis meses puede que hoy ya no responda a un propósito legítimo.

Cómo crear un programa de gobernanza del acceso a los datos

Un programa práctico puede comenzar con siete pasos:

  1. Descubre y clasifica datos confidenciales. Determinar dónde reside la información de alto valor.
  2. Mapear el acceso humano y no humano. Identificar usuarios, grupos, aplicaciones, cuentas de servicio, identidades de máquinas y sistemas de IA que puedan acceder a él.
  3. Comprender los permisos efectivos. Rastrea las rutas de acceso directas y heredadas.
  4. Agregue contexto sobre la actividad y la propiedad. Determinar si se utiliza el acceso y quién es el responsable de la decisión.
  5. Identificar el acceso excesivo. Compare los permisos con el propósito legítimo de la empresa.
  6. Priorizar según el riesgo que representan los datos sensibles. Céntrese en el acceso que exponga la información con mayor potencial de impacto.
  7. Corregir y supervisar continuamente. Adapte el acceso al tamaño adecuado y detecte nuevas exposiciones a medida que cambien las condiciones.

Preguntas que un programa DAG maduro debería responder

Verificación de preparación para la gobernanza del acceso a los datos

¿Puede su equipo responder a estas preguntas hoy?

✓ ¿Quién y qué puede acceder a nuestros datos confidenciales?

✓ ¿Cómo obtuvo acceso cada identidad?

✓ ¿Qué acciones puede realizar cada identidad?

✓ ¿Qué permisos exponen datos regulados o críticos?

✓ ¿Qué acceso es excesivo?

✓ ¿Qué permisos se utilizan realmente?

✓ ¿Quién es el responsable de cada decisión de acceso?

✓ ¿A qué pueden acceder los agentes de IA y otras identidades no humanas?

✓ ¿Qué hallazgos deberíamos corregir primero?

✓ ¿Podemos detectar cuándo cambia el acceso o la exposición?

Cómo BigID aborda la gobernanza del acceso a los datos

BigID aborda la gobernanza del acceso desde los datos hacia el exterior.

En lugar de analizar las identidades o los derechos de forma aislada, BigID conecta los datos confidenciales con las identidades, los permisos, las rutas de acceso, la actividad, la propiedad y el contexto de riesgo.

BigID ayuda a las organizaciones a:

  • Descubra y clasifique datos confidenciales: Identificar información regulada, confidencial, de propiedad exclusiva, personal y crítica para el negocio en todos los entornos empresariales compatibles.
  • Acceso al mapa: Conecta a usuarios, grupos, aplicaciones, cuentas de servicio, identidades de máquinas y sistemas de IA con los datos confidenciales a los que pueden acceder.
  • Analizar permisos: Comprender el acceso directo y heredado e identificar permisos excesivos.
  • Agregar contexto de actividad: Distinga el acceso activo del acceso obsoleto, inusual o no utilizado.
  • Identificar la sobreexposición: Encuentre datos sensibles abiertos, con permisos excesivos y de alto riesgo.
  • Priorizar el riesgo: La remediación debe centrarse en la sensibilidad de los datos, la exposición, el acceso, la actividad, la propiedad y el contexto empresarial.
  • Apoye el principio de mínimo privilegio: Ajusta los permisos según las necesidades legítimas del negocio.
  • Gobernar el acceso a la IA: Conecte las identidades de IA y las vías de acceso a los datos confidenciales e identifique dónde el acceso a la IA excede las necesidades del negocio.
  • Solución de problemas de la unidad: Asigne la propiedad, coordine los flujos de trabajo, aplique las políticas y realice un seguimiento de las medidas correctivas.

El resultado es una gobernanza de acceso que tiene en cuenta los datos y que ayuda a los equipos a centrarse en el acceso que genera mayor riesgo, en lugar de tratar todos los permisos por igual.

Conectar los datos y la IA

Analice el riesgo de acceso a los datos desde una perspectiva centrada en los datos.

Descubre cómo BigID conecta datos confidenciales, identidades, permisos, actividad, propiedad y medidas correctivas para ayudar a los equipos a reducir el acceso excesivo y reforzar el principio de mínimo privilegio.

Vea la gobernanza del acceso a los datos de BigID en acción →

Preguntas frecuentes sobre la gobernanza del acceso a los datos

¿Qué es la gobernanza del acceso a los datos?

La gobernanza del acceso a los datos es la práctica de comprender y controlar continuamente quién o qué puede acceder a los datos de la empresa, qué acciones pueden realizar, por qué existe ese acceso y si sigue siendo apropiado.

¿Por qué es importante la gobernanza del acceso a los datos?

La gobernanza del acceso a los datos ayuda a las organizaciones a reducir los permisos excesivos, la exposición de datos confidenciales, el riesgo interno, las deficiencias en el cumplimiento normativo y otros riesgos que se generan cuando identidades humanas o no humanas pueden acceder a datos que no necesitan.

¿Cuál es la diferencia entre la gobernanza del acceso a los datos y la gestión de identidades y accesos (IAM)?

La gestión de identidades y accesos (IAM) administra las identidades, la autenticación, la autorización, los roles y el acceso a sistemas y recursos. La gobernanza del acceso a los datos añade información sobre datos confidenciales, actividad, propiedad y contexto de riesgo para determinar si dicho acceso sigue siendo apropiado y dónde genera riesgos.

¿Cuál es la diferencia entre la gestión del acceso a los datos y la gobernanza del acceso a los datos?

La gestión del acceso a los datos se centra en otorgar, modificar y revocar permisos. La gobernanza del acceso a los datos añade un contexto continuo de políticas, propiedad, actividad, sensibilidad de los datos y riesgos para determinar si dichos permisos siguen siendo necesarios y seguros.

¿Cómo respalda la gobernanza del acceso a los datos el principio de mínimo privilegio?

La gobernanza del acceso a los datos vincula los permisos con los datos confidenciales y el propósito empresarial, de modo que los equipos puedan identificar el acceso que excede la necesidad legítima y priorizar qué permisos reducir primero.

¿Se aplica la gobernanza del acceso a los datos a los agentes de IA?

Sí. La gobernanza moderna del acceso a los datos debe tener en cuenta a los agentes de IA y otras identidades no humanas, ya que pueden heredar permisos a través de aplicaciones, API, cuentas de servicio, identidades de máquina, roles en la nube y acceso delegado de usuarios.

¿Qué es el acceso a la inteligencia?

La inteligencia de acceso conecta identidades, permisos, rutas de acceso, actividad, propiedad, exposición de datos confidenciales y contexto empresarial para mostrar dónde se concentra el riesgo de acceso y qué medidas correctivas deben tomar primero los equipos.

¿Cómo respalda BigID la gobernanza del acceso a los datos?

BigID conecta los datos confidenciales con identidades, permisos, rutas de acceso, actividad, propiedad y riesgo, de modo que las organizaciones puedan identificar el acceso excesivo, priorizar la exposición, respaldar el principio de mínimo privilegio, gestionar el acceso humano y no humano e impulsar la remediación.

Contenido

La gobernanza del acceso a los datos reinventada para la era de la IA.

Descargue el informe técnico para descubrir qué requiere realmente un DAG integrado en la era de la IA y cómo lograrlo.

Descargar el libro blanco