Aplicar Retención de Datos
Descripción
Retener datos de acuerdo con el proceso de gestión de datos de la empresa. La retención de datos debe incluir plazos mínimos y máximos.
Lista de Verificación de Implementación
Herramientas Recomendadas
Plataforma de gobernanza de datos y cumplimiento con DLP, protección de información, etiquetas de sensibilidad y gestión de riesgo interno
Microsoft · Suscripción por usuario (E5/independiente)
Plataforma DLP y CASB nativa en la nube que proporciona protección de datos en línea para SaaS, IaaS, web y endpoint
Netskope · Suscripción por usuario
Prevención de pérdida de datos empresarial que cubre endpoint, red, almacenamiento y canales en la nube con inspección de contenido basada en políticas
Broadcom · Licencia empresarial
Amenazas y Vulnerabilidades (CIS RAM)
Escenarios de Amenazas
Datos Obsoletos Objetivo de una Brecha
ConfidencialidadLos datos retenidos más allá de su vida útil proporcionan a los atacantes un mayor botín de información sensible durante una brecha, incluyendo registros históricos que deberían haber sido purgados.
Riesgo de Litigio por Retención Excesiva
ConfidencialidadLos datos retenidos más allá de las retenciones legales o los requisitos regulatorios se convierten en un pasivo, sujetos a descubrimiento en procedimientos legales donde la organización preferiría que los datos hubieran sido eliminados.
Vulnerabilidades (Cuando la Salvaguarda está Ausente)
Sin Plazos Definidos de Retención de Datos
Sin períodos mínimos y máximos de retención, los datos se acumulan indefinidamente, expandiendo la superficie de ataque y aumentando la exposición regulatoria.
Sin Aplicación Automatizada de Políticas de Retención
Sin cronogramas de retención aplicados, la eliminación de datos depende del juicio individual, lo que lleva a prácticas inconsistentes y acumulación perpetua de datos.
Requisitos de Evidencia
| Tipo | Elemento de Evidencia | Frecuencia de Recolección |
|---|---|---|
| Técnico | Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados | Capturado trimestralmente |
| Documento | Documentación de procedimientos para medidas de protección | Revisado anualmente |
| Documento | Documento de política vigente (actual, aprobado, comunicado) | Revisado anualmente |