Documentar Flujos de Datos
Descripción
Documentar los flujos de datos. La documentación de flujos de datos incluye los flujos de datos de proveedores de servicios y debe basarse en el proceso de gestión de datos de la empresa. Revisar y actualizar la documentación anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda.
Lista de Verificación de Implementación
Herramientas Recomendadas
Plataforma de gobernanza de datos y cumplimiento con DLP, protección de información, etiquetas de sensibilidad y gestión de riesgo interno
Microsoft · Suscripción por usuario (E5/independiente)
Plataforma DLP y CASB nativa en la nube que proporciona protección de datos en línea para SaaS, IaaS, web y endpoint
Netskope · Suscripción por usuario
Prevención de pérdida de datos empresarial que cubre endpoint, red, almacenamiento y canales en la nube con inspección de contenido basada en políticas
Broadcom · Licencia empresarial
Amenazas y Vulnerabilidades (CIS RAM)
Escenarios de Amenazas
Rutas de Exfiltración de Datos No Monitoreadas
ConfidencialidadSin flujos de datos documentados, los atacantes explotan vías de datos no monitoreadas para exfiltrar datos sensibles a través de integraciones con terceros o conexiones de proveedores de servicios.
Exposición de Datos a Terceros
ConfidencialidadLos flujos de datos no documentados hacia proveedores de servicios significan que los datos sensibles se transmiten a terceros sin las protecciones contractuales o requisitos de seguridad apropiados.
Vulnerabilidades (Cuando la Salvaguarda está Ausente)
Arquitectura de Flujo de Datos No Documentada
Sin documentación de flujos de datos, la organización no sabe cómo se mueven los datos entre sistemas, usuarios y terceros, haciendo imposible asegurar todas las vías.
Sin Visibilidad del Manejo de Datos por Proveedores de Servicios
Sin flujos de datos documentados incluyendo proveedores terceros, la organización no puede verificar que los datos compartidos con proveedores reciban la protección apropiada.
Requisitos de Evidencia
| Tipo | Elemento de Evidencia | Frecuencia de Recolección |
|---|---|---|
| Documento | Documentación del inventario o catálogo actual | Mantenido continuamente, revisado trimestralmente |
| Documento | Documentación de procesos/procedimientos para actividades de identificación | Revisado anualmente |
| Documento | Documento de política vigente (actual, aprobado, comunicado) | Revisado anualmente |