Seguridad de Nube con CASBCloud Security with CASB
Visibilidad y control sobre el uso de aplicaciones en la nube.Visibility and control over the use of cloud applications.
¿Qué es este servicio?What is this service?
Es el despliegue de un intermediario entre los usuarios y las aplicaciones en nube que aporta visibilidad y control: qué servicios se están usando de verdad, quién sube qué información a dónde, y qué se permite o se bloquea según la política. Se implanta en línea con el tráfico, por conexión directa a la plataforma mediante interfaz, o de las dos formas.
The deployment of a broker between the users and cloud applications, giving visibility and control: which services are genuinely in use, who uploads what information where, and what is allowed or blocked under policy. It goes in inline with the traffic, through a direct API connection to the platform, or both.
¿Para qué se usa?What is it used for?
Resuelve el problema de la nube que nadie aprobó. Cualquier persona con una tarjeta corporativa y cinco minutos contrata un servicio en nube y empieza a subirle información de la empresa. El primer entregable de este proyecto suele ser incómodo: la lista de servicios en uso es varias veces más larga de lo que la dirección creía. Después viene lo importante, que es controlar la salida de información sin bloquear el trabajo.
It addresses the cloud nobody approved. Anyone with a company card and five minutes can sign up for a cloud service and start uploading company information to it. The first deliverable of this project tends to be uncomfortable: the list of services in use is several times longer than management believed. Then comes the important part, controlling information leaving without blocking the work.
Qué beneficios traeBenefits it delivers
- Saca a la luz la nube en la sombra, que es imposible de gobernar mientras no se sepa que existe.
- Permite políticas por dato y no solo por aplicación: bloquear que se suba un archivo con datos de clientes a una cuenta personal, y dejar pasar el resto.
- Distingue entre la instancia corporativa y la personal de la misma aplicación, que es donde se escapa la información con más frecuencia.
- Aporta registro de actividad sobre servicios que de otro modo no dejan rastro en los sistemas propios.
- It brings shadow cloud into the open, which cannot be governed while nobody knows it exists.
- It enables data-level policy rather than application-level only: blocking a file of client data being uploaded to a personal account while letting the rest through.
- It tells the corporate instance of an application apart from the personal one, which is where information most often escapes.
- It provides activity logging on services that would otherwise leave no trace in the systems of the organisation.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No es obligatorio en Costa Rica.
- La Ley 8968 deja a la organización como responsable de los datos personales aunque los trate un servicio en nube contratado por otra área, y eso solo se puede gestionar conociendo qué servicios existen.
- La nueva tabla de nube del perfil tecnológico bajo el Acuerdo CONASSIF 5-24 obliga a las entidades supervisadas a declarar sus servicios en nube.
- It is not mandatory in Costa Rica.
- Law 8968 leaves the organisation accountable for personal data even when processed by a cloud service another department contracted, and that can only be managed once it is known which services exist.
- The new cloud table in the technology profile under CONASSIF Agreement 5-24 requires supervised entities to declare their cloud services.
InternacionalInternational
- Ningún marco exige CASB por nombre.
- ISO 27001 exige gestionar la seguridad en el uso de servicios en nube y prevenir la fuga de datos.
- PCI-DSS restringe el envío de datos de tarjeta por canales no aprobados, que es exactamente lo que esta herramienta vigila.
- No framework requires CASB by name.
- ISO 27001 requires managing security in the use of cloud services and preventing data leakage.
- PCI-DSS restricts sending cardholder data through unapproved channels, which is exactly what this tool watches.
Requisitos mínimosMinimum requirements
- Registros del cortafuegos o de la pasarela web para el descubrimiento inicial de servicios en uso.
- Credenciales de administración en las aplicaciones en nube principales, si se quiere el control por interfaz y no solo el de tráfico.
- Una política escrita de qué servicios se aprueban, cuáles se toleran y cuáles se bloquean. Sin esa decisión de negocio la herramienta solo observa.
- Consulta previa con recursos humanos y con legal sobre la visibilidad del tráfico de los empleados, porque hay implicaciones laborales y de datos personales.
- Firewall or web gateway logs for the initial discovery of services in use.
- Administrative credentials on the main cloud applications, if API-based control is wanted and not only traffic control.
- A written policy on which services are approved, tolerated or blocked. Without that business decision the tool only observes.
- Prior consultation with HR and legal about visibility over employee traffic, since there are employment and personal data implications.
Plazo típico de entregaTypical delivery time
El rango habitual va de seis a catorce semanas. El descubrimiento inicial da resultados en la primera semana. Lo que estira el proyecto es la fase de política: decidir qué se bloquea siempre genera negociación con las áreas, y conviene arrancar en modo observación antes de bloquear, para no cortar procesos de negocio que nadie había documentado.
The usual range runs from six to fourteen weeks. Initial discovery yields results within the first week. What stretches the project is the policy phase: deciding what gets blocked always triggers negotiation with departments, and it is wise to start in monitoring mode before blocking, so as not to sever business processes nobody had documented.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.