DSPM — Postura de Seguridad del DatoDSPM — Data Security Posture Management
Descubrimiento, clasificación y control del dato sensible donde esté.Discovery, classification and control of sensitive data wherever it lives.
¿Qué es este servicio?What is this service?
Es el descubrimiento, la clasificación y el control del dato sensible esté donde esté: bases de datos, cubos de almacenamiento en nube, unidades compartidas, repositorios de código y copias en entornos de prueba. Después de encontrarlo, se corrige quién tiene acceso y se instrumenta la vigilancia de ese acceso.
Discovery, classification and control of sensitive data wherever it lives: databases, cloud storage buckets, shared drives, code repositories and copies sitting in test environments. Once found, access is corrected and the monitoring of that access is put in place.
¿Para qué se usa?What is it used for?
No se puede proteger un dato cuya existencia se desconoce. En la práctica el dato sensible nunca está solo donde debería: hay un respaldo de la base de producción en el entorno de desarrollo, un archivo con cédulas en una carpeta compartida abierta a toda la empresa y un cubo de nube público que alguien creó para una prueba y nunca cerró. Casi todas las fugas grandes salen de una copia olvidada, no del sistema principal.
Data whose existence is unknown cannot be protected. In practice sensitive data is never only where it should be: there is a production database dump in the development environment, a file of national ID numbers in a share open to the whole company, and a public cloud bucket somebody created for a test and never closed. Most large leaks come from a forgotten copy, not from the main system.
Qué beneficios traeBenefits it delivers
- Encuentra las copias de datos sensibles que nadie tenía inventariadas, que suelen ser la mitad del riesgo real.
- Convierte la clasificación de información de un documento teórico en un mapa con ubicaciones concretas.
- Permite recortar accesos excesivos con evidencia, en vez de discutirlo por opinión con cada área.
- Da soporte a la respuesta ante una fuga: saber en horas qué datos y de cuántas personas estaban ahí cambia por completo la notificación.
- It finds the sensitive data copies nobody had inventoried, which are usually half the real risk.
- It turns information classification from a theoretical document into a map with concrete locations.
- It allows excessive access to be trimmed with evidence, rather than argued by opinion with each department.
- It supports breach response: knowing within hours which data and how many people were involved changes the notification entirely.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal de contratar DSPM en Costa Rica.
- La Ley 8968 obliga a saber qué datos personales trata la organización y a mantener las bases de datos inscritas ante la PRODHAB, y eso no se puede sostener sin descubrimiento. Hay una reforma en trámite que endurecería este marco, todavía no aprobada.
- El perfil tecnológico del Acuerdo CONASSIF 5-24 incorporó tablas de activos de información y de bases de datos, que exigen tener esa foto al día.
- There is no legal obligation to contract DSPM in Costa Rica.
- Law 8968 requires knowing which personal data the organisation processes and keeping databases registered with PRODHAB, and that cannot be sustained without discovery. A reform that would tighten this framework is in progress and not yet approved.
- The technology profile under CONASSIF Agreement 5-24 added information asset and database tables, which require keeping that picture current.
InternacionalInternational
- Ningún marco exige la herramienta por nombre, pero todos exigen el resultado.
- ISO 27001 exige inventario y clasificación de la información y control de acceso acorde a esa clasificación.
- PCI-DSS obliga a identificar dónde reside el dato de tarjeta, incluido el que aparece fuera del alcance previsto.
- No framework requires the tool by name, but all of them require the outcome.
- ISO 27001 requires information inventory and classification, and access control aligned to that classification.
- PCI-DSS requires identifying where cardholder data resides, including copies appearing outside the expected scope.
Requisitos mínimosMinimum requirements
- Permisos de lectura sobre los repositorios a escanear, en nube y en instalaciones propias.
- Un criterio de clasificación acordado: qué se considera sensible en la organización y con qué niveles.
- Dueños de datos identificados por área, porque la corrección de accesos la firma el negocio, no seguridad.
- Una decisión previa sobre qué hacer con lo que se encuentre: borrar, enmascarar o mover. Sin eso, el hallazgo se queda en informe.
- Read permissions over the repositories to be scanned, both in the cloud and on premises.
- An agreed classification criterion: what counts as sensitive in the organisation and at which levels.
- Data owners identified by department, because access remediation is signed off by the business, not by security.
- A prior decision on what to do with what turns up: delete, mask or move. Without it, the finding stays a report.
Plazo típico de entregaTypical delivery time
El rango habitual va de ocho a dieciséis semanas para el despliegue y el primer ciclo completo de descubrimiento y corrección. El escaneo en sí es rápido; lo lento es la revisión de los hallazgos con cada dueño de datos y las decisiones de borrado, que dependen de agendas ajenas al proyecto. Después queda como capacidad continua.
The usual range runs from eight to sixteen weeks for deployment and the first full discovery and remediation cycle. Scanning itself is fast; what takes time is reviewing findings with each data owner and the deletion decisions, which depend on diaries outside the project. Afterwards it remains as a continuous capability.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.