Saltar al contenido
05 · Arquitectura05 · Architecture

SSPM — Postura de Seguridad de SaaSSSPM — SaaS Security Posture Management

Configuración segura de las aplicaciones SaaS en uso.Secure configuration of the SaaS applications in use.

SSPMSSPM Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es la revisión y el endurecimiento continuo de la configuración de las aplicaciones SaaS que la organización ya usa: correo y ofimática en nube, CRM, herramientas de colaboración, gestores de tickets, plataformas de recursos humanos. Se corrigen permisos, se cierran comparticiones públicas, se revisan aplicaciones de terceros conectadas y se activa el registro de auditoría.

Continuous review and hardening of the configuration of the SaaS applications the organisation already uses: cloud mail and office suites, CRM, collaboration tools, ticketing systems, HR platforms. Permissions are corrected, public shares closed, connected third-party applications reviewed and audit logging switched on.

¿Para qué se usa?What is it used for?

El proveedor de SaaS protege su plataforma, pero la configuración es responsabilidad del cliente. Las fugas en estas herramientas casi nunca vienen de una vulnerabilidad del fabricante: vienen de un enlace público, de un permiso de administrador repartido de más o de una aplicación de terceros a la que alguien le concedió acceso al buzón de toda la empresa con dos clics. Además, cada actualización del proveedor puede añadir opciones nuevas que arrancan abiertas.

The SaaS provider secures its platform, but the configuration remains the responsibility of the client. Leaks in these tools almost never come from a vendor vulnerability: they come from a public link, an over-granted administrator permission or a third-party application somebody gave access to the mailbox of the whole company in two clicks. On top of that, each provider update can introduce new settings that start out open.

Qué beneficios traeBenefits it delivers

  • Cierra las exposiciones que nadie configuró a propósito, que son la causa más común de fuga en estas plataformas.
  • Inventaría las aplicaciones de terceros conectadas y los permisos que tienen concedidos, un ángulo que casi nunca se revisa.
  • Detecta las derivas: la configuración que estaba bien hace seis meses y alguien cambió sin avisar.
  • Da evidencia lista para auditoría sobre plataformas que suelen quedar fuera del alcance de los controles tradicionales.
  • It closes exposures nobody configured on purpose, the commonest cause of leaks on these platforms.
  • It inventories connected third-party applications and the permissions granted to them, an angle rarely reviewed.
  • It detects drift: configuration that was correct six months ago and somebody changed without telling anyone.
  • It produces audit-ready evidence on platforms usually left outside the scope of traditional controls.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • El perfil tecnológico del Acuerdo CONASSIF 5-24 incorporó una tabla de nube, de modo que las entidades supervisadas deben declarar qué servicios usan, y declararlos obliga a saber cómo están configurados.
  • Si esas aplicaciones tratan datos personales, la responsabilidad ante la Ley 8968 sigue siendo de la organización aunque el servicio sea de un tercero.
  • It is not mandatory in Costa Rica.
  • The technology profile under CONASSIF Agreement 5-24 added a cloud table, so supervised entities must declare which services they use, and declaring them requires knowing how they are configured.
  • If those applications process personal data, responsibility under Law 8968 remains with the organisation even though the service belongs to a third party.

InternacionalInternational

  • Ningún marco exige SSPM por nombre.
  • ISO 27001 exige gestionar la seguridad en el uso de servicios en la nube y controlar los accesos concedidos.
  • PCI-DSS exige configuraciones seguras documentadas para todos los componentes del alcance, incluidos los servicios de terceros.
  • No framework requires SSPM by name.
  • ISO 27001 requires managing security in the use of cloud services and controlling the access granted.
  • PCI-DSS requires documented secure configurations for every in-scope component, including third-party services.

Requisitos mínimosMinimum requirements

  • La lista real de aplicaciones SaaS en uso, incluidas las que contrató un área sin pasar por TI. Esa parte siempre sorprende.
  • Cuentas de administración o de solo lectura en cada plataforma para poder inspeccionarla.
  • Una línea base acordada de qué configuración es aceptable en cada aplicación.
  • Un dueño por aplicación del lado del negocio, porque cerrar un permiso siempre le molesta a alguien y debe haber con quién resolverlo.
  • The real list of SaaS applications in use, including those a department contracted without involving IT. That part always surprises.
  • Administrative or read-only accounts on each platform in order to inspect it.
  • An agreed baseline of what configuration is acceptable in each application.
  • A business owner per application, because closing a permission always annoys somebody and there must be someone to settle it with.

Plazo típico de entregaTypical delivery time

4 a 10 semanas 4 to 10 weeks rango habitual del mercado usual market range

El rango habitual va de cuatro a diez semanas para el despliegue y la primera ronda de corrección. Cae en el extremo bajo con dos o tres aplicaciones principales. Sube al alto cuando hay una docena de plataformas, varias contratadas por áreas distintas, y las correcciones tienen que negociarse una por una con su dueño. Después es una vigilancia continua, porque la configuración se degrada sola.

The usual range runs from four to ten weeks for deployment and the first remediation round. It lands at the low end with two or three main applications. It rises towards the high end with a dozen platforms, several contracted by different departments, where fixes must be negotiated one by one with their owner. Afterwards it becomes continuous monitoring, because configuration degrades on its own.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

SSPMSSPM
Gestión de la postura de seguridad de SaaS: revisar de forma continua cómo están configuradas las aplicaciones en nube en uso. SaaS security posture management: continuously reviewing how the cloud applications in use are configured.
SaaSSaaS
Software que se consume como servicio por internet, sin instalarlo ni administrar sus servidores. Software consumed as a service over the internet, with nothing installed and no servers to administer.
Responsabilidad compartidaShared responsibility
El reparto entre lo que asegura el proveedor y lo que corresponde al cliente. La configuración y los permisos corresponden siempre al cliente. The split between what the provider secures and what falls to the client. Configuration and permissions always fall to the client.
Deriva de configuraciónConfiguration drift
El alejamiento progresivo respecto de la configuración segura original, por cambios sueltos que nadie registró. Progressive drift away from the original secure configuration, through isolated changes nobody recorded.
App de tercerosThird-party app
Complemento externo al que un usuario le concede permisos sobre los datos de la plataforma, muchas veces sin entender el alcance. An external add-on a user grants permissions over the platform data, often without grasping the scope.