Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Detectar datos confidenciales en SharePoint con Proactive DLP™ antes de que Copilot los revele

Cuando Agentic AI puede acceder a archivos olvidados, surgen riesgos de fugas de datos.
Por Oana Predoiu
Comparte esta publicación

Durante más de dos décadas, los archivos que permitían el funcionamiento de las organizaciones se guardaban en una carpeta de SharePoint y se compartían con «Todos, excepto usuarios externos», y nadie revisaba esos controles de acceso. Hasta hace pocos años, estos archivos solo suponían un riesgo si alguien sabía dónde buscarlos.

Ya no es así.

Los agentes de IA, como Microsoft 365 Copilot, no necesitan saber dónde buscar antes de facilitar datos que llevan almacenados en un repositorio desde quién sabe cuándo. Basta con preguntarle al agente y este mostrará todo aquello que el usuario solicitante tenga derecho a ver técnicamente.

En la práctica, la IA de Agentic puede funcionar tanto como herramienta de productividad como en una prueba de estrés imprevista de las políticas de clasificación de datos de SharePoint. Pero se trata de una característica, no de un error, y es en parte la razón por la que un informe de Gartner reveló que el 40 % de los responsables de TI encuestados retrasaron la implantación de Copilot debido a la preocupación por un intercambio excesivo de información.

Esto nos lleva a una pregunta fundamental: ¿sabes realmente qué tipo de datos hay en tus repositorios de SharePoint? Si la respuesta es «no exactamente», es hora de averiguarlo, antes de tu próxima implementación de IA.

Cada documento que no haya sido identificado, clasificado o protegido es un dato más que Copilot podría mostrar a los usuarios que ya tienen permiso para acceder a él. Por lo tanto, la seguridad de los datos de Copilot mediante políticas de prevención de pérdida de datos (DLP) debería ser una prioridad inmediata para las organizaciones, en lugar de un proyecto de gobernanza a largo plazo.

Cómo Copilot está convirtiendo antiguos archivos de SharePoint en fugas de datos

Los ciberataques acaparan el debate en torno a Copilot y SharePoint, pero es precisamente una mala gestión de la información en SharePoint lo que aumenta el riesgo de que se filtren datos confidenciales.

Copilot respeta los permisos ya asignados a los usuarios. Quizás se haya configurado un enlace para compartir con un alcance demasiado amplio. O quizá una carpeta haya heredado los permisos de un sitio principal. En cualquier caso, si se puede acceder técnicamente a un archivo, Copilot puede encontrarlo, leerlo y resumirlo en cuestión de segundos. Sin embargo, no evaluará si esa información debe compartirse o no, lo que convierte cada implementación de Agentic AI en una fuga de datos en potencia.

Si dejamos de lado los productos y proveedores concretos, la exposición que ofrece Copilot suele reducirse a unas pocas formas reconocibles.

Datos protegidos indexados y facilitados a usuarios no autorizados

La documentación de Microsoft indica que Copilot solo muestra los datos a los que cada persona tiene acceso. Esto resulta tranquilizador, hasta que te das cuenta de que Microsoft nunca afirma que Copilot compruebe si esos permisos siguen siendo correctos. Los respeta tal y como están configurados, con errores y todo. Las credenciales, las claves de « API » y la información de carácter personal (PII) pueden estar ocultas en tres carpetas de profundidad dentro de un repositorio al que nadie accede, pero al que todo el mundo tiene acceso. Puede que no sea fácil de encontrar, pero sigue estando indexado. El análisis realizado por Concentric AI de más de 550 millones de registros reveló que se compartieron más de 2 millones de registros de datos sensibles sin restricciones.

Aunque Copilot no fue el causante del problema, sí que aceleró las consecuencias de años de decisiones de uso compartido motivadas por la comodidad, una herencia de permisos defectuosa y sitios web que a nadie se le ocurrió eliminar.

Datos regulados expuestos en resúmenes generados por IA

Los profesionales utilizan Copilot para elaborar resúmenes, y el agente responde basándose en los datos a los que tiene acceso técnico. No distingue entre lo que «se puede sintetizar» y lo que está «protegido legalmente». En la práctica:

  • Un analista de recursos humanos pregunta por las prestaciones y recibe una respuesta basada, en parte, en contratos de indemnización confidenciales con antiguos empleados.
  • El director de un hospital solicita información actualizada sobre la dotación de personal de un departamento, y el resumen recoge las notas sobre el tratamiento de los pacientes de un sitio clínico de SharePoint en el que se ha compartido demasiada información.
  • En el resumen general del departamento se recogen las cifras financieras previas a la divulgación, que deben permanecer en el departamento de finanzas hasta la conferencia sobre resultados.

Ninguno de estos casos comienza como un intento de encontrar información confidencial; la filtración se produce a raíz de una solicitud rutinaria y de unas políticas deficientes en materia de gestión de la información en SharePoint.

Infracciones de cumplimiento cuando se auditan las interacciones de Copilot

Copilot registra todas las interacciones con fines de auditoría e investigación.

Esos mismos registros pueden revelar que se ha accedido a datos sensibles o regulados sin las precauciones adecuadas. Si una organización no aplica las políticas de DLP ni clasifica el contenido sensible de SharePoint, Copilot podría recuperar datos personales, registros financieros o documentos confidenciales a los que los usuarios pueden acceder técnicamente.

Durante una investigación en el marco del RGPD (por ejemplo) o una auditoría de cumplimiento, esos registros pueden demostrar que la organización carecía de los controles adecuados sobre esos datos, lo que dio lugar a incumplimientos normativos.

Cómo protege « Proactive DLP » los datos antes de que «Copilot» pueda exponerlos

Si las organizaciones no quieren que Copilot (u otros agentes) revelen sus datos, deben localizarlos y protegerlos antes de la implantación de los agentes. El problema es que los equipos no tienen una visión completa de lo que existe en su entorno de SharePoint, mientras que los archivos confidenciales siguen acumulándose con el paso de los años. Sin políticas de clasificación y protección, esos datos permanecen invisibles hasta que algo los revela.

Copilot acelera el proceso de detección. Si se actúa de forma reactiva, hay que esperar a que una interacción con la IA revele información confidencial para identificar y bloquear esos datos. Para entonces, la organización ya se enfrenta a una filtración que se podría haber evitado.

Proactive DLP, por otro lado, aborda el problema en una fase más temprana. Identifica de forma continua el contenido sensible, aplica las medidas de protección adecuadas y proporciona visibilidad a los equipos de seguridad antes de que se generalice el uso de la inteligencia artificial. Su aplicación da lugar a:

  • Detección temprana, a medida que se detectan datos sensibles y se ocultan para que Copilot no pueda mostrarlos
  • Aplicación de políticas mediante el uso automático de cifrado, cuarentena, censura o eliminación en función del nivel de confidencialidad de los datos
  • Preparación para el cumplimiento normativo, que ofrece una forma clara de demostrar que la información sensible está clasificada y regulada antes de que los auditores soliciten pruebas
  • Implementación controlada: para cuando Copilot se active finalmente en grupos de usuarios más amplios, los datos de riesgo ya se habrán corregido

Plataformas como MetaDefender™ Storage Security respaldan este enfoque mediante la inspección y clasificación continuas de los contenidos, lo que ayuda a las organizaciones a sentar las bases de gobernanza necesarias para una adopción segura de la IA.

Conclusión clave: la combinacióndel análisis continuoy la clasificación de los datos del repositorio de SharePoint permite obtener una mayor visibilidad sobre el tipo de datos que las empresas almacenan realmente —y que Copilot podría compartir—.

Cómo funciona la tecnología Proactive DLP™ de « OPSWAT» en MetaDefender Storage Security

El DLP no soluciona los problemas de gobernanza de SharePoint acumulados durante años. Sin embargo, sí mitiga las consecuencias cuando esas deficiencias se hacen evidentes a través de Copilot. Un documento que ha sido identificado, clasificado y censurado automáticamente supone un riesgo muy diferente al de un archivo que contiene información confidencial y que aparece en una respuesta generada por IA, simplemente porque la empresa se había olvidado de que ese archivo existía.

Ahí es donde entra en juego la tecnología Proactive DLP™, utilizada por MetaDefender Storage Security a través de su integración nativa con SharePoint: la detección de datos confidenciales que las organizaciones quizá ni siquiera saben que tienen.

Paso 1: Detectar datos confidenciales

En primer lugar, las organizaciones deben responder a dos preguntas básicas: ¿qué datos sensibles tienen y dónde se almacenan realmente? MetaDefender Storage Security parte de ahí, analizando el contenido de más de 125 tipos de archivos.

La visibilidad va más allá de los archivos de productividad. La compatibilidad con archivos de gran tamaño ofrece a las organizaciones una visión completa de lo que hay en todos sus entornos de almacenamiento.

En la práctica, el OCR y el reconocimiento de entidades nombradas detectan un número de la Seguridad Social oculto en un PDF escaneado o un número de tarjeta de crédito que aparece en una imagen. Con esta medida, las organizaciones pueden eliminar los puntos ciegos que pueden convertir accidentalmente a Copilot en un nodo de vigilancia.

Dado que el momento en que se realiza el análisis es tan importante como la detección en sí, MetaDefender Storage Security realiza análisis al subir o modificar un archivo, y no solo según un horario fijo. Un archivo nuevo se comprueba en busca de datos confidenciales en el momento mismo en que se sube. Esperar a la siguiente ventana de análisis es arriesgado; un archivo puede permanecer expuesto y accesible para Copilot durante semanas antes de que nadie se dé cuenta siquiera de que está ahí.

Paso 2: Identificar y clasificar

Encontrar los datos solo te permite llegar hasta cierto punto; el siguiente paso es decidir qué significan esos datos y quién debe tener acceso a ellos. « Proactive DLP » clasifica los archivos según los marcos normativos vigentes:

  • PCI-DSS para números de tarjetas de pago,
  • La HIPAA en relación con la información sanitaria protegida,
  • El RGPD en materia de datos personales con arreglo a la legislación de la UE.

Esta medida establece un método coherente para distinguir entre el contenido empresarial habitual y la información que requiere una protección adicional. Basándose en estas clasificaciones, las organizaciones pueden utilizar sus políticas basadas en el contenido para activar procesos de etiquetado, marca de agua, eliminación de metadatos, censura, sustitución o flujos de trabajo de aprobación. La información sensible se somete a los controles adecuados sin necesidad de recurrir a revisiones manuales.

Los administradores definen qué tipos de archivos se excluyen de la comprobación, qué repositorios están incluidos en el ámbito de aplicación y si el análisis se ejecuta de forma programada o se activa en función de determinados eventos. Si más adelante se añade un nuevo sitio de SharePoint, este heredará automáticamente ese mismo flujo de trabajo, sin necesidad de volver a configurarlo.

Paso 3: Proteger y hacer cumplir

Si bien los primeros pasos permitieron obtener un mapa de exposición, el paso final consiste en tomar medidas. Las organizaciones pueden aplicar políticas automatizadas para ocultar campos sensibles, anonimizar información, impedir transferencias de riesgo o evitar que los archivos que contienen datos regulados salgan de los entornos autorizados. Estas políticas cumplen con requisitos de cumplimiento normativo como PCI-DSS, HIPAA y el RGPD.

La IA sacará a la luz datos que antes pasaban desapercibidos; eso será inevitable una vez que Copilot esté en funcionamiento.

Lo que las organizaciones siguen controlando es el orden de las operaciones: si los datos confidenciales se clasifican y regulan antes de que un asistente los encuentre, o después. Para las empresas que están avanzando en la implantación de la IA, « Proactive DLP » endereza esa secuencia; permite que la implantación se lleve a cabo mientras los datos confidenciales se mantienen sujetos a una política definida, en lugar de confiar en que los permisos ya fueran los correctos.

¿De qué manera beneficia a la seguridad, al cumplimiento normativo y a los equipos de TI la implementación de « Proactive DLP » antes de la implantación de Copilot?

Los equipos de seguridad notan los beneficios en el tiempo de respuesta ante incidentes.

Un equipo que ya sabe qué información es sensible y quién tiene acceso a ella no investiga una filtración de Copilot partiendo de cero. Sabe qué estaba en peligro, dónde se encontraba y quién tenía acceso a ella. Esto limita el alcance de la investigación y, al mismo tiempo, aclara el panorama de la amenaza: en lugar de tener que revisar cientos de sitios de SharePoint no clasificados, solo hay que centrarse en aquellos marcados como sensibles.

Para los equipos de cumplimiento normativo, las ventajas se reflejan en los procesos que facilitan las auditorías.

La clasificación continua y otras políticas de DLP permiten a una organización demostrar, cuando se le solicite, que los datos regulados ya estaban sujetos a control antes de que Copilot tuviera acceso a ellos. El auditor encontrará un historial impecable, en lugar de tener que esperar a los registros, que pueden o no reflejar plenamente el cumplimiento normativo.

Los responsables de TI dejan de lado la razón por la que la mayoría de las implementaciones se estancan en primer lugar. Para las organizaciones preocupadas por el exceso de intercambio de información, la clasificación cambia lo que realmente está en juego. Puede que siga habiendo un exceso de intercambio de archivos, pero los que realmente importan no se ven afectados, ya que esa capa se regula por separado. El calendario de implementación se define en función de sus propios méritos, no de la inquietud por la gobernanza.

Estos tres elementos se combinan para ayudar a las empresas a acelerar la implantación de la IA agentiva, con las ventajas que ello conlleva: competitividad, beneficios económicos y capacidad de innovación.

Ignorar la gobernanza ralentizará la adopción de la IA debido a retrasos en las implementaciones, a los ciclos de revisión jurídica y a la necesidad de solucionar los problemas tras un incidente que nadie había previsto. Si se da prioridad a la protección, la organización avanzará más rápido, ya que no se verá lastrada por la fatiga decisoria ni se preocupará por si es seguro o no dar el siguiente paso.

Pasos para implementar políticas de « Proactive DLP » en SharePoint

La integración de políticas de prevención de pérdida de datos en los flujos de trabajo de gestión de archivos puede llevarse a cabo en cuatro fases, cada una de las cuales se basa en la anterior.

Fase 1: Descubrimiento

Empieza por realizar una auditoría de todo tu repositorio: cada sitio, biblioteca de documentos y subsitio. Céntrate en escanear el contenido de los archivos, en lugar de limitarte a analizar los nombres de los archivos o la estructura de carpetas; los datos confidenciales se ocultan en archivos PDF escaneados, imágenes y archivos que no se han abierto en años.

El resultado es un inventario: qué datos existen, dónde se encuentran y quién tiene acceso a ellos actualmente.

Fase 2: Clasificar

Establecer una referencia: qué sitios se prevé que contengan datos regulados, qué grupos de permisos son legítimos y cuál es el volumen habitual de contenido sensible para un departamento determinado.

Partiendo de esa base, los archivos detectados se clasifican según su nivel de confidencialidad y su relevancia normativa (PCI-DSS para datos de pago, HIPAA para historiales médicos y RGPD para datos personales). De este modo, cada archivo tiene un estado definido: o bien es seguro compartirlo, o bien es confidencial y está protegido.

Fase 3: Proteger

Aplicar medidas de control proporcionales a los resultados obtenidos en la Fase 2.

Los archivos de alto riesgo se censuran, se les añade una marca de agua o se trasladan a ubicaciones de acceso restringido; los enlaces para compartir que tienen un alcance demasiado amplio se limitan únicamente a las personas que los necesitan; y los sitios que contienen datos regulados quedan totalmente aislados de los permisos predeterminados.

Fase 4: Gobernar

Los entornos de datos son sistemas vivos, en los que cada día se incorporan nuevos archivos y hay personas que abandonan la organización o se incorporan a ella. Por lo tanto, la aplicación de las políticas de seguridad del almacenamiento también debe ser dinámica.

La supervisión continua detecta los nuevos archivos, los cambios en los permisos y los enlaces de uso compartido recientes a medida que van apareciendo, y las políticas se revisan a medida que cambian el entorno y la normativa que lo regula.

Secure tus repositorios de SharePoint con MetaDefender Storage Security

Los sitios en los que se comparte información en exceso, los permisos predeterminados, las hojas de cálculo que nadie ha protegido con contraseña… Todo eso ya existía mucho antes de que un asistente de IA pudiera sacarlo a la luz. Por eso, «proteger primero, habilitar después» es la secuencia de gestión de archivos que mejor funciona para los repositorios de SharePoint.

Clasifica los datos, aplica el DLP donde sea necesario y Copilot se convertirá exactamente en lo que se anunciaba: una herramienta de productividad que opera dentro de un entorno regulado. Si te saltas ese paso, Copilot se convierte en otra cosa: una auditoría muy rápida y muy literal sobre el grado de preparación real de una organización en materia de gobernanza de datos, y sobre si realmente sabe lo que ha estado almacenando todo este tiempo, ejecutada sin el permiso de nadie y sin ajustarse al calendario de nadie.

La buena noticia es que este proceso no tiene por qué empezar desde cero, ni tiene que llevarse a cabo antes de que se reescriba la hoja de ruta de la próxima versión de Qs. Lo primero es saber qué es lo que hay realmente en SharePoint en este momento.

Secure Tus repositorios de SharePoint con MetaDefender Storage Security ; prueba la integración en directo en metadefender.com

Los equipos que estén listos para ponerse manos a la obra pueden ponerse en contacto con nosotros y descubrir cómo MetaDefender Storage Security permite una protección continua contra la pérdida de datos (DLP) para SharePoint.

Preguntas frecuentes

¿Cuáles son los riesgos de utilizar Microsoft Copilot con SharePoint?

Microsoft Copilot puede acceder y resumir cualquier contenido de SharePoint al que el usuario ya tenga autorización para acceder. Si los permisos son demasiado amplios o si los archivos sensibles no se han clasificado y protegido adecuadamente, Copilot podría mostrar información empresarial confidencial, datos personales o contenido regulado al que los usuarios, aunque técnicamente pudieran acceder, no deberían hacerlo.

¿Qué es la prevención proactiva de la pérdida de datos (Proactive DLP)?

La prevención proactiva de la pérdida de datos (DLP) es un enfoque que detecta, clasifica y protege de forma continua los datos confidenciales antes de que puedan quedar expuestos a través de asistentes de IA, usuarios o flujos de trabajo empresariales. En lugar de reaccionar una vez que se ha producido una exposición de datos, Proactive DLP ayuda a las organizaciones a identificar los riesgos de forma temprana y a aplicar por adelantado las políticas de protección adecuadas.

¿Cómo protege los datos de SharePoint el servicio « MetaDefender » ( Storage Security )?

MetaDefender Storage Security Analiza continuamente los repositorios de SharePoint para detectar información confidencial en más de 125 tipos de archivos. Clasifica el contenido según los requisitos normativos, como el RGPD, la HIPAA y la norma PCI DSS, y puede aplicar automáticamente políticas definidas por el administrador, como la ocultación de datos, el cifrado, la cuarentena o los flujos de trabajo de aprobación, para ayudar a proteger los datos confidenciales antes de que queden expuestos.

¿Puede Microsoft Copilot eludir los permisos de SharePoint?

No. Microsoft Copilot respeta los permisos existentes de SharePoint y solo accede al contenido que el usuario ya está autorizado a ver. Sin embargo, si los permisos están desactualizados, son demasiado amplios o se han heredado incorrectamente, Copilot puede mostrar rápidamente información confidencial a la que los usuarios tienen acceso técnicamente, pero que quizá no habrían encontrado manualmente.

¿Por qué deberían las organizaciones clasificar los datos de SharePoint antes de implementar Microsoft Copilot?

Clasificar los datos sensibles antes de habilitar Microsoft Copilot ayuda a reducir el riesgo de divulgar en exceso información confidencial, favorece el cumplimiento normativo y garantiza que las respuestas generadas por la IA se basen en contenidos gestionados de forma adecuada.

¿Qué tipos de datos confidenciales puede detectar « Proactive DLP »?

Proactive DLP puede identificar una amplia variedad de información sensible, incluida la información de identificación personal (PII), los datos de tarjetas de pago, la información sanitaria protegida (PHI), las credenciales, las claves de « API » y otra información empresarial confidencial o sujeta a normativa.

¿Ayuda « Proactive DLP » a cumplir con el RGPD, la HIPAA y la norma PCI DSS?

Sí. Al identificar, clasificar y proteger los datos regulados, « Proactive DLP » ayuda a las organizaciones a cumplir con normativas como el RGPD, la HIPAA y la PCI DSS.

Además, ofrece una mayor visibilidad de los datos confidenciales y ayuda a demostrar que se han establecido los controles de gobernanza adecuados antes de que las herramientas de IA accedan al contenido de la organización.

¿Con qué frecuencia se deben analizar los repositorios de SharePoint en busca de datos confidenciales?

Se recomienda realizar un análisis continuo o basado en eventos. A medida que se suben nuevos archivos, se modifican los documentos existentes y cambian los permisos con el paso del tiempo, el análisis continuo ayuda a identificar los datos sensibles recién introducidos antes de que los asistentes de IA o usuarios no autorizados puedan acceder a ellos.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.