Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo el análisis basado en eventos y el análisis de identidades redefinen el cumplimiento normativo para la protección en tiempo real Cloud

Por Bianca Bobirca, directora de marketing de producto
Comparte esta publicación

Aunque los empleados, los contratistas y los flujos de trabajo automatizados envían constantemente archivos al almacenamiento en la nube de la empresa, pocos de ellos se someten a controles de seguridad en tiempo real.

Es posible que existan políticas de análisis programados, pero esto hace que los archivos maliciosos permanezcan en un depósito de S3 o en una biblioteca de SharePoint durante días o semanas antes de ser detectados. Durante ese tiempo, es posible que ya hayan sido consultados, compartidos o procesados por sistemas posteriores. 

Además del riesgo potencial, los análisis programados tradicionales pueden dar lugar a incumplimientos normativos, ya que los marcos globales de seguridad de la información, como la norma PCI DSS v4.0, exigen a las organizaciones establecer una periodicidad de análisis basada en un análisis de riesgos específico (TRA), que se revisa y actualiza cuando se producen cambios significativos o con una frecuencia periódica definida.

Para muchos equipos de seguridad, eso se traduce en un análisis completo y periódico de todo el sistema: cada archivo, cada carpeta, cada 60 días. Es agotador, costoso y cada vez más difícil de gestionar a escala de petabytes. 

Hay una forma mejor.

El análisis basado en eventos, el análisis de identidades y los flujos de trabajo de análisis flexiblesMetaDefender  permiten a las organizaciones mantener una protección en tiempo real, reducir los análisis redundantes y generar el tipo de registro de auditoría por usuario que los auditores desean ver. 

Por qué Cloud requiere algo más que análisis programados 

Los análisis programados de todo el depósito se diseñaron para un mundo en el que el almacenamiento en la nube era un destino de copia de seguridad, no una plataforma de colaboración principal. Ese mundo ya no existe. 

Hoy en día, una entidad financiera puede tener 50 millones de archivos en un solo depósito de S3. Una organización sanitaria puede utilizar SharePoint Online como repositorio de documentos para miles de profesionales clínicos.

Un análisis completo en busca de malware en todo el entorno cada 30 o 60 días consume una cantidad considerable de tiempo de procesamiento, genera API enorme API y, a menudo, finaliza cuando la amenaza ya se ha propagado lateralmente. 

Además, existe un problema estructural:el análisis periódico es una instantánea, no un diagnóstico completo. Aunque muestra qué estaba limpio en un momento dado, no ofrece ninguna información sobre los archivos que se hayan subido después de que se completara el último análisis. Y para cuando se ejecute el siguiente análisis, podría ser demasiado tarde.

Siendo realistas, si los análisis programados consumen demasiada potencia de cálculo, ofrecen una visión incompleta y pueden dar lugar a incumplimientos normativos, la siguiente solución lógica es la protección en tiempo real para el almacenamiento en la nube. La combinación de la activación basada en eventos y el análisis con reconocimiento de identidades cambia el concepto de cumplimiento normativo en la práctica. 

Protección de archivos nuevos mediante el análisis basado en eventos con MetaDefender Storage Security

MetaDefender Storage Security análisis basados en eventos, pasando de un modelo de detección que consiste en «comprobarlo todo según un calendario» a uno que consiste en «analizar inmediatamente cuando se produce un cambio». En lugar de sondear un depósito a intervalos fijos,sufunciónRTP (procesamiento en tiempo real)detecta los eventos relacionados con los archivos directamente desde la plataforma en la nube y procesa los archivos nuevos o modificados a medida que llegan. 

En el caso de Amazon S3, el análisis basado en eventos se lleva a cabo a través deAWS EventBridge. Cuando se sube un archivo a un bucket supervisado, EventBridge envía una notificación al webhookStorage Security, lo que activa el escaneo de forma inmediata, sin la latencia de un bucle de sondeo. Este modelo basado en notificaciones genera menos API que el sondeo, lo que reduce tanto el tiempo de respuesta como los costes operativos a gran escala. 

En el caso de Azure Blob Storage,Storage Security Security ha incorporado la detección automática de contenedores; al conectar una cuenta de almacenamiento, la plataforma detecta todos los contenedores automáticamente y aplica una política de RTP coherente sin necesidad de configuración manual. Este mismo tratamiento basado en eventos está disponible en toda la biblioteca de conectores de almacenamiento compatibles, entre los que se incluyen SharePoint Online, Microsoft Teams, NetApp, Box y otros. 

Enla práctica: 

  • Un archivo subido por un usuario afectado a las 2:47 de la madrugada se analiza y, si resulta malicioso, se pone en cuarentena antes de que se pueda acceder a él o compartirlo 
  • Las nuevas subidas de socios externos llegan en un estado limpio antes de que ningún proceso interno las modifique 
  • El tiempo que transcurre entre la llegada de un archivo y la evaluación de seguridad se mide en segundos, no en horas ni en días 

Desde el punto de vista del cumplimiento normativo, el análisis basado en eventos genera un registrocontinuo, con marca de tiempo, de cada archivo evaluado en tiempo real. Dicho registro está disponible en los informes de análisis, se puede filtrar por unidad de almacenamiento y rango de fechas, y sirve de base directa para las consultas de auditoría. 

Análisis de identidades: análisis de archivos en función de la actividad del usuario, el riesgo y la prioridad

Una de las funciones más importantes desde el punto de vista operativoMetaDefender Storage Security el análisis de identidades, es decir, la capacidad de asociar los resultados del análisis a la identidadespecífica del usuario que subióomodificó unarchivo. 

Esto cambia el enfoque del cumplimiento normativo, pasando de «hemos escaneado el repositorio» a «sabemos qué usuario subió cada archivo que activó una alerta, cuándo ocurrió y qué medidas se tomaron». 

Cómo el escaneo de identidades reduce los escaneos redundantes 

Pensemos en el enfoque tradicional: programar un análisis completo del sistema, analizar todos los archivos independientemente de cuándo se analizaron por última vez o de quién los subió, y generar un informe que indique que se ha comprobado todo. Este método consume muchos recursos, es lento y no distingue entre un archivo que lleva 18 meses limpio y sin cambios y otro subido ayer por una cuenta que fue comprometida la semana pasada. 

El análisis de identidades permite adoptar un enfoque más inteligente: 

  • Los archivos procedentes de usuarios conocidos y de confianza o de cuentas de servicio que se hayan analizado durante el ciclo anterior pueden tratarse con mayor confianza.
  • Los archivos nuevos o modificados por identidades de alto riesgo —como cuentas externas, credenciales de contratistas, usuarios recientemente señalados, etc.— pueden priorizarse o volver a analizarse de inmediato 
  • Los informes de auditoría pueden indicar, por cada identidad de usuario, qué archivos se han analizado, cuándo y con qué resultado; un formato que se ajusta perfectamente a lo que buscan los auditores de PCI DSS y los evaluadores de la norma ISO 27001.

El resultado es un enfoque de cumplimiento normativo más sólido y eficiente. En lugar de analizar repetidamente los mismos archivos estáticos, se responde a eventos que tienen en cuenta el contexto: qué se ha modificado y quién lo ha hecho. 

Flujos de trabajo bajo demanda, programados y RTP: cómo elegir el enfoque adecuado para cada situación 

Storage Security tres modos de análisis, y los programas de cumplimiento normativo eficaces suelen utilizar los tres de forma combinada.

El procesamiento en tiempo real ofrece protección continua para el almacenamiento activo 

El procesamiento en tiempo real esel mecanismo principal para detectar amenazas en el momento en que se producen. Se basa en eventos, está siempre activo en las unidades de almacenamiento supervisadas y está diseñado para gestionar el volumen y la velocidad de los flujos de trabajo de archivos en la nube actuales. 

Desde la actualización MetaDefender Storage Security .4.Storage Security , los administradores pueden utilizar el nuevo selector de fecha «Seleccionar archivos modificados desde» en el modelo de análisis RTP para incluir archivos anteriores a la configuración actual de RTP. Esto mejora la cobertura de cumplimiento normativo para los archivos cargados anteriormente, como los archivos de OneDrive que conservan su fecha de última modificación original en lugar de la marca de tiempo de la carga.

En el caso de los ciclos de cumplimiento de 60 días, esto significa que puede seleccionar explícitamente los archivos modificados en los últimos 60 días, sin que ello active un análisis completo del depósito desde el inicio del historial de almacenamiento. 

Escaneos programados que se adaptan a tu calendario de auditorías

Para los requisitos de cumplimiento periódico (PCI DSS, HIPAA, SOC 2, ciclos de auditoría interna),Storage Security una programación flexible de los análisis, configurable con precisión de minutos a partir dela versión 4.3.0. Esto permite a los equipos de seguridad definir ventanas de análisis precisas que se ajusten a los periodos de auditoría, ejecutarse fuera del horario laboral para minimizar el impacto y generar informes con marca de tiempo que se correspondan directamente con el periodo de cumplimiento objeto de revisión. 

Los análisis programados se pueden configurar de manera eficiente. En lugar de volver a analizar todo un entorno de almacenamiento de un petabyte, el análisis se puede centrar en buckets, contenedores, bibliotecas de documentos o carpetas específicos y, si se ha habilitado el análisis de identidades, en archivos asociados a usuarios o roles concretos. 

Escaneo bajo demanda para la corrección selectiva y la respuesta ante incidentes 

El análisis bajo demanda se utiliza en situaciones concretas: se ha detectado un incidente de seguridad y el equipo necesita evaluar de inmediato una unidad de almacenamiento específica; se avecina una auditoría de cumplimiento y un depósito concreto no se incluyó en la última ejecución programada; o bien se acaba de conectar una nueva integración de almacenamiento y es necesario realizar una evaluación completa inicial. 

Storage Security ha incorporado la función «Reprocesar archivos con error», que permite a los administradores crear nuevos análisis que abarquen únicamente los archivos en los que se produjo un error anteriormente, evitando así la sobrecarga que supone un nuevo análisis completo y subsanando al mismo tiempo las lagunas de cobertura específicas. Además, los análisis en curso se pueden detener directamente desde la pestaña «Informes», sin necesidad de desplazarse a otras secciones de la interfaz. 

Detección automática e integración de roles de IAM para eliminar las deficiencias de la configuración manual 

Uno de los riesgos de cumplimiento normativo más habituales en los entornos de almacenamiento en la nube es el almacenamiento no supervisado. Algunos ejemplos son un depósito o contenedor que nunca se ha conectado a una herramienta de seguridad, una nueva unidad de almacenamiento aprovisionada al margen de los procesos habituales de TI o un contenedor generado automáticamente a partir de una integración de terceros. 

Storage Security este problema mediante la detección automática en múltiples proveedores de servicios en la nube: 

  • Azure Blob Storage: Conecte una cuenta de almacenamiento y todos los contenedores se detectarán y se añadirán a la política de análisis automáticamente; no se requiere intervención manual 
  • SharePoint Online: Conecta tu inquilino y todos los sitios se detectarán automáticamente al establecer la conexión 
  • Alibaba Cloud con autenticación de roles RAM (Gestión de acceso a recursos) y AWS S3 con el rol de IAM (Gestión de identidades y accesos),Storage Security autentique utilizando credenciales de corta duración y con privilegios mínimos, en lugar de claves de acceso estáticas, lo que reduce el riesgo de exposición de las credenciales y simplifica su rotación 


Para las organizaciones que operan bajo el requisito 12.3.1 de la norma PCI DSS (análisis basado en el riesgo de la frecuencia de los controles de seguridad) o los controles del anexo A de la norma ISO 27001 para entornos en la nube, la detección automática reduce directamente el riesgo de que existan lagunas en la cobertura que, de otro modo, pasarían desapercibidas hasta que se realizara una auditoría o se produjera un incidente. 

La generación automática de scripts de Terraformpara la configuración de AWS EventBridge, disponible desde la interfazStorage Security , permite que incluso la configuración inicial de la gestión basada en eventos requiera unos permisos mínimos y no necesite que el equipo de seguridad escriba scripts personalizados. 

Storage Security: diseñado específicamente para la protección Cloud 

Storage Security la solución OPSWAT para detectar y prevenir amenazas basadas en archivos en entornos de almacenamiento locales, en la nube e híbridos. Aplica varias tecnologías de prevención de forma secuencial a cada archivo que procesa: 

  • Metascan™Multiscanning utilizasimultáneamente decenas de motores antimalware, lo que aumenta las tasas de detección de amenazas conocidas y desconocidas sin depender de las firmas de un único proveedor 
  • Tecnología Deep CDR™ reconstruye los archivos en una versión segura y funcionalmente equivalente eliminando el contenido activo potencialmente malicioso, lo que resulta eficaz contra las amenazas que eluden la detección basada en firmas 
  • Proactive DLP™ inspecciona y censura los archivos en busca de datos confidenciales —números de tarjetas de pago, información de identificación personal (PII) y historiales médicos— antes de que se almacenen, garantizando así tanto la seguridad de los datos como el cumplimiento de las obligaciones normativas. 
  • Adaptive Sandbox ofrece análisis de comportamiento para archivos sospechosos que requieren una inspección más exhaustiva 

Todo esto funciona a través de una amplia biblioteca de conectores que incluye Amazon S3, Azure Blob Storage, SharePoint Online, Microsoft Teams, OneDrive, Google Cloud , NetApp, Dell EMC Isilon, Box, Scality RING y otros, y en cada versión se añaden nuevas integraciones. 

Para los equipos centrados en el cumplimiento normativo,Storage Security informes de análisis centralizados, atribución de identidad por usuario, registros de auditoría con marca de tiempo y acciones de corrección configurables (permitir, bloquear, eliminar, mover, limpiar); todo ello en consonancia con los requisitos de documentación de PCI DSS v4.0.1, HIPAA, ISO 27001 y SOC 2. 

La plataforma está disponible como implementación local o como MetaDefender Storage Security Cloud. Esta última versión ha incorporado compatibilidad con la multitenencia para organizaciones que gestionan varias unidades de negocio o entornos de clientes dentro de una misma implementación. 

De la detección reactiva aStorage Security proactivaStorage Security Cloud 

Los requisitos de cumplimiento se han vuelto más estrictos, ya que los auditores ya no se conforman con la prueba de que se ha realizado un análisis. Quieren comprobar que existe una cobertura continua, la atribución de identidades y una política clara sobre cómo se gestionan los nuevos archivos desde el momento en que entran en su entorno. 

  • El escaneo basado en eventos resuelve la cuestión de la cadencia y la sincronización.
  • El escaneo de identidad resuelve la cuestión de la responsabilidad.
  • Los flujos de trabajo programados y bajo demanda resuelven el problema de la documentación periódica de cumplimiento normativo. La detección automática resuelve el problema de la cobertura. 

Storage Security todas estas funciones en una plataforma diseñada específicamente para la escala, la complejidad y los requisitos de cumplimiento normativo de los entornos de almacenamiento en la nube de las empresas.  

Tanto si tu prioridad es detectar una amenaza en tiempo real, cumplir con un plazo de auditoría de 60 días o demostrar que un usuario concreto ha analizado todos los archivos de un repositorio regulado, la plataforma te lo permite. 

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.