Categorías
¿Cómo comprar un sistema DLP?
La seguridad empresarial, incluida la de la información, es un tema de estudio aparte. Para muchos directivos es un asunto doloroso, ya que la elección final de la estrategia, de las herramientas de ejecución y la elaboración de todo el programa de política de seguridad de la información de la compañía consume muchos recursos, tanto de horas de trabajo como financieros. Sin embargo, esta tarea no debe subestimarse. No es raro que una empresa sufra pérdidas enormes por no haber implementado una estructura elemental de seguridad de la información. Hoy, en este artículo de los analistas de Anexet, analizamos una de las soluciones más populares para los negocios: el sistema DLP, y vemos cómo comprarlo.
Qué es un sistema DLP
Un sistema DLP es una herramienta de software especial que forma parte del conjunto de medidas para garantizar la seguridad de la información de la compañía, protege el tráfico interno de información y ocupa una de las posiciones principales dentro del perímetro general de seguridad del negocio.
Este tema es bastante relevante para todas las organizaciones, sin importar su tamaño ni las particularidades de su trabajo. En todas hay una parte de datos confidenciales que requiere protección frente a influencias externas, en todas existen amenazas de seguridad para esos datos que provienen tanto de fuera como de dentro de la compañía, y en todas hay un porcentaje de descuido en el manejo de la información que puede provocar pérdidas materiales y reputacionales tangibles. Los sistemas DLP modernos resuelven muchos problemas concretos y actuales del negocio, por eso consideramos útil este tema.

Por más vistosas que sean las descripciones en la presentación de un producto final, en este caso a la empresa le interesa la parte práctica: qué problemas y puntos críticos podrá resolver el sistema DLP.
Protección de datos
Por supuesto, es una de las funciones principales del sistema. Todo su trabajo apunta a prevenir las fugas de información confidencial fuera del perímetro de seguridad de la información de la compañía, cualquiera que sea el motivo.
Lucha contra los insiders
El sistema rastrea las acciones desencadenantes en el flujo de información e informa de ellas al especialista en seguridad. Puede tratarse de la copia deliberada de archivos confidenciales, del traslado de documentos con etiquetas de confidencialidad, del envío de fotos de documentos a redes sociales, entre otros. Los sistemas DLP examinan las situaciones más dañinas y definen de antemano un esquema de respuesta para cuando ocurran: avisar a los empleados responsables o bloquear la acción.
Creación de un archivo de las comunicaciones de negocio
Los sistemas DLP proporcionan un archivo de comunicaciones de negocio actualizado, preciso y fácil de usar, que conserva toda la información y permite aprovecharla para la analítica.
Automatización y digitalización del trabajo del área de seguridad de la información
Los sistemas DLP ofrecen muchas opciones de reportes y de monitoreo de eventos dentro del perímetro de seguridad. Esto mejora notablemente la eficiencia del área de seguridad de la información y de sus empleados, reduce al mínimo el error humano y aumenta la objetividad de la evaluación.
Cuidado de la reputación y de los estándares de una alianza confiable
La implementación de un sistema DLP eleva el nivel general de seguridad de los datos en la empresa, algo que los socios interpretan como una señal positiva y un indicador de confiabilidad. Además, se reducen los riesgos de impacto negativo sobre los propios datos del socio, la probabilidad de fugas y la presión de terceros.
Monitoreo del desempeño y la lealtad de los empleados
El estudio de la seguridad de los datos confidenciales de la empresa dentro de la funcionalidad de un sistema DLP está estrechamente ligado al estudio de la eficiencia con la que los empleados usan su tiempo. Al fin y al cabo, todo el flujo de información está personalizado: siempre es posible determinar quién envió qué, desde dónde, hacia dónde y cuándo. Por eso los desarrolladores usan esa información para monitorear al personal. Los sistemas DLP pueden generar datos sobre la eficiencia laboral, la jornada de trabajo y la actividad en red, además de registrar y analizar toda la información de las cuentas personales que los empleados usan durante el trabajo, entre muchas otras cosas. También se puede recurrir a la búsqueda contextual para determinar la lealtad o deslealtad de los empleados hacia la dirección y hacia la compañía en general.
Esto es solo una parte de las tareas que resuelve un sistema DLP. El software tiene tanta demanda simplemente porque ofrece análisis y reportes de alta calidad con total libertad de circulación de los datos.
¿Por qué comprar un sistema DLP resulta un problema?
¿Por qué la tarea de comprar un sistema DLP les resulta inalcanzable a tantas personas? Analicemos el problema con más detalle.
En primer lugar, no todas las compañías ven la falta de protección de los datos como un problema.
Por extraño que parezca, incluso en el siglo XXI, en plena digitalización de los negocios y con todos los procesos atados al soporte de internet, no todos valoran realmente la necesidad de la seguridad de la información y de implementar soluciones modernas en el negocio. Lo mismo aplica a las compañías que confían en la exclusividad de sus servicios y que, al no tener competidores directos, creen que los competidores indirectos o los estafadores de internet no van a poner atención en su negocio.
En segundo lugar, los especialistas de la compañía no siempre están listos para evaluar de forma objetiva las ofertas de software del mercado.
Según algunos directivos responsables, este proceso exige ciertos costos (de tiempo y financieros) y decisiones de personal incluso en la etapa de selección. Sin embargo, eso no es del todo cierto. Las empresas proveedoras presentan su producto con suficiente detalle, hacen demostraciones, responden preguntas y trabajan las objeciones. La carga de la capacitación en el software recae sobre los hombros del proveedor. Y lo más importante: muchos desarrolladores ofrecen un período de prueba, durante el cual las compañías pueden evaluar en la práctica la utilidad del producto y de la propuesta.
En tercer lugar, las compañías pueden tener objeciones respecto del respaldo legal del proceso.
La primera objeción inconsciente de los clientes es: ¿qué tan legal es esto? ¿Y no habrá consecuencias jurídicas de largo plazo para la compañía? En realidad, las consecuencias de implementar un sistema DLP son, por el contrario, positivas. El empleador tiene derecho a evaluar la productividad de un empleado, a controlar el cumplimiento de sus funciones laborales y el respeto de los horarios.
Al mismo tiempo, los sistemas DLP ayudan a la empresa a cumplir con los requisitos de los reguladores en materia de seguridad de los datos personales durante su procesamiento y almacenamiento en los sistemas de información.
En cuarto lugar, las compañías pueden considerar únicamente la defensa frente a las amenazas externas a la seguridad de la información, creyendo que con eso alcanza.
También es un problema habitual al resolver la tarea global de garantizar la seguridad de la información en las empresas. Por regla general, las soluciones más publicitadas y populares son los productos de software para protegerse del impacto externo (la introducción de malware), mientras que las amenazas internas de fuga de datos y los riesgos de insiders también son posibles dentro del perímetro general de seguridad.
Criterios para elegir un sistema DLP
Los criterios para elegir un sistema DLP se pueden agrupar, en términos generales, en tres grupos:
-
por reputación;
-
por funcionalidad;
-
por servicio posventa.

Por reputación
El primer paso para conocer a un proveedor de software es investigar su reputación. Es necesario verificar si el proveedor cuenta con licencias para prestar servicios y con certificados de conformidad con los estándares de calidad adoptados para este rubro en el país.
El segundo paso es revisar la historia del proveedor de software: cuánto tiempo lleva el desarrollo, qué objetivos y valores corporativos sostiene la compañía, qué equipo de trabajo participa en el proyecto. Esto te ayudará a entender qué experiencia tiene el proveedor a sus espaldas y si la aplica dentro del producto.
El tercer paso es revisar la actividad social de la compañía. Las redes sociales son hoy la cara de la empresa, su voz. Ahí puedes conocer los planes de la compañía, las posibles actualizaciones y lanzamientos del software, y qué tanta presencia tiene el producto en el mercado internacional y en la comunidad de desarrolladores.
El cuarto paso son las reseñas en internet, las revisiones de funcionalidad hechas por usuarios y expertos externos y el estudio de los rankings de software. Por supuesto, hoy está muy extendida la práctica de comprar reseñas, tanto positivas para el propio producto como negativas para el del competidor. Sin embargo, también hay reseñas bastante informativas, que señalan de forma objetiva las carencias o las ventajas del producto.
Funcionalidad
La funcionalidad es la clave de todo programa, sobre todo si se usa en un tema tan delicado como la seguridad de la información. ¿Qué es importante investigar al elegir un sistema DLP?
¿Qué canales de interceptación de información propone la versión?
Es evidente que cuantas más fuentes haya, más útil será la implementación. La solución óptima será la que combine fuentes de tráfico web, redes sociales, aplicaciones de mensajería, servicios de correo y más (tanto en versión web como de escritorio). Los sistemas DLP también pueden tomar en cuenta el uso de medios de almacenamiento externos, de impresoras locales y de red, y de almacenamientos en la nube. Además de las fuentes, importan los formatos que el sistema es capaz de analizar. Por ejemplo, será poco efectivo analizar solo el tráfico web en los protocolos HTTP/HTTPS e ignorar el tráfico SSL transmitido por protocolos cifrados. O renunciar al análisis de la copia de documentos a medios de almacenamiento al evaluar el intercambio general de archivos en la red.
¿Qué tipo de análisis se usa en el sistema DLP?
Los sistemas DLP deben ofrecer el máximo nivel de análisis de la información capturada, sin importar el formato de transmisión, las circunstancias externas e internas, los eventos, la conexión de dispositivos y otros factores. Por eso los desarrolladores buscan aplicar distintos enfoques de análisis. Los más usados son el análisis de contenido (por palabras y frases en los datos transmitidos) y el análisis por eventos (por el hecho de que ocurra una acción determinada, prohibida o monitoreada). También son populares en los sistemas DLP el análisis estadístico (por indicadores numéricos) y el análisis por atributos (determinando los atributos del archivo, los documentos y la información que se transmite). Es un tema bastante amplio que cada proveedor aborda por separado y, cuanto más ampliamente esté representado en el sistema, mejor.
Desde el punto de vista del comprador, hay que evaluar las necesidades reales que existen en la compañía y cómo las cubre un proveedor concreto. Supongamos que un sistema DLP clásico es lo bastante bueno para el análisis de contenido y toma en cuenta múltiples fuentes. Sin embargo, en las búsquedas solo se usan las formas «correctas» de escritura, y las tecnologías de análisis lingüístico no consideran la particularidad humana de equivocarse, apurarse y abreviar, sobre todo en la comunicación informal. Algunos desarrolladores entienden esa particularidad y ofrecen análisis con corrección de errores gramaticales y de formas de palabra en el texto.
También es importante poder reconocer documentos complejos, donde se combina el análisis de la transmisión de texto y de imágenes (impresión, foto). Por ejemplo, pregúntale al proveedor si su sistema es capaz de reconocer la transmisión de la foto de una licencia de actividad. Otro caso: una empresa de diseño web estará dispuesta a comprar un sistema DLP solo si este detecta la transmisión de gráficos vectoriales por los canales de comunicación.
¿El sistema DLP cuenta con medios para reaccionar rápido ante la transferencia de información?
Para los sistemas DLP no basta con detectar el hecho de una violación de la seguridad de la información: también hay que ofrecer una herramienta eficaz para frenar esa acción y bloquear la transmisión. Por ejemplo, el sistema Anexet permite bloquear la transmisión de datos bajo distintas condiciones:
-
bloqueo por contenido (por texto, formas de palabra, etcétera);
-
bloqueo por fecha y hora (transmisión de datos en la fecha o el conjunto de fechas indicadas, y en el horario indicado);
-
bloqueo por estado del documento (asignado en el propio sistema);
-
bloqueo por dirección IP (de forma selectiva para las IP indicadas);
-
bloqueo por parámetro de archivo (según los atributos de archivo seleccionados);
-
bloqueo por categoría de sitio (un rango de sitios predefinido) y otros tipos de bloqueo.
¿Cómo funcionan los bloqueos? De manera bastante simple: todos los datos interceptados se contrastan con las reglas de bloqueo predefinidas y, si coinciden, se impide que la información se siga transmitiendo. También se pueden configurar de antemano notificaciones a los usuarios responsables para cuando se activen las políticas de seguridad.
Precio y costo total de propiedad del sistema
Es evidente que este es uno de los argumentos importantes. Los sistemas DLP modernos aplican la solución actual de la modularidad del sistema. Es decir, el software se vende en paquetes de funcionalidad, lo que permite, primero, comprar exactamente lo que se necesita para resolver las tareas de seguridad de la información de la compañía y, segundo, reducir el costo de implementar el DLP. El precio del software se consulta directamente con el desarrollador.
Ampliación de la funcionalidad
Como los sistemas DLP acumulan en la práctica una gran cantidad de datos analíticos, los proveedores pueden ofrecer funciones adicionales y capacidades de analítica avanzada. Una solución habitual es monitorear al personal y su desempeño a partir de los datos de actividad en red. Los compradores de un sistema DLP pueden incluso descubrir que las herramientas de monitoreo que ofrece el DLP (registros de horas, reportes del tiempo dedicado a tareas y del tiempo improductivo, entre otras) son suficientes y que no se requiere software adicional. Al elegir un sistema DLP, investiga toda la funcionalidad: es posible que una sola compra resuelva varios problemas estratégicos.
Servicio previo y posventa
Además del precio de compra, existe el costo de la renovación de la licencia del software y del soporte.
Los sistemas DLP pueden requerir atención adicional por parte del comprador, y ese rubro de costos hay que tenerlo en cuenta para que las dudas de uso y de operación se resuelvan a tiempo.
¿En qué sectores es obligatorio instalar sistemas DLP?
Hasta ahora, ni los reguladores internacionales ni los nacionales han vuelto obligatoria la instalación de sistemas DLP. Es una decisión completamente independiente y recae por entero sobre la empresa, sin subsidios ni incentivos fiscales adicionales. Sin embargo, el uso de DLP se puede recomendar sin problema en los rubros donde se maneja un gran volumen de información sensible y confidencial. Entre esos rubros están:
-
instituciones bancarias y de seguros, bolsas de valores, entre otras (manejan un gran volumen de datos sensibles que cambian constantemente y que afectan la eficiencia de la organización);
-
organizaciones del sector público (participan en procesos clave de la sociedad y del Estado y poseen un gran volumen de información personal confidencial de los ciudadanos);
-
empresas industriales críticas, empresas con alto nivel de secreto de producción, empresas que usan sustancias peligrosas y nocivas en la producción y cuyos procesos impactan directamente en la sociedad y su funcionamiento;
-
empresas de la sociedad de la información (telecomunicaciones, medios, redes sociales y plataformas);
-
desarrolladores de software;
-
transporte, logística e infraestructura asociada;
-
compañías con alto nivel de competencia en el mercado;
-
compañías que trabajan con tecnologías de alto componente intelectual, know-how, patentes, entre otras.
Como puedes ver, la lista es bastante extensa. Sin embargo, eso no significa que las demás compañías y organizaciones no deban considerar instalar sistemas DLP. En el mundo digital de hoy, casi cualquier negocio necesita proteger la información dentro de la compañía, sin importar su tamaño ni su giro operativo.
Problemas prácticos que resuelve un sistema DLP
Los sistemas DLP brindan ayuda práctica a las compañías y resuelven tareas concretas dentro del perímetro de seguridad de la información. Veamos las tareas resueltas usando Anexet como ejemplo.
-
Identificación de empleados poco eficientes;
-
Detección de fraudes financieros;
-
Detección de fraude en una escuela pública;
-
Detección y prevención de fugas de información sobre las promociones de la compañía;
-
Prevención de la filtración de datos de los clientes de la compañía;
-
Fraude en la reparación de equipos;
-
Desvío de leads entrantes hacia un competidor;
-
Identificación de empleados que hacen trabajos freelance en paralelo;
-
Detección de conductas indebidas en el puesto de trabajo remoto, entre otros ejemplos.
Puedes conocer más detalles en el sitio web.
Consejos nocivos al elegir un DLP
Además de los consejos útiles, aquí van algunos consejos nocivos para elegir un sistema DLP que es mejor no seguir.
-
Elige la solución de un proveedor de sistemas DLP que ofrezca la compra del software sin período de prueba gratuito, que permita a tus empleados probar el producto solo después de pagar y que insista en un proceso de implementación y configuración extremadamente complejo.
-
Un sistema DLP como corresponde exige forzosamente comprar equipamiento y capacidad adicionales, requiere mucho tiempo de instalación y depuración, y lo mantiene un equipo numeroso de seguridad de la información.
-
Un sistema DLP moderno obliga a los empleados a ir a la oficina y trabajar solo en su propia computadora, donde está instalado el software de monitoreo. Nada de acceso remoto: es inseguro y descarta el uso del DLP.
-
Un desarrollador competente cuida su producto. Es demasiado valioso para quedarse en manos del usuario después de que vence la licencia. Ni un segundo más: todo debe eliminarse de inmediato.

















