En una entrada de blog anterior, expliqué cómo se utilizó la plataforma de protección de datos de Clumio para Amazon RDS en una auditoría SOC 2 dirigida por el AICPA para demostrar que se habían implementado copias de seguridad y restauraciones adecuadas para una fuente de datos crítica. En esta entrada, hablaré de los aspectos más generales de la protección de datos, la seguridad de la información y los requisitos de cumplimiento de los Criterios de Servicios de Confianza de 2017, en los que se basa la norma SOC 2.
¿Qué significa cumplir con la norma SOC 2?
El «Service Organization Control 2» (conocido comúnmente como SOC 2) es un informe sobre los controles de las organizaciones de servicios que prestan servicios a otras organizaciones, elaborado por un auditor independiente. El informe detalla cómo su organización ha aplicado las directrices TSC (Trust Services Criteria) de 2017 (PDF) y la eficacia con la que han funcionado los controles durante el período cubierto por el informe (normalmente 6 meses o más). El cumplimiento de la norma SOC 2 es un indicador para los clientes y demuestra, mediante informes de cumplimiento, que pueden confiar en que los servicios prestados cumplen un conjunto estandarizado de controles de calidad. Estas certificaciones, incluida la SOC 2, son extremadamente valiosas para la prevención de fugas de datos.
Existen cinco criterios, que abarcan la seguridad de los datos y diversas prácticas de seguridad:
- Seguridad
- Confidencialidad
- Disponibilidad
- Integridad del procesamiento
- Privacidad
y junto con un conjunto de Criterios Comunes. La mayoría de las organizaciones seleccionan, diseñan y aplican controles para garantizar, como mínimo, la seguridad, la confidencialidad y la disponibilidad. Los Criterios Comunes deben tenerse en cuenta independientemente de los criterios adicionales que se seleccionen.
Los Criterios Comunes en lo que respecta a las obligaciones en materia de protección de datos
CC6.4 La entidad restringe el acceso físico a las instalaciones y a los activos de información protegidos (por ejemplo, instalaciones de centros de datos, soportes de almacenamiento de copias de seguridad y otros lugares sensibles) al personal autorizado, con el fin de cumplir los objetivos de la entidad.
Si utilizas un proveedor de servicios en la nube como Amazon Web Services (AWS), te beneficias de los controles físicos y ambientales de AWS que protegen sus centros de datos. Sin embargo, el almacenamiento de tus soportes de copia de seguridad suele consistir en instantáneas en tus cuentas de AWS. Estas se encuentran en tu cuenta, dentro del mismo dominio administrativo que tus datos en línea. Esto puede resultar poco recomendable desde el punto de vista de la seguridad, especialmente si un incidente como un ataque de ransomware permite que alguien obtenga el control de tu cuenta. Si alguien tiene el control de tu cuenta, también tiene el control de tus copias de seguridad. No obstante, si tus datos están protegidos por Clumio, tus soportes de copia de seguridad se encuentran en un dominio administrativo independiente, utilizando una clave de cifrado dedicada. Añadir la autenticación de dos factores o un proveedor de identidad externo basado en SAML a tu cuenta de Clumio te ofrece una protección adicional.
CC6.7 La entidad limita la transmisión, el traslado y la retirada de la información a los usuarios y procesos internos y externos autorizados, y la protege durante su transmisión, traslado o retirada para cumplir los objetivos de la entidad.
En lo que respecta específicamente a CC6.7, estoy analizando este aspecto concreto:
- Protección de los soportes extraíbles: se utilizan tecnologías de cifrado y medidas de protección de los activos físicos para los soportes extraíbles (como memorias USB y cintas de copia de seguridad), según corresponda.
La plataforma de Clumio cuenta con cifrado integrado, con opciones para utilizar una clave gestionada por Clumio o una clave propia… ¡…!
Ahora, podemos analizar algunos controles que suponen un mayor reto para muchas organizaciones:
1. CC7.5 La entidad identifica, desarrolla y pone en práctica medidas para recuperarse de los incidentes de seguridad detectados.
Hay varios aspectos destacados en este control, pero me centraré en los siguientes:
- Restauración del entorno afectado: estas actividades permiten que el entorno afectado vuelva a funcionar correctamente mediante la reconstrucción de sistemas, la actualización de software, la instalación de parches y la modificación de configuraciones, según sea necesario.
- Mejora de los procedimientos de respuesta y Recovery: se analizan las lecciones aprendidas y se mejoran el plan de respuesta ante incidentes y los procedimientos de Recovery.
- Realización de pruebas del plan de recuperación ante incidentes: las pruebas del plan de recuperación ante incidentes se llevan a cabo de forma periódica.
2. CC9.1 La entidad identifica, selecciona y desarrolla medidas de mitigación de los riesgos derivados de posibles interrupciones de la actividad empresarial.
Ten en cuenta este aspecto, prestando especial atención al tratamiento de datos y a la importancia de un cifrado adecuado de los mismos:
- Aborda la mitigación de los riesgos de interrupción de la actividad empresarial: las actividades de mitigación de riesgos incluyen el desarrollo de políticas, procedimientos, comunicaciones y soluciones de procesamiento alternativas planificadas para responder a incidentes de seguridad que interrumpan las operaciones empresariales, mitigarlos y recuperarse de ellos. Dichas políticas y procedimientos incluyen procesos de supervisión, información y comunicaciones para cumplir los objetivos de la entidad durante las acciones de respuesta, mitigación y Recovery.
Sin duda, estos controles deben ser una prioridad en el contexto actual de amenazas cibernéticas constantes.
Una gran ventaja de Clumio, que aprovecha la computación en la nube, es la capacidad de llevar a cabo lo que denominamos «Recovery entre cuentas». Puedo vincular varias cuentas de AWS a mi entorno de Clumio y proteger activos como instancias de EC2, volúmenes de EBS, buckets de S3, etc. Sin embargo, al realizar la Recovery, puedo elegir restaurar algunos o todos estos activos en cualquier cuenta de AWS que haya vinculado, no solo en la cuenta en la que se protegían originalmente las fuentes de datos. Esto permite a las empresas simular un proceso de auditoría, una característica crucial en las auditorías de cumplimiento normativo. Esto significa que puedo tener una cuenta de AWS vinculada y lista para llevar a cabo la Recovery tras un incidente. Esto no solo puede facilitar enormemente la Recovery si se produce un incidente real, sino que me permite simular ese procedimiento exacto con fines de prueba y perfeccionamiento. La esencia de normas como SOC 2 e ISO 27001 radica en que los procedimientos se prueban, se perfeccionan, se amplían y se mejoran con el tiempo. La Recovery de tu entorno de hace un año puede no ser la misma que la de la próxima semana. Es posible que, a lo largo del último año, hayas añadido nuevos datos o recursos críticos para el funcionamiento del entorno. La realización frecuente de pruebas y la actualización de tus procedimientos de Recovery deben ser la piedra angular de un funcionamiento óptimo.
Criterios del servicio de confianza en materia de disponibilidad
Ahora bien, en cuanto a los controles más específicos combinados con elementos como el cifrado y el tratamiento de datos, en los criterios del servicio de confianza «Disponibilidad» hay que tener en cuenta lo siguiente:
A1.2 La entidad autoriza, diseña, desarrolla o adquiere, implementa, gestiona, aprueba, mantiene y supervisa las medidas de protección medioambiental, el software, los procesos de copia de seguridad de datos y la infraestructura de Recovery para cumplir sus objetivos.
A1.3 La entidad comprueba los procedimientos del plan de Recovery que permiten la recuperación del sistema para cumplir sus objetivos.
Los aspectos concretos que hay que tener en cuenta en estos controles son:
(en A1.2)
- Determina qué datos deben incluirse en la copia de seguridad: se evalúan los datos para determinar si es necesario realizar una copia de seguridad.
- Realiza copias de seguridad de los datos: se han establecido procedimientos para realizar copias de seguridad de los datos, supervisar su correcto funcionamiento con el fin de detectar fallos en las copias de seguridad e iniciar medidas correctivas cuando se produzcan dichos fallos.
- Aborda el almacenamiento externo: los datos de la copia de seguridad se almacenan en una ubicación lo suficientemente alejada de su ubicación de almacenamiento principal como para que la probabilidad de que se produzca un incidente de seguridad o una amenaza ambiental que afecte a ambos conjuntos de datos se reduzca a un nivel adecuado.
(en A1.3)
- Realiza pruebas del plan de continuidad del negocio: las pruebas del plan de continuidad del negocio se llevan a cabo de forma periódica. Las pruebas incluyen: (1) el desarrollo de escenarios de prueba basados en la probabilidad y la magnitud de las amenazas; (2) el análisis de los componentes del sistema de toda la entidad que puedan afectar a la disponibilidad; (3) escenarios que tengan en cuenta la posible falta de disponibilidad del personal clave; y (4) la revisión de los planes y sistemas de continuidad en función de los resultados de las pruebas.
- Comprobación de la integridad y la exhaustividad de los datos de copia de seguridad: la integridad y la exhaustividad de la información de copia de seguridad se comprueban periódicamente.
La plataforma de Clumio se centra en un enfoque de la protección de datos basado en políticas. El usuario selecciona los criterios de los activos de los que desea realizar una copia de seguridad, mediante el nombre del activo, el tipo, la agrupación, las etiquetas, etc. A continuación, crea una política y, de forma opcional, una ventana temporal que determina cuándo y con qué frecuencia se protegen los activos. Este potente método permite diseñar e implementar con claridad los puntos clave enumerados en el control A1.2 anterior, además de contribuir al cumplimiento de las normas relativas al tratamiento y el cifrado de datos.
En el caso de A1.3, se hace hincapié en la continuidad del negocio y en su concepto estrechamente relacionado: la recuperación ante desastres. Este control también está estrechamente relacionado con el control CC7.5 mencionado anteriormente, ya que un incidente de seguridad podría provocar fácilmente la necesidad de activar los procedimientos de continuidad del negocio y recuperación ante desastres. Vale la pena reiterar que probar estos procedimientos es de vital importancia. No existe ningún «botón mágico», pero comprobar la integridad y la capacidad de restauración de los datos protegidos en Clumio es sencillo a través de la interfaz de usuario y se puede automatizar mediante la API.
Confidencialidad
Los últimos controles de los que hablaremos forman parte de los criterios de confidencialidad. Aquí los tenemos:
- C1.1 La entidad identifica y protege la información confidencial para cumplir sus objetivos en materia de confidencialidad.
- C1.2 La entidad elimina la información confidencial para cumplir sus objetivos en materia de confidencialidad.
Los puntos clave son:
- Identificación de la información confidencial: se han establecido procedimientos para identificar y clasificar la información confidencial en el momento de su recepción o creación, así como para determinar el plazo durante el cual debe conservarse dicha información.
- Protección de la información confidencial frente a su destrucción: se han establecido procedimientos para proteger la información confidencial frente a su borrado o destrucción durante el plazo de conservación especificado para dicha información.
- Identificación de la información confidencial que debe destruirse: se han establecido procedimientos para identificar la información confidencial que debe destruirse una vez finalizado el plazo de conservación.
- Destrucción de la información confidencial: existen procedimientos para borrar o destruir de cualquier otra forma la información confidencial que se haya determinado que debe destruirse.
Estos aspectos pueden resultar complicados dependiendo de cómo se almacenen los datos. Sin embargo, el enfoque basado en políticas para la protección de datos puede mitigar algunas de esas dificultades.
Conclusión
En definitiva, muchas organizaciones se enfrentan a importantes retos en materia de protección de datos. Las necesidades son múltiples: hay que proteger los datos de forma segura y hay que poder demostrar los procedimientos que los protegen y permiten su recuperación. Los controles que aquí se detallan son solo una pequeña parte de los requisitos para una auditoría SOC 2, pero se trata de controles fundamentales cuyos beneficios van mucho más allá del alcance de un informe de cumplimiento. Para obtener más información sobre cómo facilitar tus auditorías, programa una demostración personalizada con un experto en la nube.
Para obtener más información sobre el cumplimiento de la norma SOC 2, así como consejos de expertos que te ayudarán a superar tu próxima auditoría SOC 2, inscríbete en el seminario web «Simplifying SOC 2 Compliance», un recurso excelente para quienes ocupan puestos de gobernanza.