Skip to content
Ciberresiliencia

Mejora de la ciberresiliencia: Una Inmersión Profunda en las Soluciones Cloud de Commvault para la Segunda Enmienda al Reglamento 23 NYCRR Parte 500

Navega por los entresijos de la Segunda Enmienda a 23 NYCRR Parte 500 con Commvault Cloud. Explora cómo Commvault se alinea con los requisitos clave, desde el análisis inteligente de riesgos y la supervisión basada en IA hasta los controles de acceso de confianza cero y el cifrado avanzado.


El Departamento de Servicios Financieros de Nueva York (NYDFS) está respondiendo de forma proactiva al aumento de las amenazas cibernéticas mediante la Segunda Enmienda al Capítulo 23 de los Códigos, Normas y Reglamentos de Nueva York (23 NYCRR, Parte 500). Esta enmienda constituye una medida estratégica para reforzar los sistemas de información y financieros ante la creciente prevalencia y sofisticación de los ciberataques. La necesidad de controles adicionales para gestionar los riesgos cibernéticos de forma rentable es más acuciante que nunca.

A medida que analizamos los entresijos de este cambio normativo, resulta evidente que las organizaciones necesitan algo más que un simple conjunto de normas; requieren una solución sólida, preparada para afrontar de lleno los retos cibernéticos. Aquí es donde entra en escena Commvault Cloud, con tecnología Metallic AI, para ayudar a cumplir los requisitos normativos y, al mismo tiempo, mejorar la resiliencia cibernética. Ha llegado el momento de que las organizaciones den la bienvenida al futuro con Commvault Cloud.

Profundicemos en los apartados fundamentales de la enmienda y veamos cómo las soluciones innovadoras de Commvault Cloud se adaptan a la perfección a algunos requisitos clave.

Resiliencia cibernética mediante la Risk Analysis inteligente [Apartados 500.9(a) y 500.2(c)]

La solución Risk Analysis de Commvault Cloud va más allá de los métodos tradicionales. Identifica y clasifica de forma sistemática los datos sensibles tanto en entornos locales como en la nube. Mediante el análisis de diversos tipos de datos, incluidas las imágenes, Risk Analysis detecta los datos redundantes, obsoletos y triviales (ROT). Aborda problemas relacionados con la proliferación y la duplicación de datos, además de facilitar una evaluación rápida de los riesgos basada en la sensibilidad y el impacto de los datos. El acceso a los archivos y los privilegios relacionados con los datos sensibles pueden someterse a revisiones exhaustivas y rápidas para garantizar medidas de seguridad sólidas y para orientar de forma inteligente el diseño de su programa de ciberseguridad exigido por la enmienda.

Supervisión y formación basadas en la inteligencia artificial [Apartado 500.14(2)]

Además de las funciones de Risk Analysis, Commvault Cloud incorpora Security IQ para ofrecer un panel de control completo sobre el estado de la seguridad. Proporciona una puntuación dinámica que ayuda a las organizaciones a identificar y mitigar los riesgos de seguridad. Commvault Cloud Threatwise mejora aún más las capacidades de detección y supervisión al permitir la detección temprana de intentos de infectar activos críticos con código malicioso. Si se activa, el sensor Network Intelligence supervisa activamente las amenazas salientes y las conexiones a botnets o URL maliciosas, y puede ayudar a supervisar el tráfico web sospechoso, tal y como exige la enmienda.

Controles de acceso de «confianza cero» [Sección 500.7(a)]

Commvault Cloud va más allá de los controles de acceso convencionales. Incorpora controles de «confianza cero», entre los que se incluyen la autenticación multifactorial (MFA), la autorización multiparte (MPA), la gestión de accesos privilegiados (PAM), el control de acceso basado en roles (RBAC) —que incluye seguridad granular— y el lenguaje de marcado de aserciones de seguridad (SAML). Además, proporciona registros de auditoría exhaustivos cuando es necesario. Estas completas funciones de seguridad ajustan con precisión los privilegios de acceso para cumplir con los más altos estándares de seguridad.

Cifrado avanzado para una seguridad máxima [Sección 500.15(a)]

Commvault Cloud cumple con los requisitos de cifrado más exigentes de su clase, lo que facilita la transferencia segura de datos en tránsito a través de canales autenticados y el almacenamiento seguro de datos cifrados en reposo. Al aprovechar la norma FIPS 140-3 (AES 256) y mediante llamadas a la API autenticadas con REST TLS 1.3 a través de HTTPS, garantiza el cumplimiento del cifrado estándar del sector descrito en la enmienda.

Notificación de un incidente de ciberseguridad, del sistema de alerta temprana y de las técnicas de engaño cibernético que ayudan a determinar la naturaleza de un incidente cibernético en un plazo de 72 horas [Artículo 500.17(a)]

Con Commvault Cloud Threatwise, las entidades financieras pueden recibir alertas tempranas mediante técnicas avanzadas de señuelo capaces de identificar movimientos laterales en la red, actividades de reconocimiento o intentos de infectar cargas de trabajo de copia de seguridad y entornos de producción. Además, el marco Anomaly puede enviar alertas sobre actividad inusual en los archivos, lo que ayuda a identificar amenazas dentro de las copias de seguridad. Las integraciones con SIEM y XSOAR pueden ayudar a desactivar datos obsoletos o usuarios en situación de riesgo. Con Commvault Cloud Threatwise, las entidades financieras pueden crear señuelos de servidores, terminales, activos financieros como Swift y cajeros automáticos, equipos de red y mucho más, imitando de forma eficaz los activos de la entidad financiera. Este enfoque proactivo contribuye a reducir los tiempos de respuesta, a mejorar las correlaciones de inteligencia sobre amenazas y su corrección, lo que, en última instancia, ayuda al equipo de respuesta a incidentes (IRT) a acortar el tiempo necesario para determinar un ciberincidente.

Pruebas de respuesta ante incidentes [Sección 500.16]

La enmienda establece lo siguiente: «Cada entidad afectada deberá realizar periódicamente, como mínimo una vez al año, pruebas de los planes de respuesta ante incidentes y de BCDR…». Las funciones de Backup and Recovery en la nube de Commvault, junto con Commvault Cloud Auto Recovery, Commvault AirGap y el servicio CommServe Recovery Validation Service, ofrecen una solución integral, completa y oportuna para cumplir este requisito. Simplifican el proceso que deben seguir las organizaciones para automatizar la recuperación limpia de la infraestructura de copias de seguridad y de los grupos de aplicaciones, lo que permite realizar pruebas periódicas de recuperación en un entorno limpio en la nube, que también puede utilizarse para la investigación forense cibernética.

Permite restaurar y respaldar los planes de BCDR, así como realizar pruebas sin afectar a los entornos de producción. Además, la enmienda exige que «las copias de seguridad estén debidamente protegidas frente a alteraciones o destrucción no autorizadas». Commvault AirGap, junto con la arquitectura de confianza cero, la separación de los planos de control, datos y almacenamiento, Threatwise, el panel de control de Security IQ, el marco de detección de anomalías, ThreatScan y las soluciones de Cleanroom Recovery, garantizan el cumplimiento de este requisito.

Conclusión: Prepararse para el futuro con Commvault Cloud

El tiempo apremia. Las entidades financieras afectadas deben prepararse para cumplir con la Segunda Enmienda de la Parte 500 del 23 NYCRR. Commvault Cloud, con tecnología de Metallic AI, es la solución ideal para ayudar a las entidades financieras afectadas, ya que les proporciona las herramientas necesarias para cumplir con la enmienda. Ahora es el momento de ponerse manos a la obra y prepararse.

Nota: Esta es la opinión de Commvault. Commvault no ofrece asesoramiento jurídico ni en materia de cumplimiento normativo.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio mejora la ciberresiliencia nativa de la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo que es demasiado nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué los riesgos cibernéticos actuales exigen una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»