¿Qué es el enmascaramiento de datos?
El enmascaramiento de datos está diseñado para transformar los datos confidenciales en representaciones protegidas, lo que ayuda a ocultar la información de identificación personal (PII), la información sanitaria protegida (PHI) y los registros financieros de los usuarios no autorizados, al tiempo que se mantiene la usabilidad de los datos para tareas de análisis, desarrollo e inteligencia artificial.
Puntos clave: Ocultar los datos. Reducir la exposición.
Los datos de una organización pueden ser su activo más valioso. Sin embargo, los datos también son valiosos para los delincuentes. La exposición de datos confidenciales puede suponer no solo la pérdida del valor original de los datos, sino también sanciones normativas y daños a la reputación.
Enmascaramiento dinámico, sin copias: El enmascaramiento dinámico de datos está diseñado para aplicar la censura en tiempo real, proporcionando resultados enmascarados directamente a partir del conjunto de datos original. Esto ayuda a reducir la sobrecarga operativa, así como los riesgos de inconsistencia y los costes de almacenamiento que supone mantener múltiples copias de los datos.
Cumplimiento normativo desde el diseño: El enmascaramiento de datos ayuda a mantener el cumplimiento de normativas como el RGPD, la HIPAA, la CCPA, la PCI DSS y la SOC 2, al evitar que los datos personales y sensibles queden expuestos a usuarios no autorizados, modelos de IA y entornos de desarrollo.
Control granular basado en políticas: Las políticas de enmascaramiento pueden aplicarse a nivel de columna, fila, tabla, esquema o base de datos, con diferentes perfiles de enmascaramiento para distintos grupos de usuarios, roles y tipos de consumidores de datos.
Clasificación y cobertura automáticas: La clasificación automatizada de datos ayuda a identificar la información de identificación personal (PII), la información médica protegida (PHI) y los datos financieros en fuentes estructuradas y no estructuradas sin necesidad de etiquetado manual, lo que contribuye a reducir el tiempo necesario para lograr la cobertura y eliminar los puntos ciegos.
Multipropósito y gestionado de forma centralizada: se puede aplicar una única capa de políticas de enmascaramiento de forma coherente en almacenes de datos, bases de datos en la nube, lagos de datos y entornos de IA/ML, independientemente de dónde se encuentren los datos o cómo se consulten.
Datos seguros para el desarrollo y la IA: el enmascaramiento de datos permite a los desarrolladores, analistas y equipos de IA trabajar con conjuntos de datos que reflejan la realidad de producción sin exponerse a datos sensibles, lo que contribuye a acelerar la innovación sin introducir riesgos normativos.
Riesgo de exposición
Por qué es importante el enmascaramiento de datos
Cuando los datos de clientes anonimizados suponen un coste de 115 dólares por registro en caso de violación de la seguridad —frente a los 160 dólares por registro de la información de identificación personal (PII)—, el valor del enmascaramiento se puede medir en dólares. Las organizaciones que sufren la exposición de datos sensibles pueden enfrentarse a sanciones normativas, daños a su reputación y costes derivados de la violación de seguridad que superan con creces el coste de la prevención.
Protección de la información de identificación personal (PII) en todos los entornos
Los datos sensibles, como la información de identificación personal (PII), la información sanitaria protegida (PHI) y los registros financieros, circulan por plataformas de análisis, almacenes de datos en la nube, flujos de trabajo de entrenamiento de IA y entornos de desarrollo. Cada punto de contacto puede suponer un riesgo de exposición. El enmascaramiento de datos permite que los campos sensibles se oculten automáticamente a los usuarios no autorizados en el punto de acceso, sin necesidad de mantener copias ni de intervención manual.
Garantizar el cumplimiento normativo sin ralentizar a los equipos
El RGPD, la HIPAA, la CCPA y la norma PCI DSS exigen controles demostrables sobre cómo se accede a los datos personales y cómo se procesan. El enmascaramiento de datos está diseñado para ofrecer un enfoque nativo de cumplimiento normativo —ayudando a aplicar el enmascaramiento de forma automática, generando registros de auditoría de los eventos de acceso y contribuyendo a evitar que los datos regulados lleguen a sistemas o usuarios no autorizados— sin interrumpir las operaciones de datos.
Protección de datos para cargas de trabajo de IA
Las cargas de trabajo de IA y aprendizaje automático requieren grandes conjuntos de datos para el entrenamiento y las pruebas; sin embargo, la exposición de información de identificación personal (PII) o registros sensibles a los modelos de IA puede generar riesgos normativos y de reputación. El enmascaramiento de datos está diseñado para proporcionar a los equipos de desarrollo e IA conjuntos de datos realistas para producción, en los que se han eliminado los identificadores sensibles, lo que ayuda a acelerar el desarrollo de modelos sin comprometer el cumplimiento normativo.
Competencias clave
Cómo funciona el enmascaramiento de datos
Un enmascaramiento de datos eficaz está diseñado para aplicar la ocultación basada en políticas en el punto de acceso, lo que ayuda a ocultar los campos confidenciales antes de que lleguen a usuarios no autorizados, sin duplicar ni alterar el almacén de datos subyacente. El enmascaramiento dinámico moderno puede admitir múltiples métodos de enmascaramiento, la gestión centralizada de políticas y la clasificación automatizada en todos los entornos.
Enmascaramiento dinámico de datos en tiempo real
El enmascaramiento dinámico de datos aplica la ocultación en tiempo real a medida que se consultan los datos, lo que permite devolver resultados enmascarados a los usuarios no autorizados al tiempo que se mantiene el acceso completo para los roles autorizados, todo ello a partir de una única fuente de datos sin modificar. A diferencia del enmascaramiento estático, que requiere mantener múltiples copias con distintos niveles de ocultación, el enmascaramiento dinámico ayuda a reducir la sobrecarga de almacenamiento, el riesgo de desincronización y el desfase entre los datos de origen y las copias enmascaradas.
Perfiles de enmascaramiento granulares basados en políticas
Los perfiles de enmascaramiento se crean para definir cómo se trata cada tipo de datos: desde la ocultación completa de campos de alta sensibilidad hasta el hash para casos de uso estadístico, o el enmascaramiento parcial que conserva la estructura del dominio al tiempo que oculta los valores identificativos. Los perfiles pueden aplicarse a nivel de columna, fila, tabla, esquema o base de datos, y limitarse a roles de usuario específicos, grupos de proveedores de identidad o segmentos de consumidores de datos.
Clasificación automática para una cobertura inmediata
Un enmascaramiento eficaz de datos comienza por saber dónde se encuentran los datos sensibles. La clasificación automatizada puede identificar de forma continua la información de identificación personal (PII), la información médica protegida (PHI), los registros financieros y otros tipos de datos regulados en fuentes estructuradas y no estructuradas, sin necesidad de etiquetado manual ni actualizaciones de esquemas. Cuando se añaden nuevas tablas o columnas, las políticas de enmascaramiento se pueden aplicar automáticamente, lo que ayuda a subsanar las lagunas de cobertura antes de que generen un riesgo de exposición.
En la práctica
Casos de uso del enmascaramiento de datos
Organizaciones de los sectores de servicios financieros, sanidad y equipos de datos corporativos e inteligencia artificial aplican el enmascaramiento de datos para proteger cargas de trabajo confidenciales, facilitar la colaboración segura con datos y cumplir con los crecientes requisitos normativos.
Enmascaramiento de datos financieros para análisis y cumplimiento normativo
Las entidades financieras que gestionan registros de transacciones de clientes, datos de tarjetas de pago e información crediticia deben aplicar controles de acceso estrictos de conformidad con el RGPD, la norma PCI DSS y la CCPA. El enmascaramiento dinámico de datos ayuda a los equipos de análisis y elaboración de informes a consultar conjuntos de datos de producción sin acceder a información de identificación personal (PII) ni a identificadores financieros, lo que contribuye a mantener la utilidad de los datos al tiempo que se reduce la exposición no autorizada en los puntos de acceso.
Protección de la información médica protegida (PHI) en cargas de trabajo de IA y análisis
Las organizaciones sanitarias que desarrollan modelos de IA basados en información médica protegida (PHI) se enfrentan a estrictos requisitos de la HIPAA en materia de acceso y exposición de datos. El enmascaramiento dinámico de datos está diseñado para permitir que los profesionales médicos, los analistas y los sistemas de IA reciban únicamente los datos a los que están autorizados a acceder, lo que contribuye a la innovación en el ámbito de los datos sanitarios al tiempo que se mantiene el cumplimiento normativo sin necesidad de duplicar conjuntos de datos sensibles.
Datos seguros y realistas para el desarrollo y la IA
Los ingenieros de datos, los desarrolladores de modelos y los equipos de análisis necesitan conjuntos de datos realistas para llevar a cabo pruebas, entrenamiento y desarrollo; sin embargo, el uso de datos de producción con información de identificación personal (PII) real puede suponer un riesgo normativo. El enmascaramiento de datos ayuda a proporcionar conjuntos de datos realistas para la producción en los que los campos sensibles se ocultan automáticamente, lo que contribuye a ofrecer a los equipos la fidelidad de datos que necesitan sin el riesgo normativo que supone la exposición de datos del mundo real.
Preguntas frecuentes
¿Qué es el enmascaramiento de datos?
El enmascaramiento de datos es el proceso de transformar datos sensibles —incluida la información de identificación personal (PII), la información médica protegida (PHI) y los registros financieros— en representaciones protegidas que resultan inútiles para los usuarios no autorizados, al tiempo que siguen siendo funcionales para los procesos y análisis autorizados. Los métodos de enmascaramiento van desde la supresión total y el hash hasta el enmascaramiento parcial y la tokenización, con políticas aplicadas en el punto de acceso para ayudar a reducir la exposición sin duplicar los datos subyacentes.
¿Cuál es la diferencia entre el enmascaramiento de datos estático y el dinámico?
El enmascaramiento estático de datos crea una copia independiente y preenmascarada de los datos en un momento determinado, que luego se distribuye a los usuarios que requieren acceso restringido. El enmascaramiento dinámico de datos aplica la supresión en tiempo real en el momento de la consulta —a partir de una única fuente de datos sin modificar—, lo que permite devolver resultados enmascarados a los usuarios no autorizados y los datos completos a los usuarios autorizados. El enmascaramiento dinámico ayuda a reducir los costes de almacenamiento, sincronización y mantenimiento que supone gestionar múltiples copias de datos.
¿Qué tipos de datos se enmascaran habitualmente?
El enmascaramiento de datos se aplica con mayor frecuencia a la información de identificación personal (PII) —nombres, direcciones de correo electrónico, números de teléfono, números de la Seguridad Social—, así como a la información sanitaria protegida (PHI), registros financieros como números de tarjetas de pago y datos de cuentas, y otros tipos de datos regulados sujetos a los requisitos del RGPD, la HIPAA, la CCPA o la norma PCI DSS. El enmascaramiento de datos también puede aplicarse a datos comerciales, como precios o modelos financieros, cuyo acceso deben restringir las organizaciones incluso dentro de sus propios equipos internos.
¿Cómo contribuye el enmascaramiento de datos al cumplimiento normativo?
Tanto el RGPD como la HIPAA, la CCPA, la norma PCI DSS y la norma SOC 2 exigen controles demostrables sobre quién accede a los datos personales y sensibles. El enmascaramiento de datos está diseñado para facilitar el cumplimiento normativo, ya que ayuda a evitar que los campos sensibles queden expuestos a usuarios no autorizados, sistemas de IA o entornos de desarrollo, de forma automática y sin intervención manual. Los registros de auditoría exhaustivos de los eventos de enmascaramiento ayudan a proporcionar las pruebas que necesitan los auditores y reducen el esfuerzo que supone la elaboración de informes de cumplimiento.
¿Cuál es la diferencia entre el enmascaramiento de datos y el cifrado de datos?
El cifrado de datos ayuda a proteger los datos en tránsito y en reposo, haciéndolos ilegibles sin una clave de descifrado; sin embargo, los usuarios autorizados que disponen de la clave reciben el valor completo y sin enmascarar. El enmascaramiento de datos ayuda a ocultar o transformar los campos sensibles en el punto de acceso, de modo que los usuarios no autorizados no obtengan el valor subyacente, ni siquiera con acceso a la base de datos. Ambos enfoques son complementarios: el cifrado ayuda a proteger los datos en reposo y en tránsito, mientras que el enmascaramiento ayuda a controlar lo que ve cada usuario en el momento de la consulta.
¿Cómo contribuye Commvault al enmascaramiento de datos?
Las capacidades de seguridad de datos e inteligencia artificial de Commvault están diseñadas para ofrecer enmascaramiento dinámico de datos, detección y clasificación automatizadas de datos, y gestión centralizada de políticas de enmascaramiento en entornos híbridos y multinube. Las organizaciones pueden definir perfiles de enmascaramiento con cualquier nivel de granularidad —columna, fila, tabla, esquema o toda la base de datos— y Commvault ayudará a aplicarlos de forma coherente en almacenes de datos, bases de datos en la nube, lagos de datos y cargas de trabajo de IA/ML, con registro de auditoría y cobertura automática de las nuevas fuentes de datos a medida que se añaden.