Los datos se han convertido en uno de los activos más valiosos para individuos y organizaciones por igual. Desde información personal hasta secretos comerciales y registros financieros, las bases de datos almacenan un tesoro digital de información crítica. Sin embargo, esta riqueza de datos también atrae a amenazas cada vez más sofisticadas. Es por ello que la seguridad de bases de datos se ha convertido en una preocupación fundamental en la era digital.
Los avances en las tecnologías de almacenamiento ponen a nuestra disposición dispositivos cada vez más pequeños y con capacidades crecientes en términos de volumen de datos. Esto a su vez hace posible que alguien pueda llevarse una copia completa o parcial de su base de datos obtenida por ejemplo a través de:
* Acceso directo a los archivos en el sistema operativo
* Acceso lógico a través de las aplicaciones
* Acceso a respaldos físicos y/o lógicos en disco o cinta
* Acceso a copias de los datos, alojadas en sistemas con bajo nivel de seguridad, TEST, QA, Preproducción, etc
Cuando pensamos en los datos almacenados, el objetivo debe ser garantizar la seguridad de los mismos durante todo su ciclo de vida, aun cuando dichos datos se muevan (y mientras se mueven) entre diferentes ambientes (Producción, Desarrollo, QA, etc) e incluso entre diferentes formatos sobre distintos soportes físicos (Filesystems, respaldos físicos y/o lógicos en disco y/o cinta), On premise y cloud.
10 preguntas que todo directivo debe hacerse sobre seguridad de bases de datos
Todo CEO y/o CIO de cualquier compañía que almacene datos sensibles debe hacerse al menos las siguientes preguntas acerca de su plataforma de almacenamiento de datos:
1) ¿Sus bases de datos productivas cuentan con algún mecanismo de protección de los datos sensibles en reposo, es decir, frente a acceso directo a los medios donde se almacena la data, encriptación por ejemplo?
2) ¿Sus bases de datos cuentan con algún mecanismo de protección de los datos sensibles en tránsito, es decir, comunicaciones encriptadas hacia y desde las aplicaciones?
3) Sus respaldos físicos y/o lógicos, están protegidos/encriptados en caso de acceso directo a los medios donde se almacenan discos/cintas/cloud?
4) ¿Cuenta con algún mecanismo para limitar la exposición de datos sensibles a nivel de aplicación? Por ejemplo acceso de operadores de call center?
5) ¿Sus bases de datos productivas cuentan con algún mecanismo de protección de ataques de inyección de SQL, monitoreo/filtro/bloqueo de SQL?
6) ¿Su plataforma cuenta con mecanismos adecuados de compliance y auditoría?
7) ¿Sus bases de datos productivas cuentan con mecanismos adecuados de control de acceso de usuarios privilegiados tales como Administradores de bases de datos, administradores de sistemas, dueños de aplicaciones, etc?
8) ¿Sus políticas incluyen separación de roles/funciones?
9) ¿Sus bases de datos NO productivas (QA, Testing, Desarrollo, etc) cuentan con mecanismos de protección de los datos sensibles de sus usuarios/clientes? 10) Dada la naturaleza de su negocio, ¿requiere compartir datos sensibles de sus usuarios/clientes con terceros? ¿Cómo protege los datos en ese caso?










