Información general: disciplinas de seguridad

En este artículo se proporciona información general sobre las materias de seguridad en el modelo de adopción de seguridad Microsoft.

Las materias de seguridad son áreas estructuradas de responsabilidad que ayudan a las organizaciones a traducir los objetivos de seguridad empresariales en una acción coordinada en toda la empresa. Proporcionan una manera coherente de organizar la estrategia, la arquitectura y las operaciones para administrar el riesgo y proteger los resultados empresariales críticos.

En lugar de tratar la seguridad como controles aislados o herramientas individuales, las disciplinas de seguridad organizan procesos, aptitudes y tecnologías en áreas de funcionalidad repetibles. Esto ayuda a garantizar que las inversiones en seguridad ofrecen resultados medibles y de un extremo a otro, no mejoras fragmentadas.

En conjunto, las materias de seguridad forman un modelo operativo de seguridad completo que permite:

  • Clara estrategia de seguridad y gobernanza,
  • Arquitecturas coherentes de un extremo a otro.
  • Implementación y operaciones técnicas coherentes.

Las materias de seguridad se aplican a través de escenarios empresariales, como proteger el trabajo remoto o proteger los recursos críticos. Estos escenarios definen dónde deben centrarse los esfuerzos de seguridad para reducir el riesgo y apoyar la empresa.

Tip

Microsoft ofrece una amplia gama de talleres de adopción de la seguridad: los talleres del Marco de adopción de seguridad (SAF). Nuestro modelo de adopción estructurado, incluida la guía de disciplina de seguridad, que se describe aquí se alinea con la guía dirigida por expertos disponible en los talleres. Obtenga más información sobre nuestros talleres de SAF.

Disciplinas de seguridad en la adopción

En nuestro modelo de adopción de seguridad, las materias de seguridad proporcionan una estructura organizativa entre escenarios empresariales e implementación técnica.

  • Los escenarios empresariales definen por qué se necesita la inversión en seguridad y qué resultados importan.
  • Las materias de seguridad definen la propiedad y la responsabilidad entre los equipos, aclarando quién es responsable de entregar cada área de funcionalidad de seguridad en toda la organización.
  • Las soluciones técnicas definen cómo se implementa la seguridad en pilares tecnológicos específicos.

Diagrama que muestra cómo las disciplinas puenten los resultados empresariales y la implementación técnica, organizados por tipo de disciplina.

Cómo usar las disciplinas de seguridad

Las disciplinas de seguridad se utilizan en todo nuestro modelo de adopción estructurado. Se alinean con las directrices de Confianza cero para dar soporte a distintos públicos:

  • Los líderes empresariales y los propietarios de programas usan disciplinas para comprender cómo los escenarios empresariales de seguridad llegan a la vida para proteger los recursos y administrar el riesgo empresarial.
  • Los líderes y arquitectos de seguridad usan disciplinas para dar forma a diseños integrales y garantizar la coherencia entre los pilares tecnológicos.
  • Los equipos de implementación y operaciones usan disciplinas para guiar las opciones de herramientas, controlar la implementación, la detección y la mejora continua.

Categorías de disciplina

Cada materia de seguridad se ajusta a una de estas tres categorías, en función del tipo de decisiones que admite y cuándo se aplica en el ciclo de vida de seguridad.

  • Disciplinas de planeación y supervisión: estas disciplinas establecen la dirección, la alineación y la responsabilidad en todo el programa de seguridad. Definen el aspecto del éxito y cómo se mide y se rige el progreso.
  • Disciplinas de estrategia técnica: estas disciplinas definen cómo se diseña e implementa técnicamente la seguridad. Proporcionan una dirección arquitectónica que guía la selección de control, las herramientas y la ejecución en varias áreas tecnológicas.
  • Disciplinas operativas: estas materias definen cómo cambian las ejecuciones de seguridad diarias, incluida la visibilidad continua, la detección, la respuesta y la mejora a medida que cambian las amenazas y los entornos.

En el diagrama siguiente se muestra cómo se alinean las categorías y disciplinas de seguridad y cómo se alinean entre los pilares tecnológicos.

Diagrama de materias de seguridad que guían la adopción de la seguridad.

Disciplinas de seguridad

En la tabla siguiente se muestran las disciplinas, la categoría a la que pertenecen y los pilares tecnológicos en cuya protección se centran.

Disciplina/Categoría Discipline Pilar
Estrategia de seguridad, integración y gobernanza
Planificación y supervisión.
Establece la visión general de la seguridad, las prioridades, las directivas y las medidas de éxito. Garantiza que los esfuerzos de seguridad están alineados con los objetivos empresariales y la tolerancia al riesgo, y que el progreso es medible y regulado. Todos los pilares.
Arquitectura de seguridad
Planificación y supervisión.
Garantiza que los controles de seguridad, las tecnologías y los procesos funcionen juntos como un sistema cohesivo. Alinea las decisiones de arquitectura en la identidad, los datos, las aplicaciones, la infraestructura y las operaciones para ofrecer resultados coherentes. Todos los pilares.
Acceso e identidad
Estrategia técnica
Protege cómo los usuarios, los dispositivos, las aplicaciones y las cargas de trabajo acceden a los recursos de la organización. Esta disciplina impulsa un enfoque coherente centrado en la identidad mediante los principios de Confianza cero en todas las vías de acceso, incluidas las redes y el acceso privilegiado. Identidad, redes, puntos de conexión.
Seguridad de la infraestructura
Estrategia técnica
Garantiza que las cargas de trabajo y las plataformas que ejecutan la empresa sean seguras en entornos híbridos y multinube para nuevas aplicaciones heredadas y de desarrollo. Infraestructura.
Seguridad de desarrollo
Estrategia técnica
Garantiza que las aplicaciones y los servicios están diseñados, creados y mantenidos de forma segura como pat de un enfoque de DevSecOps y un ciclo de vida de desarrollo de seguridad (SDL). Esto incluye prácticas de codificación seguras y pruebas de seguridad de aplicaciones. Aplicaciones.
Seguridad de datos
Estrategia técnica
Protege los recursos de datos, como la propiedad intelectual, los secretos comerciales y la información regulada. Esta materia aplica controles de seguridad a lo largo del ciclo de vida completo de los datos, independientemente de dónde se almacenen los datos o cómo se muevan. Es un habilitador crítico para el uso seguro de ia generativa. Datos.
Seguridad de OT/IoT
Estrategia técnica
Protege los sistemas OT/IoT que interactúan con procesos físicos y el mundo físico, incluidos los sistemas de control industrial y los entornos SCADA. Puntos de conexión.
Administración de la posición de seguridad
Operativo
Detecta, mide y prioriza continuamente los riesgos de seguridad. Ayuda a las organizaciones a centrar los esfuerzos de corrección en las vulnerabilidades y rutas de acceso a ataques más impactantes. Todos los pilares.
SecOps
Operativo
Detecta, responde a y se recupera de amenazas activas. Esta disciplina se centra en la respuesta rápida para minimizar el tiempo durante el que los atacantes tienen acceso tras un compromiso y, de este modo, limitar su impacto en el negocio. Todos los pilares.

Pasos siguientes