/
/

Cómo sacar el máximo partido a las soluciones de ciberseguridad de Microsoft para cumplir DORA

Por Angelo Salandanan, IT Technical Writer   |  
traducido por Karina Pico Catala
Cómo sacar el máximo partido a las soluciones de ciberseguridad de Microsoft para cumplir DORA

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

Puntos clave

  • El Reglamento de Resiliencia Operativa Digital (DORA) es aplicable desde enero de 2025 y exige a las entidades financieras y los proveedores de servicios de TIC de la UE cumplir estrictos requisitos de resiliencia, gestión de riesgos y notificación de incidentes.
  • Las herramientas de Microsoft, como Defender, Sentinel, Azure y Purview, se corresponden estrechamente con los cinco pilares de DORA: Gestión de riesgos de las TIC, notificación de incidentes, pruebas de resiliencia, gestión de riesgos de terceros e intercambio de información.
  • Microsoft Purview Compliance Manager y la correspondencia de los contratos con los requisitos de ayudan a las entidades a cumplir los requisitos de gobernanza y supervisión de proveedores.
  • Defender for Cloud, Sentinel y Defender for Office 365 permiten detectar amenazas, responder a ellas y reforzar la seguridad de los dispositivos para facilitar la gestión de riesgos de las TIC y la notificación de incidentes.
  • El cumplimiento total no es automático: las organizaciones deben integrar las soluciones de Microsoft en un marco de cumplimiento más amplio, mantener un Registro de Información y realizar las pruebas de penetración basadas en amenazas (TLPT) exigidas.

El Reglamento de Resiliencia Operativa Digital (DORA) es el reglamento más reciente de la UE en materia de ciberseguridad para las entidades financieras. Las soluciones de cumplimiento de Microsoft, como Microsoft Defender, Azure y Purview, desempeñan un papel fundamental para ayudar a las organizaciones a cumplir los requisitos de DORA.

Si te preguntas cómo puede Microsoft ayudar a tu organización o infraestructura de TI a cumplir DORA, aquí tienes un resumen.

Alinea tu gestión de riesgos de las TIC con los requisitos de DORA gracias a nuestra guía completa.

📥Descarga nuestra guía de cumplimiento de DORA.

Cómo ayuda Microsoft a cumplir DORA 

Microsoft cuenta con una variada cartera de productos para el sector financiero, como Microsoft Cloud for Financial Services, Microsoft 365, Microsoft Azure, etc. Por lo tanto, ya cuenta con sólidos protocolos de TIC y se encuentra entre las primeras empresas en prepararse para cumplir DORA. En el marco de DORA, Microsoft se propone:

  • ayudar a los clientes a cumplir con éxito sus compromisos contractuales;
  • gestionar los riesgos relacionados con las TIC y establecer un marco interno de gobernanza y control; y
  • reforzar los servicios para la gestión, clasificación y notificación de incidentes.

Por ejemplo, Microsoft Defender for Cloud y Azure Security Center ofrecen a los clientes detección y respuesta continuas ante amenazas. En cambio, Microsoft Purview permite realizar pruebas de resiliencia e intercambio de información sobre incidentes para ajustarse a las nuevas regulaciones.

Estas son algunas de las integraciones iniciales, pero ¿cómo pueden ayudarte a elaborar una lista de comprobación para el cumplimiento de DORA? Teniendo esto en cuenta, examinemos cómo funcionan algunas de estas aplicaciones con los cinco pilares del reglamento DORA.

Gestión de riesgos de las TIC

El aspecto más crítico para el cumplimiento del DORA es la gestión de riesgos de las TIC, y Microsoft ha puesto su protección contra amenazas avanzadas (ATP) y Microsoft Sentinel a la vanguardia de la detección proactiva de amenazas y la respuesta a las mismas.

Los profesionales de TI pueden confiar en ATP para protegerse en tiempo real contra los ciberataques. Utiliza análisis basados en IA y algoritmos de aprendizaje automático para revisar correos, archivos adjuntos y enlaces antes de que el usuario pueda interactuar con ellos. También utiliza la tecnología sandbox para aislar las amenazas en un entorno seguro. Por otro lado, Microsoft Sentinel puede identificar vulnerabilidades y proporcionar análisis e información de seguridad útil para actuar.

Integra Microsoft Defender for Office 365 (correo electrónico y colaboración), Defender for EndpointDefender for CloudMicrosoft Sentinel (SIEM/SOAR) en tu marco de gestión de riesgos de las TIC para la prevención, detección, respuesta y recuperación.

Gestionar y notificar incidentes

Microsoft Defender y Compliance Center son las dos principales soluciones que ofrece Microsoft para detectar y notificar rápidamente incidentes relacionados con las TIC. El primero es fundamental para detectar amenazas de seguridad desde el minuto uno, mientras que el Compliance Center brinda un panel centralizado para la supervisión y generación de informes.

Estos componentes proporcionan a las entidades reguladas un sistema integral de notificación y gestión de incidentes adaptado a los requisitos de cumplimiento de DORA. Ambas soluciones de software también mejoran la eficiencia con flujos de trabajo automatizados para evaluar, documentar y notificar incidentes con rapidez y precisión.

Las organizaciones también pueden aprovechar Microsoft Sentinel, la solución de gestión de eventos e información de seguridad (SIEM) de Microsoft, junto con sus funciones de análisis y detección basadas en IA para reforzar las políticas de seguridad.

Pruebas de resiliencia

La resiliencia operativa es el objetivo principal que el DORA busca alcanzar dentro de la UE. Para respaldar este objetivo, los clientes pueden utilizar Azure Security Center para realizar evaluaciones de seguridad actualizadas y pruebas de resiliencia entre sus equipos.

Azure puede consolidar las últimas tendencias en seguridad para facilitar y mantener actualizados los entornos de pruebas que cumplen las disposiciones de ciberresiliencia de DORA. Como recordatorio, las instituciones financieras también compartirán la responsabilidad de asegurarse de que los proveedores de servicios externos estén al día en su formación.

Las Arquitecturas de referencia de ciberseguridad de Microsoft (MCRA) pueden ayudarte a aprender más sobre cómo integrar las capacidades y tecnologías de ciberseguridad de Microsoft en tu marco de gestión de riesgos.

Gestión de riesgos de terceros

Cuando se trata de capacidades de gobernanza y cumplimiento normativo, Microsoft Purview está entre los mejores de su categoría.

También destaca en la gestión de servicios de terceros, al proporcionar a las organizaciones una visibilidad completa de su estructura de datos, incluida la supervisión de los datos almacenados y procesados por proveedores. Por eso, Microsoft Purview proporciona capacidades de gestión unificada de datos que pueden ayudar a las instituciones reguladas a cumplir rápidamente con las normativas.

💡CONSEJO: Utiliza Purview Compliance Manager para hacer un seguimiento del cumplimiento de DORA y aprovecha la documentación de Microsoft que vincula sus contratos y anexos con los requisitos de DORA para sus servicios.

Compartir información y gobernanza

Aparte de su conjunto de herramientas de productividad y comunicación, Microsoft 365 ya aborda muchos protocolos relacionados con las TIC, especialmente con el Centro de Cumplimiento de Microsoft 365. Desde la prevención de pérdida de datos (DLP) hasta la auditoría automatizada, el Centro de Cumplimiento puede proporcionar a los administradores de TI herramientas sólidas de gestión para controlar los activos y gestionar el cumplimiento normativo. Además, Microsoft ofrece varias vías seguras para que las partes interesadas se comuniquen.

Descubre en este vídeo cómo se integran todos estos conceptos: «Cómo sacar el máximo partido a las soluciones de ciberseguridad de Microsoft para cumplir DORA».

Buenas prácticas para cumplir DORA con Microsoft

Automatizar las evaluaciones de riesgos y los controles de seguridad

Hay muchas razones para automatizar los procesos empresariales más allá de la reducción del error humano. La automatización de TI puede permitir a las empresas redistribuir los activos de forma más eficiente, estandarizar los flujos de trabajo y mejorar los controles de seguridad. Por ejemplo,

Azure RBAC (Control de Acceso Basado en Roles) se puede utilizar para ajustar el acceso a tus activos, lo que ayuda a garantizar el cumplimiento a nivel de usuario y a mejorar la eficiencia.

Realizar pruebas de seguridad regulares y simulacros de resiliencia

Varios artículos del DORA han resaltado la importancia de la formación y la concienciación. Más importante aún, el documento reitera la responsabilidad de las organizaciones financieras de formar a su personal y a sus proveedores de acuerdo con la normativa de la UE. Lo bueno es que las inversiones en formación siempre compensan, casi de inmediato y a largo plazo.

Establecer un marco de cumplimiento con las herramientas de Microsoft

Un marco de cumplimiento es esencial para establecer una solución de gestión de riesgos completa y eficaz. Un enfoque estructurado y una definición clara de las políticas y los activos pueden ayudar a tu organización a adaptarse más rápido a las normativas y a corregir proactivamente las carencias del sistema.

Protege y configura los sistemas Windows para cumplir DORA

Empieza con nuestra lista de comprobación de DORA.

Trazar una estrategia eficaz para el cumplimiento del DORA

Las herramientas y servicios de Microsoft pueden ofrecer una base sólida para cumplir con el DORA. Sin embargo, diversificar tu infraestructura de TI también puede ofrecer ventajas clave. Algunos procesos, como la generación de informes y la documentación automatizadas, pueden optimizarse aún más mediante soluciones integradas de otros especialistas. Lo importante es que todo lo que añadas complemente tus aplicaciones de Microsoft y refuerce tu alineación con las disposiciones del DORA.

FAQs

El Reglamento de Resiliencia Operativa Digital (DORA) es un reglamento de la UE (Reglamento (UE) 2022/2554) que exige a las entidades financieras y sus proveedores de servicios de TIC reforzar la ciberseguridad, la resiliencia operativa y la notificación de incidentes. Se aplica en toda la UE desde el 17 de enero de 2025.

Microsoft ofrece herramientas como Defender for Cloud, Microsoft Sentinel, Purview Compliance Manager y Microsoft 365 E5 Defender que facilitan la gestión de riesgos de las TIC, la detección de incidentes, las pruebas de resiliencia y los informes de cumplimiento. Estas herramientas ayudan a cumplir los requisitos de DORA, pero deben combinarse con una gobernanza adecuada, formación y supervisión de terceros.

No. Las herramientas de Microsoft ayudan a cumplir DORA, pero el Reglamento exige un marco de gobernanza completo, contratos con proveedores de servicios de TIC, un Registro de Información (RoI) y procesos regulados de notificación de incidentes. Microsoft proporciona documentación que vincula sus compromisos contractuales con los requisitos de DORA, además de controles técnicos, pero la responsabilidad última del cumplimiento recae en la entidad financiera.

  • DORA: se centra en la resiliencia operativa digital de los servicios financieros, incluidas las pruebas de resiliencia, la supervisión de proveedores y la gestión de riesgos de las TIC.
  • RGPD: se centra en la protección de los datos personales y la privacidad.
  • NIS2: se aplica a múltiples sectores esenciales, ampliando los requisitos de ciberseguridad de la UE.
  • ISO 27001: una norma internacional para los sistemas de gestión de la seguridad de la información (SGSI).

DORA entró en vigor en enero de 2023 y es aplicable desde el 17 de enero de 2025. Para esa fecha, todas las entidades financieras y los proveedores de servicios de TIC incluidos en el ámbito de aplicación deberán cumplir plenamente DORA.

Las pymes pueden empezar con licencias que ya tengan, como Microsoft 365 o Azure, y ampliar posteriormente a Defender for Cloud o Purview Compliance Manager según sus necesidades. Muchas organizaciones ya disponen de estas herramientas, lo que las convierte en una opción rentable para empezar a reforzar el cumplimiento sin tener que invertir de inmediato en soluciones de niveles superiores.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?