Control de fugas · BeSafe
DLP Una nómina en un adjunto no debería poder salir.
DLP son las reglas que miran lo que sale de la empresa —un correo, un enlace de Drive, una copia a un USB— y frenan lo que lleva datos que no deberían viajar: nóminas, NIF, tarjetas, historiales. En Microsoft 365 lo hace Purview; en Google Workspace, las reglas de Drive y Gmail. Sin etiquetas antes, no hay nada que frenar.
- Frena correos con datos sensibles
- Enlaces con caducidad y destinatario
- Aviso al usuario, no solo bloqueo
- La fase «sale» del recorrido
Microsoft Solutions Partner y Google Cloud Premier Partner. +240 clientes y 13 años montando y operando esto cada día.
DLP es el portero de la salida: cuando alguien va a mandar por correo un fichero con veinte NIF, o comparte una carpeta «con cualquiera que tenga el enlace», la regla lo ve y decide — avisa, pide justificación o frena. Funciona sobre las etiquetas del paso anterior: lo que no se etiquetó como confidencial, para DLP es un fichero cualquiera.
- 01Se genera
- 02Se guarda
- 03Se etiqueta
- 04Se abre
- 05Se multiplica
- 06Sale
- 07La IA la lee
- 08Se respalda
- 09Se retira
- 10Se demuestra
DLP es la fase en que el dato se multiplica y sale: enlaces en vez de adjuntos, y una regla que avisa cuando un documento etiquetado abandona la empresa. Es una pieza de BeSafe, no se vende sola: entra en el orden que marca tu diagnóstico.
Tres situaciones de cada semana.
Alguien se reenvía el Excel de salarios «para trabajar en casa». La regla lo detecta por el contenido, avisa a la persona y a quien tú decidas, y no lo deja salir.
Un enlace de «cualquiera con el enlace» a los expedientes de un cliente, vivo desde hace dos años. Se detecta, se cierra y el enlace pasa a tener caducidad y destinatario.
La regla no puede con el móvil personal; la formación y la norma escrita sí. Por eso DLP se despliega con el equipo delante, no a sus espaldas.
«Con DLP la gente no podrá trabajar.» Mal configurado, sí: reglas de fábrica que bloquean el presupuesto de la impresora. Bien hecho, primero avisa y solo frena lo que de verdad no debe salir. El que se queja es el que lo puso todo en modo bloqueo el primer día.
Tenerlo es una cosa. Tenerlo funcionando, otra.
- Definimos contigo qué es confidencial en TU negocio y lo etiquetamos antes de encender ninguna regla
- Reglas por fases: primero solo avisan, luego piden justificación, y bloquean únicamente lo que no debe salir nunca
- Informe mensual de lo que intentó salir y no salió, que es la evidencia que luego pide una auditoría
Lo que nos preguntan antes de empezar.
¿Sin etiquetas no funciona?
Funciona a medias: detecta patrones (NIF, tarjetas, IBAN) aunque nadie haya etiquetado nada. Pero una nómina sin números de tarjeta pasa. Por eso el etiquetado va antes: es la fase 03 del recorrido.
¿Va a bloquear el trabajo del día a día?
Bien hecho, no. Las reglas se afinan por fases, primero avisan, y se dejan excepciones para los flujos legítimos. Mal hecho, sí; por eso no se deja con la configuración de fábrica.
¿Sirve para el móvil personal y WhatsApp?
No. DLP gobierna lo que sale por los canales de la empresa. Lo que sale por el móvil personal se gobierna con una norma escrita y con formación — y con no dejar que el correo de la empresa esté en un móvil sin gestionar.
¿En Google Workspace también?
Sí: reglas de Drive y de Gmail, según la edición. El recorrido es el mismo en las dos nubes; cambian las herramientas.