12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo los CISO pueden reducir el riesgo de usar intermediarios de datos



Comprar bases de datos de corredores de datos puede plantear un problema para los oficiales de seguridad corporativos. Si bien existen herramientas para escanear los archivos en busca de malware, no existe una forma automatizada de garantizar que los datos contenidos en la base de datos sean precisos y, lo que es más importante, que se hayan obtenido con el consentimiento correcto. Sin esta garantía, estos archivos pueden representar una amenaza para el cumplimiento de la seguridad de la empresa e incluso abrir la empresa a litigios.

Considere el siguiente escenario: los líderes de línea de negocios realizaron una debida diligencia exhaustiva antes de comprar bases de datos de un corredor de datos. Los datos se difundieron ampliamente dentro de los sistemas globales de la organización. Seis meses después, los funcionarios encargados de hacer cumplir la ley están tomando medidas contra el corredor de datos, informando que todos sus datos se obtuvieron ilegalmente. La organización ahora tiene una pesadilla de cumplimiento en sus manos.

La organización puede querer eliminar todos estos datos para cumplir con las regulaciones. Sin embargo, si el equipo no etiquetó los datos cuando se cargaron por primera vez en el sistema, es difícil rastrearlos y eliminarlos. Incluso si los datos se rastrean con éxito, podrían entrelazarse tanto con petabytes de otros datos que ya no se pueden extraer.

Además, algunos reguladores pueden aplicar el concepto legal de «fruto del árbol venenoso». Esta doctrina se usa típicamente cuando Enjuiciamiento es acusado no obtener correctamente una orden de allanamiento. Si un juez determina que, de hecho, actuó de manera inapropiada, la doctrina del fruto no solo excluiría todas las pruebas encontradas durante el registro, sino también todo lo que se encuentre como resultado de lo que se encontró en el registro.

En el caso de los datos, un regulador estricto podría insistir en que una empresa debe eliminar no solo la información del corredor de datos, sino también cualquier información que resulte del procesamiento de esos datos. En otras palabras, es posible que también sea necesario eliminar los análisis realizados en estos datos.

Seguimiento de datos a medida que fluyen

Otro factor importante que complica el cumplimiento de los datos es que los archivos de información que provienen de los corredores de datos a menudo reflejan el trabajo que se ha realizado durante muchos años. Eso significa que gran parte proviene de una época, un lugar y una industria donde las reglas eran diferentes.

“Debido al aumento marco de cumplimiento normativo En términos de notificación y consentimiento para la recopilación de datos, hay intermediarios de datos que no tienen grandes subconjuntos de sus datos «limpios» y no pueden hacer representaciones ni garantías a terceros que quieran usar esos datos», dijo Sean Buckley, abogado en el bufete de abogados Dykema, que se especializa en temas de protección de datos: «El riesgo para el corredor de datos es si sus datos están ‘limpios’ y si puede probarlo si es necesario».

Chris Bowen, CISO de ClearData, argumenta que el seguimiento de datos es fundamental cuando se trata de archivos comprados, pero también puede resultar bastante difícil, incluso imposible, si la empresa no lo ha etiquetado correctamente desde el principio.

«Necesita rastrear exactamente dónde están los datos y hacia dónde van», dice Bowen. “Tienes que etiquetar la fuente de cada campo en la base de datos. Necesita enlaces consistentes a través de petabytes de datos, estructurados y no estructurados”.

Bowen agrega que la mayoría de los profesionales de la seguridad no se sienten cómodos con este enfoque porque el análisis del flujo de datos está fuera de sus responsabilidades habituales. “Adónde van (los datos) y cómo se distribuyen y cómo se archivan y destruyen es principalmente un asunto del oficial de protección de datos”, dice. «Necesita proteger y rastrear los datos en cada elemento de su ciclo de vida».

Bowen es crítico al enfatizar que una vez que se crean nuevos conjuntos de datos sobre la información del corredor de datos, «es casi imposible desacoplar esos datos. Se necesitaría un acto de IA para desacoplar y resolver todo eso”.

usar IA

Este punto de IA es exactamente donde otros científicos de datos ven que este argumento conduce. te anticipas Modelos de lenguaje grande (LLM) como ChatGPT podrá rastrear los datos a través de esfuerzos de análisis ilimitados. En 2 a 5 años, el enfoque LLM podría ser tan efectivo que los reguladores confiarán en él.

“Las empresas ahora están usando (la dificultad de rastrear datos) como excusa para no proporcionar evidencia. Con la llegada de los modelos de aprendizaje automático, ese ya no es el caso”, dice Brad Smith, director general de la consultora Edgile.

Smith dice que el seguimiento de los datos en detalle a lo largo de su ciclo de vida es clave para resolver el problema del intermediario de datos.

“Cuando obtienes datos de una organización externa, siempre existe cierto nivel de responsabilidad. La solución es preservar el linaje de datos. En general, cuando mueve, transfiere o copia información, o de alguna manera mueve los datos de un sistema a otro, ese linaje se rompe», dice Smith. «Con el gran modelo de lenguaje, cada pieza de datos existe en su forma original. Estas asignaciones existen en la red neuronal que crearon.

Aquí también la nube juega un papel decisivo. “Todo lo que tienen que hacer es mover sus datos a una infraestructura de hiperescala. Cuando los reguladores se den cuenta de esto y la (empresa) no haya invertido lo suficiente en Azure o AWS, preguntarán: «¿Por qué no se mudó?» a esta plataforma?'»

Evite datos incorrectos

Básicamente, algunos creen que las empresas compran Datos de terceros de agentes de datos demasiado rápido y que primero deben examinar seriamente los datos que ya tienen o que pueden recopilar directamente.

“Hay un reconocimiento abierto de que la calidad de los datos de terceros no es buena y que se recopilan de formas bastante dudosas. Su definición de consentimiento es irregular. En general, la forma en que los corredores de datos obtienen sus datos está en desacuerdo con las leyes de privacidad globales», dijo Stephanie Liu, analista de privacidad de Forrester.

«Es impactante lo rápido que hemos normalizado la agregación de datos que hace solo unos años se habría considerado una escandalosa invasión de la privacidad», dijo Rex Booth, CISO de SailPoint. «Ahora, la única distinción entre el bien y el mal sobre los corredores es si violaron alguna ley al recopilar sus datos».

Al abordar el desafío del corredor de datos, los CISO deben considerar cómo se usan los datos ahora y cómo se espera que se usen dentro de un año. ¿Se utiliza para tomar decisiones sobre quién obtiene un préstamo o un apartamento? ¿Los datos resultantes son visibles para los clientes o son completamente internos, p. B. ¿Datos para ayudar a las ventas a saber a quién contactar?

Saugat Sindhu, socio sénior que lidera la práctica de estrategia y riesgo en la consultora Wipro, dice que casi todos los corredores de datos brindan sus resultados de forma anónima, pero a menudo no se mantienen así. «Puedes anonimizar fácilmente una identidad», dice.

En algunos casos, dice Sindhu, el remedio de cumplimiento puede ir más allá de la eliminación de datos y la evaluación de los ingresos generados por los datos preparados incorrectamente: «No hizo nada malo a sabiendas, pero aun así obtuvo una ganancia de ello, y eso puede promover una tema de comercio justo. Al final del día, los datos corruptos son datos corruptos”.



Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/edge-articles/how-cisos-can-reduce-the-danger-of-using-data-brokers

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *