Fundamentos de Seguridad, Cumplimiento y Responsabilidad en la Nube
Volver a Learn
SC-900Capítulo 1

Preparación para la Certificación Microsoft SC-900

Fundamentos de Seguridad, Cumplimiento y Responsabilidad en la Nube

Responsabilidad compartida, defensa en profundidad, tríada CIA, Confianza cero, cifrado, hash, GRC, y residencia, soberanía y privacidad de los datos

Tiempo de estudio sugerido: 48 minutos • Nivel principiante • Alineado con el primer dominio del examen SC-900

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción

La historia de la seguridad de la información acompaña la propia evolución de la informática. En los primeros centros de procesamiento de datos, la protección se concentraba en el acceso físico a las máquinas, en salas controladas y en permisos simples. Con la expansión de las redes corporativas y de Internet, surgieron firewalls, antivirus, sistemas de detección y directivas de acceso. La informática en la nube añadió un cambio decisivo: la infraestructura pasó a ser operada por un proveedor, pero los datos, las identidades y buena parte de las configuraciones continuaron siendo responsabilidad del cliente.

Comprender esta división ayuda a los profesionales y a las organizaciones a evitar un error peligroso: imaginar que contratar un servicio en la nube transfiere íntegramente la seguridad al proveedor. En la práctica, la nube puede ofrecer una infraestructura altamente protegida, automatización, supervisión y certificaciones, pero una identidad en peligro, un permiso excesivo o un almacenamiento mal configurado todavía pueden exponer información. Este entendimiento beneficia al lector, a las empresas y a la sociedad porque reduce incidentes, preserva servicios esenciales y fortalece la confianza en el uso responsable de la tecnología.

En este capítulo, seguirá una línea lógica: quién protege cada capa, cómo varias defensas se complementan, qué propiedades de la información necesitan preservarse, por qué la confianza debe verificarse continuamente y cómo el cifrado, la gobernanza y el cumplimiento transforman principios en controles concretos. Al final, los términos dejan de parecer una lista aislada y pasan a formar una única arquitectura mental para interpretar escenarios del SC-900 y decisiones reales de seguridad.

Idea central

La seguridad en la nube no es una entrega lista. Es un sistema de responsabilidades, controles y decisiones que necesita funcionar de extremo a extremo.

2. De la seguridad física a la seguridad orientada por la identidad

Durante décadas, la arquitectura de seguridad predominante se comparó con un castillo rodeado por un foso: el perímetro de red estaba fuertemente protegido y, una vez dentro de él, los usuarios y los equipos recibían un grado elevado de confianza. Este enfoque tenía sentido cuando las personas, las aplicaciones y los datos estaban concentrados en el mismo edificio o centro de datos. La seguridad física, los controles de entrada y los firewalls formaban la principal línea de defensa.

La movilidad, el trabajo remoto, los servicios SaaS, las , los dispositivos personales y las arquitecturas híbridas disolvieron ese límite. Hoy, un usuario puede estar en la oficina, en casa o en una red pública; una aplicación puede combinar recursos locales y servicios de diferentes nubes; y los datos pueden circular por varios sistemas. En este contexto, estar “dentro de la red” no prueba que una solicitud sea legítima.

Esta transformación produjo cuatro consecuencias que aparecen a lo largo del capítulo:

  1. La seguridad debe distribuirse en capas, y no concentrarse en un único perímetro.
  2. La identidad se convirtió en un plano de control esencial para decidir quién puede acceder a qué.
  3. El riesgo debe evaluarse continuamente, porque el contexto cambia en cada acceso.
  4. La organización debe demostrar que sus controles cumplen directivas, leyes, normas y compromisos contractuales.

La estrategia moderna combina la responsabilidad compartida, la defensa en profundidad, la Confianza cero, el cifrado y el GRC. Cada concepto resuelve una parte diferente del problema; ninguno de ellos reemplaza a los demás.

3. Modelo de responsabilidad compartida

El modelo de responsabilidad compartida define cómo se distribuyen las obligaciones de seguridad y operación entre el proveedor de servicios en la nube y el cliente. La división depende del modelo de servicio consumido. En un entorno local, la organización administra toda la pila. Al avanzar hacia IaaS, PaaS y SaaS, más capas técnicas pasan a ser administradas por el proveedor. Sin embargo, el cliente sigue siendo responsable de sus datos, sus identidades, el acceso, los dispositivos y las configuraciones que controla.

Modelo de responsabilidad compartida que muestra las responsabilidades del cliente y de Microsoft en entornos locales, IaaS, PaaS y SaaS
Figura 1 — Vista didáctica del modelo de responsabilidad compartida. Fuente conceptual: Microsoft Learn.

3.1 Entorno local (on-premises)

En el modelo local, la organización posee u opera el centro de datos y asume la responsabilidad íntegra: seguridad del edificio, energía, climatización, servidores, almacenamiento, cables, conmutadores, hipervisores, sistemas operativos, aplicaciones, identidades, permisos, datos, copias de seguridad y recuperación. El control es máximo, pero la carga operativa también lo es. Si dejan de aplicarse las revisiones, falla un SAI o la sala de servidores no tiene una protección adecuada, la responsabilidad es de la propia organización.

El entorno local no es necesariamente menos seguro; solo exige que la organización disponga de personas, procesos, presupuesto y tecnología para proteger todas las capas. En muchas empresas, la dificultad está en la cobertura: los controles son fuertes en algunos sistemas y frágiles en otros, especialmente en los activos antiguos.

3.2 Infraestructura como servicio (IaaS)

En IaaS, el proveedor opera centros de datos, la red física, los servidores físicos y la virtualización. El cliente recibe recursos como máquinas virtuales, discos y redes virtuales, pero sigue siendo responsable del sistema operativo invitado, de las revisiones de la máquina virtual, de la configuración de puertos, de las reglas de firewall o grupos de seguridad, de las aplicaciones instaladas, de las credenciales, de las identidades, de los datos y de las copias de seguridad según el diseño adoptado.

Una máquina virtual en ilustra bien el modelo. Microsoft protege el host físico y el hipervisor; la empresa necesita proteger la VM. Si el administrador expone un puerto administrativo a Internet, utiliza una contraseña débil o deja el sistema operativo sin actualizar, la infraestructura física puede estar segura y, aun así, la carga de trabajo puede verse comprometida.

3.3 Plataforma como servicio (PaaS)

En PaaS, el proveedor también administra el sistema operativo, el runtime y buena parte del . El cliente se concentra en el código, en la lógica de negocio, en la configuración del servicio, en las identidades, en los permisos y en los datos. App Service, Functions y SQL Database son ejemplos comunes de servicios en los que la organización no necesita mantener directamente las máquinas virtuales subyacentes.

La reducción de la responsabilidad operativa no elimina los errores de configuración ni las vulnerabilidades de la aplicación. Una desarrollada sin validación de entradas, una identidad administrada con permisos excesivos o una conexión expuesta indebidamente siguen siendo problemas del cliente. En PaaS, la pregunta central cambia de “¿cómo corregir el servidor?” a “¿cómo configurar y usar la plataforma de forma segura?”.

3.4 Software como servicio (SaaS)

En SaaS, el proveedor opera la aplicación y toda la infraestructura subyacente. El cliente consume una solución lista, como o Dynamics 365. Aun así, la organización debe administrar usuarios, grupos, métodos de autenticación, permisos, elementos compartidos, directivas de retención, clasificación de datos, configuraciones del inquilino y los dispositivos que acceden al servicio.

Un archivo compartido públicamente por error en una solución SaaS no representa un fallo del centro de datos; representa una decisión o configuración inadecuada en el ámbito del cliente. Esta distinción es recurrente en el SC-900: el proveedor protege la plataforma, mientras que el cliente protege el uso que hace de ella.

3.5 Responsabilidades que permanecen con el cliente

  • Datos: decidir qué datos recopilar, clasificar su confidencialidad, definir la retención, controlar el acceso y cumplir los requisitos legales.
  • Identidades y acceso: crear y quitar cuentas, exigir autenticación segura, aplicar privilegios mínimos y revisar los permisos.
  • Puntos de conexión: proteger portátiles, teléfonos, estaciones y otros dispositivos que acceden a los servicios en la nube.
  • Configuraciones: definir directivas, opciones del inquilino, reglas de red, elementos compartidos, registros e integraciones.
  • Uso del servicio: establecer procesos, formación, supervisión y respuesta a incidentes.

Trampa de examen

“Microsoft protege el servicio” no significa “Microsoft decide quién debe acceder a sus datos”. Los datos y las identidades siguen siendo responsabilidad del cliente en todos los modelos.

3.6 Responsabilidad compartida en los servicios de IA

Microsoft Learn extendió el modelo a los servicios de inteligencia artificial. El proveedor normalmente protege la infraestructura de hospedaje del modelo y los controles existentes en la plataforma. El cliente sigue siendo responsable de los datos proporcionados al sistema, de las identidades autorizadas, de los conectores habilitados, de las configuraciones, de la retención, de las directivas de uso y de la supervisión de las respuestas.

Riesgos como la exposición de datos confidenciales, los permisos excesivos en las fuentes conectadas, el uso inadecuado de los resultados y la inyección de prompts deben ser tratados por la organización. Para el SC-900, la conclusión es la misma: elegir un servicio de nivel más alto transfiere tareas técnicas, pero no transfiere la responsabilidad por los datos, el acceso y el uso seguro.

4. Defensa en profundidad

La defensa en profundidad es una estrategia que utiliza controles superpuestos. En lugar de depender de una única barrera, la organización crea varias capas para prevenir, detectar, limitar y responder a los ataques. Si un control falla, otro debe reducir la posibilidad de acceso no autorizado o disminuir el impacto del incidente.

La lógica es similar a la protección de una cámara acorazada: seguridad del edificio, vigilancia, control de entrada, puertas internas, autenticación, alarmas y la propia cámara. Ninguna barrera se considera infalible. El valor está en la combinación de controles independientes y complementarios.

Capas típicas de defensa en profundidad: seguridad física, identidad y acceso, perímetro, red, proceso, aplicaciones y datos
Figura 2 — Capas típicas de defensa en profundidad.

4.1 Seguridad física

Protege las instalaciones, los servidores, los equipos de red y los soportes contra el acceso físico, el robo, el sabotaje, el incendio, la inundación y los fallos ambientales. Incluye guardias, cámaras, lectores de credenciales, barreras, sensores, energía redundante y control de temperatura. En los servicios en la nube, esta capa suele ser responsabilidad del proveedor.

4.2 Identidad y acceso

Confirma quién o qué solicita acceso y limita los permisos concedidos. Los controles típicos incluyen la autenticación multifactor, las directivas de , el , las revisiones de acceso y los privilegios temporales. Esta capa es decisiva porque las credenciales válidas pueden atravesar firewalls sin explotar vulnerabilidades técnicas.

4.3 Perímetro

Filtra el tráfico en la frontera entre entornos. Los firewalls, la protección contra DDoS, las puertas de enlace, los y los servicios perimetrales reducen los ataques externos a gran escala. Aunque el perímetro sigue siendo importante, no es suficiente para proteger entornos híbridos y distribuidos.

4.4 Red

Controla la comunicación entre segmentos, subredes y recursos. La segmentación, la microsegmentación, los grupos de seguridad, las rutas, la inspección y el cifrado del tráfico dificultan el movimiento lateral. Si un recurso se ve comprometido, la red debe limitar qué otros recursos pueden alcanzarse.

4.5 Proceso (compute)

Protege las máquinas virtuales, los contenedores, los hosts y los runtimes. Implica la administración de revisiones, la reducción de puertos y servicios, las configuraciones seguras, la protección antimalware, la supervisión y el acceso administrativo controlado. Los activos desactualizados o configurados de forma insegura con frecuencia se convierten en puntos de entrada.

4.6 Aplicaciones

Busca evitar vulnerabilidades en el software. Incluye el desarrollo seguro, la revisión de código, las pruebas, la validación de entradas, la autenticación y autorización correctas, la administración de dependencias, la protección de y el tratamiento seguro de errores. Corregir fallos durante el desarrollo suele ser menos costoso y arriesgado que corregirlos en producción.

4.7 Datos

Es la capa más cercana al activo que realmente importa. La clasificación, el etiquetado, el control de acceso, el cifrado, la prevención de pérdida de datos, la copia de seguridad y la auditoría protegen la información incluso cuando otros controles fallan. Un dato bien clasificado y cifrado mantiene su propia protección al circular por diferentes entornos.

4.8 Controles preventivos, de detección y correctivos

Tipos de control de seguridad.
TipoObjetivoEjemplos
PreventivoEvitar o reducir la probabilidad de un evento.MFA, privilegios mínimos, firewall, cifrado, protección (hardening).
De detecciónIdentificar comportamiento sospechoso o una vulneración.Registros, alertas, SIEM, supervisión de identidad, auditoría.
CorrectivoContener, recuperar y evitar la recurrencia.Revocación de sesión, aislamiento, restauración de copia de seguridad, corrección de configuración.
DisuasorioDesalentar acciones indebidas.Avisos legales, supervisión declarada, sanciones y rendición de cuentas.
CompensatorioReducir el riesgo cuando el control ideal no es posible.Segmentación adicional, supervisión reforzada, aprobación manual temporal.

Una arquitectura madura combina estas categorías. Solo prevenir es insuficiente, porque los controles pueden fallar. Solo detectar también es insuficiente, porque el daño puede ocurrir antes de la respuesta. La defensa en profundidad busca el equilibrio entre prevención, visibilidad, contención y recuperación.

5. La tríada CIA: confidencialidad, integridad y disponibilidad

La tríada CIA representa tres propiedades fundamentales que la seguridad de la información procura preservar. Funciona como una lente para evaluar amenazas, controles e impactos. Un mismo incidente puede afectar a una, dos o las tres propiedades.

5.1 Confidencialidad

La confidencialidad significa impedir que la información sea vista o divulgada a personas, sistemas o procesos no autorizados. Los datos personales, los secretos comerciales, los registros financieros, las credenciales y las comunicaciones internas exigen diferentes niveles de protección.

Los controles de confidencialidad incluyen la autenticación, la autorización, los privilegios mínimos, el cifrado, la clasificación, la segmentación y la prevención de pérdida de datos. Una vulneración ocurre cuando alguien accede a contenido que no debería, incluso si no lo modifica.

5.2 Integridad

La integridad significa mantener la información correcta, completa y alterada solo por procesos autorizados. También implica la capacidad de detectar modificaciones. Un fraude que cambia el valor de una transacción, un malware que altera un archivo y un error de software que corrompe registros afectan a la integridad.

Los , las firmas digitales, los controles de transacción, el control de versiones, los registros de auditoría y los permisos de escritura ayudan a proteger esta propiedad. La integridad no es sinónimo de confidencialidad: un archivo puede ser público y aun así necesitar la garantía de que no ha sido alterado.

5.3 Disponibilidad

La disponibilidad significa garantizar que los sistemas y los datos estén accesibles para los usuarios autorizados cuando se necesiten. Los ataques DDoS, el ransomware, los fallos de hardware, los errores de implementación y los desastres pueden interrumpir los servicios.

La redundancia, el equilibrio de carga, las zonas de disponibilidad, la conmutación por error, las copias de seguridad, la recuperación ante desastres, la supervisión y la capacidad adecuada contribuyen a esta propiedad. Una copia de seguridad solo protege la disponibilidad cuando puede restaurarse dentro del tiempo exigido por el negocio.

5.4 Equilibrio y decisiones basadas en el riesgo

Las tres propiedades pueden generar tensiones. Los controles de acceso muy estrictos pueden dificultar el trabajo; la alta disponibilidad puede exigir copias de datos en varias regiones; el cifrado fuerte exige una administración cuidadosa de las claves para no hacer que el contenido sea inaccesible. Por eso, la seguridad no significa maximizar un único objetivo, sino equilibrar la confidencialidad, la integridad y la disponibilidad de acuerdo con el riesgo y la criticidad del servicio.

Impacto de los incidentes sobre la tríada CIA.
SituaciónPropiedad más afectadaControl asociado
Exposición del registro de clientesConfidencialidadControl de acceso, clasificación y cifrado.
Alteración indebida de una transacciónIntegridadFirma, hash, auditoría y segregación de funciones.
Portal no disponible tras un ataque DDoSDisponibilidadProtección contra DDoS, escalabilidad y redundancia.
El ransomware cifra archivos y copias de seguridadDisponibilidad e integridadCopias de seguridad aisladas, protección de puntos de conexión y recuperación probada.
Se pierde una clave de cifradoDisponibilidadAdministración, copia de seguridad y rotación segura de claves.

6. Confianza cero (Zero Trust)

La Confianza cero es una estrategia de seguridad basada en la idea de que ninguna solicitud debe considerarse de confianza automáticamente por estar dentro de una red, provenir de un dispositivo conocido o usar una credencial válida. El acceso debe autenticarse, autorizarse y reevaluarse en función del contexto y el riesgo. No se trata de un producto específico, sino de un modelo que orienta directivas y arquitectura.

El modelo ganó importancia a medida que el perímetro tradicional perdió eficacia. En 2020, el publicó la arquitectura de Confianza cero SP 800-207, consolidando principios y modelos de implementación. El enfoque de Microsoft traduce estos fundamentos en tres principios orientadores y siete pilares interconectados.

Principios y pilares de la Confianza cero: comprobar explícitamente, usar el acceso con privilegios mínimos y asumir la vulneración, aplicados a identidades, dispositivos, aplicaciones, datos, infraestructura, redes y visibilidad
Figura 3 — Principios y pilares de la Confianza cero presentados de forma resumida.

6.1 Comprobar explícitamente

Cada decisión debe utilizar todas las señales disponibles: identidad, método de autenticación, ubicación, dispositivo, cumplimiento, riesgo del inicio de sesión, aplicación, tipo de recurso, confidencialidad de los datos y comportamiento observado. Una contraseña correcta es solo una señal; por sí sola no prueba que la solicitud sea legítima.

En la práctica, un intento de acceso desde un país inusual, en un dispositivo no administrado y para una aplicación financiera puede exigir adicional, limitar la sesión o bloquear el acceso. El objetivo no es desconfiar de las personas, sino verificar técnicamente cada contexto.

6.2 Usar el acceso con privilegios mínimos

Los usuarios, las aplicaciones y los servicios deben recibir solo los permisos necesarios, en el ámbito necesario y durante el tiempo necesario. El acceso Just-in-Time concede privilegios de forma temporal; el acceso Just-Enough-Access limita qué operaciones pueden ejecutarse. Ambos reducen la superficie disponible para un atacante que ponga en peligro una identidad.

Los privilegios mínimos también exigen revisión. Un permiso que era necesario en el pasado puede volverse excesivo tras un cambio de función, la finalización de un proyecto o una baja. La gobernanza de identidades y las revisiones periódicas mantienen el modelo actualizado.

6.3 Asumir la vulneración

Asumir la vulneración significa diseñar el entorno reconociendo que las credenciales pueden robarse, los dispositivos pueden verse comprometidos y las vulnerabilidades pueden existir. Por eso, la organización segmenta redes, limita los movimientos laterales, cifra datos, recopila telemetría, prepara la respuesta y prueba la recuperación.

El principio no expresa pesimismo; expresa resiliencia. Si el entorno se diseña como si una defensa externa pudiera fallar, el fallo de un componente no se transforma automáticamente en un compromiso total.

6.4 Los siete pilares

Los siete pilares de la Confianza cero.
PilarPregunta principalEjemplos de controles
Identidades¿Quién o qué servicio solicita acceso?MFA, riesgo de identidad, privilegios mínimos, acceso condicional.
Dispositivos¿El equipo está en buen estado y en cumplimiento?Administración, posición, actualización, detección de amenazas.
Aplicaciones¿La aplicación está autorizada y sus permisos son adecuados?Detección de aplicaciones, consentimiento, protección de sesión.
Datos¿Cuál es la confidencialidad y cómo debe protegerse el contenido?Clasificación, etiquetas, cifrado, DLP.
Infraestructura¿Los recursos están seguros y actualizados?Protección (hardening), revisiones, JIT administrativo, evaluación de posición.
Redes¿La comunicación es necesaria, está segmentada y protegida?Microsegmentación, inspección, cifrado, filtrado.
Visibilidad, automatización y orquestación¿Cómo se correlacionarán las señales y se transformarán en respuesta?SIEM, SOAR, telemetría central, cuadernos de estrategias y automatización.

Confianza cero no significa bloquear todo

Significa tomar decisiones de acceso explícitas, contextuales y verificadas continuamente, ofreciendo acceso suficiente para el trabajo sin crear una confianza permanente.

7. Cifrado, firmas digitales y

El cifrado transforma datos legibles en una representación que no puede comprenderse sin la clave apropiada. Se utiliza para proteger la confidencialidad y, cuando se combina con mecanismos de autenticación e integridad, puede detectar alteraciones. La seguridad depende no solo del algoritmo, sino también de la generación, la protección, la rotación y la revocación de las claves.

7.1 Cifrado simétrico

En el cifrado simétrico, se utiliza la misma clave para cifrar y descifrar. Es eficiente y adecuado para grandes volúmenes, como discos, bases de datos, copias de seguridad y sesiones de comunicación. El principal desafío es compartir y proteger la clave sin exponerla.

es un ejemplo ampliamente utilizado. En el contexto del SC-900, no es necesario calcular algoritmos; es importante reconocer que el cifrado simétrico es rápido, utiliza una clave compartida y depende de la administración segura de esa clave.

7.2 Cifrado asimétrico

En el cifrado asimétrico, cada entidad posee un par de claves matemáticamente relacionadas: una pública, que puede distribuirse, y una privada, que debe permanecer protegida. Los datos cifrados con la clave pública correspondiente se descifran con la clave privada.

Este modelo ayuda en el establecimiento seguro de claves, en los certificados, en protocolos como y en las firmas digitales. Por ser más costoso computacionalmente, es común que los sistemas combinen la asimetría para la autenticación y el intercambio de secretos con el cifrado simétrico para proteger el volumen principal de datos.

7.3 Firmas digitales

La firma digital usa el cifrado asimétrico para ofrecer autenticidad e integridad. De forma simplificada, el remitente firma con la clave privada y el destinatario verifica con la clave pública. Si los datos se modifican, la verificación falla. Firmar no es lo mismo que cifrar: firmar no hace necesariamente que el contenido sea secreto.

  • Autenticidad: ayuda a confirmar el origen de la firma.
  • Integridad: ayuda a detectar alteraciones tras la firma.
  • No repudio: en determinados contextos jurídicos y técnicos, refuerza la evidencia de autoría, siempre que las claves y las identidades se administren adecuadamente.

7.4 Administración de claves

Una clave expuesta puede anular la protección de los datos cifrados. El ciclo de vida incluye la generación segura, el almacenamiento separado, el control de acceso, la copia de seguridad cuando corresponda, la rotación, la auditoría y la destrucción. Los protegen el material criptográfico en hardware resistente a alteraciones, mientras que servicios como centralizan claves, secretos y certificados.

  • No almacenar las claves junto con los datos protegidos.
  • Limitar el acceso por identidad y privilegios mínimos.
  • Rotar las claves y los certificados antes de su expiración o ante la sospecha de compromiso.
  • Registrar las operaciones administrativas y de uso de las claves.
  • Planificar la recuperación para evitar la pérdida permanente del acceso a los datos.

7.5

El aplica una función unidireccional a una entrada y produce un resumen de tamaño definido, también llamado digest. La misma entrada genera el mismo resultado con el mismo algoritmo, mientras que una alteración mínima produce un resumen diferente. A diferencia del cifrado, el no fue diseñado para revertirse y no depende de una clave para su operación básica.

Los se usan para verificar la integridad de archivos, apoyar las firmas digitales, indexar datos y almacenar verificadores de contraseñas. Para las contraseñas, el sistema no debe simplemente aplicar una función rápida y genérica. Debe utilizar algoritmos apropiados para la derivación de contraseñas, con un único y un costo computacional ajustado, reduciendo los ataques de fuerza bruta y las tablas precalculadas.

7.6 y almacenamiento de contraseñas

El es un valor aleatorio asociado a cada contraseña antes del procesamiento. Dos usuarios con la misma contraseña pasan a tener resultados diferentes. Esto impide que un atacante reutilice una única tabla de precalculados para todos los registros. El no necesita ser secreto, pero debe ser único e impredecible.

Distinción esencial

El cifrado es reversible con la clave apropiada. El es unidireccional y normalmente sirve para la verificación, no para recuperar el valor original.

Comparación entre mecanismos criptográficos.
Mecanismo¿Es reversible?¿Usa clave?Objetivo típico
Cifrado simétricoUna clave compartidaProteger grandes volúmenes de datos.
Cifrado asimétricoSí, según la operaciónPar pública/privadaIntercambio seguro, autenticación y protección de secretos.
Firma digitalNo recupera un secreto; se verificaPar pública/privadaAutenticidad e integridad.
HashNo, en su forma básicaNoIntegridad, comparación y verificación.
HMACNoClave secretaAutenticidad e integridad de mensajes entre partes que comparten un secreto.

Lista de comprobación de criptografía

  1. Elija el mecanismo según el objetivo: confidencialidad, integridad o autenticidad.
  2. Proteja y rote las claves, los secretos y los certificados.
  3. Use algoritmos y protocolos actuales, evitando implementaciones propias.
  4. Combine el cifrado con el control de acceso, la supervisión y la gobernanza.

8. Datos en reposo, en tránsito y en uso

La protección debe acompañar el estado del dato. Un archivo puede estar almacenado, transmitirse por una y luego cargarse en memoria para su procesamiento. Cada fase presenta riesgos y controles diferentes.

Estados de los datos y controles asociados: en reposo con cifrado de almacenamiento, en tránsito con TLS y en uso con computación confidencial
Figura 4 — Estados de los datos y controles de protección asociados.

8.1 Datos en reposo

Son datos almacenados en discos, bases de datos, copias de seguridad, instantáneas, colas persistentes y cuentas de almacenamiento. El cifrado en reposo reduce el impacto de la pérdida de soportes, del acceso indebido al almacenamiento o de la copia no autorizada. Es necesario considerar quién controla las claves, cómo ocurre la rotación y qué identidades pueden descifrar.

8.2 Datos en tránsito

Son datos que se desplazan entre el navegador y el servidor, la aplicación y la , los servicios en la nube, las redes locales y los entornos externos. , , las y los canales autenticados protegen contra la interceptación y la alteración. Los certificados digitales ayudan a establecer la confianza en la identidad del servicio al que se accede.

Un error frecuente es proteger solo el tráfico de Internet e ignorar la comunicación interna. En Confianza cero, las redes internas también se consideran no confiables de forma predeterminada, y el cifrado de extremo a extremo reduce el riesgo de escucha y de movimiento lateral.

8.3 Datos en uso

Son datos cargados en memoria o procesados por la CPU. Tradicionalmente, necesitan descifrarse para su procesamiento, lo que crea una ventana de exposición. La computación confidencial y los entornos de ejecución de confianza utilizan el aislamiento respaldado por hardware para proteger los datos durante el procesamiento, incluso frente a componentes privilegiados del sistema en determinados escenarios.

8.4 El cifrado no reemplaza al control de acceso

Si un usuario autorizado recibe permiso para descifrar datos, el cifrado ha cumplido su función técnica, incluso si el permiso se concedió indebidamente. Por eso, el cifrado debe combinarse con identidades seguras, privilegios mínimos, clasificación, supervisión y gobernanza. La seguridad eficaz depende del conjunto, no de un mecanismo aislado.

9. Gobernanza, riesgo y cumplimiento (GRC)

El GRC reúne prácticas para dirigir la organización, comprender las incertidumbres y demostrar el cumplimiento de las obligaciones. La integración evita que las directivas, las auditorías, los riesgos y los controles se traten como actividades desconectadas. La gobernanza define la dirección y la responsabilidad; el riesgo orienta las prioridades; el cumplimiento demuestra la adhesión a los requisitos.

9.1 Gobernanza

La gobernanza es el sistema de reglas, procesos, estructuras de decisión y responsabilidades que se utiliza para dirigir y controlar la organización. En seguridad, define quién aprueba los accesos, cómo se clasifican los datos, qué normas deben adoptarse, quién es propietario de cada control y cómo se tratan las excepciones.

  • Directivas: declaraciones de alto nivel sobre lo que debe hacerse.
  • Normas: requisitos obligatorios y medibles, como versiones mínimas o algoritmos permitidos.
  • Procedimientos: pasos operativos para ejecutar una actividad.
  • Directrices: recomendaciones que orientan las decisiones cuando no existe una obligación rígida.
  • Roles y responsabilidades: definición de propietarios, aprobadores, operadores y auditores.

Una directiva sin responsable y sin mecanismo de verificación rara vez produce resultado. La gobernanza eficaz conecta la decisión, la ejecución, la evidencia y la rendición de cuentas.

9.2 Riesgo

El riesgo es la posibilidad de que un evento afecte a los objetivos. En seguridad, suele analizarse por la combinación de probabilidad e impacto, considerando amenazas, vulnerabilidades, activos y controles. El objetivo no es eliminar todo el riesgo, lo que sería inviable, sino mantenerlo dentro del apetito y la tolerancia definidos por la organización.

  1. Identificar activos, procesos, amenazas, vulnerabilidades y dependencias.
  2. Evaluar la probabilidad, el impacto y la eficacia de los controles existentes.
  3. Priorizar los riesgos según la criticidad y el contexto del negocio.
  4. Responder mediante la mitigación, la aceptación, la transferencia o la prevención.
  5. Supervisar los cambios y revisar continuamente la evaluación.
Formas de respuesta al riesgo.
Respuesta al riesgoSignificadoEjemplo
MitigarReducir la probabilidad o el impacto con controles.Exigir MFA y restringir los privilegios administrativos.
AceptarReconocer y mantener el riesgo dentro de la tolerancia.Aceptar una breve indisponibilidad de un sistema no crítico.
TransferirCompartir parte del impacto con un tercero.Seguro cibernético o cláusulas contractuales.
EvitarQuitar la actividad que genera el riesgo.No almacenar un dato innecesario o deshabilitar un servicio inseguro.

El riesgo inherente es el riesgo antes de los controles; el riesgo residual es el que permanece después de ellos. El hecho de que exista un control no significa que el riesgo haya desaparecido. La organización necesita saber si el riesgo residual es aceptable y supervisarlo.

9.3 Cumplimiento

El cumplimiento es la adhesión a las leyes, los reglamentos, los contratos, las normas y las directivas aplicables. Los requisitos varían según el país, el sector, el tipo de dato y el servicio. Los ejemplos incluyen leyes de privacidad, normas de seguridad de la información y exigencias contractuales de los clientes.

El cumplimiento no es sinónimo de seguridad. Una organización puede presentar evidencias de que cumple un conjunto mínimo de requisitos y aun así mantener riesgos importantes no cubiertos por la norma. La seguridad es más amplia y adaptativa; el cumplimiento define obligaciones que necesitan demostrarse.

Frase para memorizar

El cumplimiento ayuda a probar que se cumplieron los requisitos. La seguridad busca reducir riesgos reales, incluidos los que todavía no se han transformado en una obligación formal.

9.4 Controles, evidencias y auditoría

Un control es una salvaguarda administrativa, técnica o física. Para demostrar el cumplimiento, es necesario producir evidencias: directivas aprobadas, registros de acceso, informes de configuración, resultados de pruebas, actas de revisión y registros de auditoría. La auditoría evalúa si los controles se diseñaron adecuadamente y si operaron como se esperaba durante un período.

En la nube, el modelo compartido afecta a la auditoría. El proveedor presenta evidencias relativas a la infraestructura bajo su responsabilidad; el cliente necesita demostrar las configuraciones, las identidades, los datos y los procesos bajo su control. Las certificaciones del proveedor no hacen que la carga de trabajo del cliente sea automáticamente conforme.

10. Residencia, soberanía y privacidad de los datos

Estos términos están relacionados, pero responden a preguntas diferentes. Confundirlos puede llevar a decisiones técnicas y jurídicas equivocadas. El SC-900 espera que el candidato reconozca la distinción conceptual.

10.1 Residencia de datos

La residencia de datos trata del lugar físico o geográfico en el que la información se almacena y, según el requisito, se procesa o se transfiere. Una organización puede exigir que determinados registros permanezcan en una región, país o conjunto de centros de datos. Al elegir servicios en la nube, es necesario verificar qué componentes son regionales, cuáles son globales y qué compromisos contractuales se aplican.

Seleccionar una región no resuelve por sí solo todos los requisitos. Los registros, las copias de seguridad, los metadatos, el soporte, la replicación y los servicios dependientes pueden tener sus propias reglas. El análisis debe considerar la arquitectura completa y la documentación específica del servicio.

10.2 Soberanía de datos

La soberanía de datos se refiere a la sujeción de los datos a las leyes y a la autoridad de la jurisdicción relacionada con el lugar de recopilación, almacenamiento o procesamiento. Implica no solo “dónde están los datos”, sino quién puede ejercer la autoridad legal, quién opera la infraestructura, cómo se controlan los accesos administrativos y qué mecanismos existen para mantener la autonomía y la continuidad.

En operaciones globales, un mismo conjunto de datos puede involucrar varias jurisdicciones. La organización necesita entender los conflictos de leyes, las transferencias internacionales y las responsabilidades contractuales. La soberanía digital es un tema más amplio y puede incluir el control operativo y la independencia tecnológica.

10.3 Privacidad de datos

La privacidad trata del uso apropiado de los datos personales: qué información se recopila, con qué finalidad, con qué base legal, durante cuánto tiempo, con quién se comparte y qué derechos puede ejercer el titular. Los datos personales incluyen identificadores directos, como el nombre y el documento, e información que pueda identificar a alguien de forma indirecta, como la ubicación, el comportamiento y las combinaciones de atributos.

Los principios comunes de privacidad incluyen la transparencia, la finalidad, la minimización, la calidad, la seguridad, la retención limitada y el respeto a los derechos del titular. En Brasil, la LGPD establece obligaciones específicas; en otros contextos, leyes como el GDPR pueden aplicarse. El equipo técnico debe transformar los requisitos jurídicos en controles de identidad, clasificación, retención, auditoría y protección.

10.4 Comparación directa

Residencia, soberanía, privacidad y seguridad.
ConceptoPregunta que respondeEjemplo
Residencia¿Dónde se almacenan o procesan los datos?Los registros deben permanecer en una geografía determinada.
Soberanía¿Qué leyes, autoridades y controles jurisdiccionales se aplican?Los datos hospedados en un país están sujetos a sus reglas y mecanismos legales.
Privacidad¿Cómo pueden recopilarse, usarse, compartirse y conservarse los datos personales?Recopilar solo lo necesario, informar de la finalidad y permitir el ejercicio de derechos.
Seguridad¿Cómo proteger contra el acceso, la alteración, la pérdida y la indisponibilidad?MFA, cifrado, segmentación, copia de seguridad y supervisión.

Un servicio puede cumplir un requisito de residencia y aun así exigir un análisis de soberanía y privacidad. De la misma forma, los datos pueden estar fuertemente cifrados y, aun así, usarse para una finalidad incompatible con la ley o con el consentimiento obtenido. La seguridad y la privacidad se complementan, pero no son equivalentes.

11. Cómo se conectan los conceptos

Los conceptos de este capítulo forman una cadena de decisión:

  1. La responsabilidad compartida identifica quién debe operar cada control.
  2. La gobernanza define directivas, propietarios, normas y criterios de aceptación.
  3. La evaluación de riesgos prioriza qué amenazas y activos exigen más protección.
  4. La defensa en profundidad distribuye controles físicos, administrativos y técnicos.
  5. La tríada CIA establece qué propiedades deben preservarse.
  6. La Confianza cero decide el acceso en función del contexto, los privilegios mínimos y la suposición de vulneración.
  7. El cifrado y el protegen la confidencialidad, la integridad y la autenticidad en diferentes estados del dato.
  8. El cumplimiento y la privacidad exigen evidencias de que los controles y los procesos cumplen las obligaciones.

Considere una empresa que almacena documentos confidenciales en SaaS. El proveedor protege el centro de datos, los servidores y la aplicación. La empresa configura identidades, , , etiquetas, uso compartido y retención. La defensa en profundidad protege el dispositivo, la sesión, la aplicación y el documento. La Confianza cero evalúa el riesgo del acceso. El cifrado protege la transmisión y el almacenamiento. El GRC define la directiva, registra el riesgo, recopila evidencias y demuestra el cumplimiento. Ninguna pieza aislada resolvería el escenario.

12. Trampas comunes en el SC-900

Afirmaciones incorrectas y cómo corregir el razonamiento.
Afirmación incorrectaCómo corregir el razonamiento
“Al migrar a la nube, el cliente deja de ser responsable de la seguridad.”La responsabilidad cambia de distribución, pero los datos, las identidades, el acceso y las configuraciones permanecen con el cliente.
“SaaS significa que el proveedor controla quién puede acceder a los datos de la empresa.”El proveedor opera la aplicación; el cliente administra usuarios, permisos y directivas del inquilino.
“El hash es una forma de cifrado que puede descifrarse.”El hash es unidireccional; el cifrado es reversible con la clave adecuada.
“La firma digital sirve principalmente para ocultar el contenido.”La firma proporciona autenticidad e integridad; la confidencialidad exige cifrado.
“La Confianza cero es un producto de Microsoft.”Es una estrategia y un modelo arquitectónico implementado por diferentes tecnologías.
“El cumplimiento garantiza una seguridad completa.”El cumplimiento demuestra que se cumplen los requisitos; todavía pueden existir riesgos adicionales.
“Residencia y soberanía son sinónimos.”La residencia trata de la ubicación; la soberanía trata de la jurisdicción, la autoridad y el control.
“El cifrado resuelve los permisos excesivos.”Los usuarios autorizados pueden acceder a los datos descifrados; el control de acceso sigue siendo necesario.

13. Escenario integrado: portal de atención en la nube

Una organización desarrolla un portal para clientes. La interfaz y las se hospedan en PaaS; los documentos se almacenan en un servicio de almacenamiento; los empleados acceden al sistema mediante dispositivos corporativos; los clientes utilizan un navegador y autenticación externa.

13.1 Responsabilidad compartida

  • Microsoft protege los centros de datos, los hosts, la virtualización, el sistema operativo y el runtime del PaaS.
  • La organización protege el código, las configuraciones, las identidades, los permisos, los datos, las integraciones y los dispositivos.
  • La organización debe confirmar las opciones regionales y los compromisos de residencia aplicables a los servicios elegidos.

13.2 Defensa en profundidad

  • Identidad: para los empleados y directivas basadas en el riesgo.
  • Perímetro: y protección contra DDoS.
  • Red: conectividad privada y restricciones entre servicios.
  • Aplicación: validación de entradas, protección de y administración de dependencias.
  • Datos: clasificación, cifrado, controles de uso compartido y copia de seguridad.
  • Detección: registros centralizados, alertas e investigación.

13.3 Confianza cero

El acceso administrativo se concede temporalmente y exige un dispositivo en cumplimiento. Un inicio de sesión desde una ubicación inusual eleva el riesgo y exige una verificación adicional. Los servicios usan identidades propias, sin secretos incrustados en el código. La red está segmentada y cada aplicación tiene solo los permisos necesarios.

13.4 Cifrado y estados de los datos

Los documentos se cifran en reposo; las conexiones usan ; las claves y los secretos se almacenan en un servicio dedicado; los registros no almacenan contenido confidencial. Para operaciones de alta confidencialidad, la organización evalúa las capacidades de computación confidencial. Los y las firmas ayudan a verificar la integridad de artefactos y mensajes.

13.5 GRC y privacidad

La gobernanza define propietarios, directiva de retención y proceso de aprobación. La evaluación de riesgos considera la filtración, la indisponibilidad y el fraude. Los controles se asignan a obligaciones legales y contractuales. El aviso de privacidad informa de la finalidad y la retención; solo se recopilan los datos necesarios; las solicitudes de los titulares se atienden mediante un proceso documentado.

Resultado del escenario

La seguridad surge de la combinación entre arquitectura, identidad, configuración, protección de datos y gobernanza. El proveedor entrega una base segura; el cliente necesita transformarla en una solución segura.

14. Repaso rápido para el examen

Resumen de los temas del capítulo.
TemaQué memorizar
Responsabilidad compartidaLocal: el cliente hace todo. IaaS: el cliente administra el SO y las aplicaciones. PaaS: el cliente administra el código, la configuración y los datos. SaaS: el cliente administra el acceso, los datos y las configuraciones.
Defensa en profundidadMúltiples capas superpuestas; el fallo de una capa no debe resultar en un compromiso total.
CIAConfidencialidad = impedir la divulgación; Integridad = impedir o detectar la alteración; Disponibilidad = mantener el acceso cuando sea necesario.
Confianza ceroComprobar explícitamente, usar privilegios mínimos y asumir la vulneración.
CifradoEl simétrico usa la misma clave; el asimétrico usa un par pública/privada; la firma protege la autenticidad y la integridad.
HashUnidireccional, sin descifrado; se usa para la integridad y la verificación. Las contraseñas exigen un salt y una función apropiada.
Estados del datoEn reposo, en tránsito y en uso exigen controles diferentes.
GRCLa gobernanza dirige, el riesgo prioriza, el cumplimiento demuestra el cumplimiento.
Residencia, soberanía y privacidadUbicación física; jurisdicción y control; tratamiento de datos personales.

15. Conclusión

Los aspectos básicos de seguridad y cumplimiento comienzan por la claridad. Antes de elegir herramientas, la organización necesita saber qué activos protege, quién es responsable de cada capa, qué riesgos son aceptables y qué obligaciones necesitan demostrarse. El modelo de responsabilidad compartida impide que la nube se trate como una subcontratación total de la seguridad. La defensa en profundidad reconoce que los controles fallan. La tríada CIA define los objetivos. La Confianza cero transforma el contexto y el riesgo en decisiones de acceso. El cifrado y el protegen los datos y la integridad. El GRC conecta la tecnología con la estrategia, la legislación y la rendición de cuentas.

En mi evaluación, este capítulo es la base más importante de la ruta SC-900. Los productos de Microsoft estudiados en los capítulos siguientes tienen más sentido cuando el lector entiende qué problema resuelve cada uno. fortalece la identidad y el acceso; Defender y Sentinel apoyan la prevención, la detección y la respuesta; Purview contribuye a la protección, la gobernanza y el cumplimiento. Sin los aspectos básicos, esos nombres parecen un catálogo. Con los aspectos básicos, se convierten en componentes de una arquitectura coherente.

El siguiente paso natural es profundizar en la identidad como el nuevo perímetro de seguridad. La pregunta deja de ser solo “¿la conexión vino de dentro de la red?” y pasa a ser “¿quién está solicitando acceso, en qué contexto, con qué riesgo y para qué recurso?”. Este cambio conduce directamente a los conceptos de autenticación, autorización, proveedores de identidades, directorios y federación que sustentan el resto del SC-900.

16. Preguntas de repaso

Pregunta 1

Una empresa utiliza una máquina virtual en . ¿Quién es responsable de aplicar las actualizaciones al sistema operativo invitado?

  • A) Solo Microsoft, porque el host está en .
  • B) El cliente, porque en IaaS administra el sistema operativo invitado.
  • C) El fabricante de la aplicación instalada.
  • D) La responsabilidad no puede determinarse.

Solución comentada

Respuesta correcta: B. En IaaS, el proveedor protege la infraestructura física y la virtualización; el cliente administra el sistema operativo de la VM, sus configuraciones y aplicaciones.

Pregunta 2

¿Qué principio de la Confianza cero recomienda conceder solo los permisos necesarios y durante el tiempo necesario?

  • A) Comprobar explícitamente.
  • B) Asumir la vulneración.
  • C) Usar el acceso con privilegios mínimos.
  • D) Confiar en el perímetro corporativo.

Solución comentada

Respuesta correcta: C. Los privilegios mínimos incluyen limitar el ámbito, la duración y las operaciones permitidas, utilizando enfoques como JIT y JEA.

Pregunta 3

¿Qué afirmación diferencia correctamente el del cifrado?

  • A) El usa siempre una clave privada.
  • B) El está diseñado para que el administrador lo revierta.
  • C) El cifrado no puede proteger los datos en tránsito.
  • D) El es unidireccional y sirve para la verificación; el cifrado es reversible con la clave apropiada.

Solución comentada

Respuesta correcta: D. El produce un resumen para la comparación y la integridad; el cifrado transforma los datos y permite la recuperación mediante la clave adecuada.

Pregunta 4

¿Qué opción describe la soberanía de datos?

  • A) El tiempo durante el cual debe conservarse un archivo.
  • B) Las leyes, autoridades y controles jurisdiccionales que se aplican a los datos.
  • C) El algoritmo utilizado para cifrar un disco.
  • D) La cantidad de copias de seguridad en diferentes regiones.

Solución comentada

Respuesta correcta: B. La soberanía implica jurisdicción, autoridad y control; la residencia se concentra en la ubicación física o geográfica de los datos.

17. Referencias y fuentes para profundizar

  1. Microsoft Learn. Guía de estudio para el examen SC-900: Microsoft Security, Compliance, and Identity Fundamentals. Actualización consultada el 23 de julio de 2026.
  2. Microsoft Learn. Descripción de los conceptos de seguridad y cumplimiento - módulo de la ruta SC-900.
  3. Microsoft Learn. Responsabilidad compartida en la nube.
  4. Microsoft Learn. Descripción de la estrategia de defensa en profundidad.
  5. Microsoft Learn. Descripción del modelo de Confianza cero.
  6. Microsoft Learn. Descripción del cifrado y el hash.
  7. Microsoft Learn. Descripción de los conceptos de gobernanza, riesgo y cumplimiento (GRC).
  8. NIST. Special Publication 800-207: Zero Trust Architecture, 2020.
  9. NIST Computer Security Resource Center. Conceptos de confidencialidad, integridad y disponibilidad y estándares criptográficos.
  10. Plan de estudios SC-900 proporcionado por el usuario: Capítulo 1 - Fundamentos de Seguridad, Cumplimiento y Responsabilidad en la Nube.

Nota: los nombres de los servicios, los ámbitos del examen y la documentación pueden ser actualizados por Microsoft. Antes de la prueba, consulte la guía oficial vigente y la fecha de la versión localizada del examen.