Seguridad y Protección de Datos con Microsoft Purview
Volver a Learn
SC-900Capítulo 15

Preparación para la Certificación Microsoft SC-900

Seguridad y Protección de Datos con Microsoft Purview

Information Protection, tipos de información confidencial, clasificadores entrenables, etiquetas de confidencialidad, DLP, Insider Risk Management, Adaptive Protection, DSPM y Data Security Investigations

Tiempo de estudio sugerido: 56 minutos • Nivel principiante • Alineado con la guía de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: del perímetro al dado

Durante décadas, la se asoció principalmente con el lugar donde estaba almacenada. Los archivos permanecían en servidores internos, redes privadas y armarios físicos. Con internet, dispositivos móviles, colaboración en la nube y trabajo remoto, los datos comenzaron a circular por correo electrónico, aplicaciones SaaS, y organizaciones asociadas. El antiguo perímetro dejó de abarcar el contenido.

La respuesta moderna es una estrategia centrada en los datos: descubrir lo que existe, reconocer sensibilidad, aplicar protección persistente, controlar movimientos de riesgo e investigar exposiciones. reúne capacidades para ejecutar este ciclo en servicios de , , entornos híbridos e integraciones seleccionadas.

Para el lector, este conocimiento ayuda a distinguir herramientas que parecen similares, pero resuelven problemas diferentes. Para la sociedad, controles de clasificación, minimización de exposición e investigación responsable reducen filtraciones de información personal, financiera, médica e intelectual. El desafío no es solo impedir intercambios: es permitir colaboración legítima sin perder visibilidad y control.

Ciclo continuo de conocer, clasificar, proteger, prevenir e investigar datos.
Figura 1 - La seguridad de los datos es un ciclo continuo de conocimiento, protección, prevención e investigación.

2. portal y arquitectura conceptual

El portal ofrece una experiencia unificada para soluciones de seguridad de datos, gobernanza, riesgo y cumplimiento. Centraliza la navegación, funciones, informes, políticas e investigaciones, aunque cada solución mantiene sus propios conceptos, permisos y requisitos de licencia.

2.1 Los tres verbos de Protección de Información

VerboPregunta respondidaCapacidades principales
Conocer los datos¿Qué datos existen, dónde están y cuál es la sensibilidad?Clasificación, tipos de información, clasificadores, Content Explorer y Activity Explorer.
Proteger los datos¿Qué protección debe permanecer con el contenido?Etiquetas, cifrado, permisos, encabezados, pies de página y marcas de agua.
Prevenir pérdida¿Qué movimientos o comparticiones deben ser monitoreados o bloqueados?DLP en servicios, endpoints, navegadores y repositorios compatibles.

2.2 Soluciones complementarias

La Protección de Información clasifica y protege. DLP controla acciones y destinos. La correlaciona señales de comportamiento. La ajusta controles basados en el riesgo. consolida postura y exposición. Las Data Security Investigations apoyan el análisis de incidentes y datos afectados. Ninguna de estas capacidades, de manera aislada, representa toda la estrategia.

Punto clave para el SC-900

El examen evalúa el propósito de las soluciones. Memorizar el nombre es insuficiente: identifique a qué pregunta responde cada recurso.

3. Descubrimiento y clasificación de datos

Clasificar datos significa asociar contenido a una categoría que represente su significado, sensibilidad u obligación de tratamiento. Esta clasificación puede ser detectada automáticamente, aplicada por personas, recomendada por políticas o importada de integraciones. El resultado orienta la protección, DLP, retención, investigación e informes.

3.1 Clasificación no es lo mismo que etiqueta

Un mecanismo de clasificación reconoce características del contenido, como un número de tarjeta, contrato o lenguaje ofensivo. Una es una marca persistente elegida o aplicada al elemento y puede ejecutar protección. El contenido puede ser clasificado sin recibir etiqueta, y una etiqueta puede ser aplicada manualmente incluso cuando ningún detector automático encontró coincidencia.

3.2 Confianza, cantidad y proximidad

Las reglas de clasificación evalúan evidencia. Un número aislado puede no ser suficiente; palabras cercanas, formato, suma de verificación y cantidad de ocurrencias aumentan la confianza. Configurar niveles de confianza ayuda a equilibrar falsos positivos y falsos negativos.

Reconocimiento de contenido por tipos de información confidencial, clasificadores entrenables y coincidencias especializadas.
Figura 2 - Purview combina patrones, aprendizaje y coincidencias especializadas para reconocer datos.

4. Tipos de información confidencial

Tipos de Información Sensible, o SITs, identifican patrones asociados a datos sensibles. Microsoft proporciona tipos internos para información personal, financiera, de salud e identificadores de diversos países. Los administradores también pueden crear tipos personalizados o ajustar los existentes.

ElementoFunciónEjemplo
Elemento principalPatrón central que debe ser encontrado.Expresión regular, función o identificador estructurado.
Evidencia corroborativaTérminos o estándares que aumentan la confianza.Palabras como “tarjeta”, “validez” o “cliente”.
ProximidadDistancia permitida entre elemento y evidencia.Palabra clave encontrada hasta una determinada cantidad de caracteres.
Nivel de confianzaFuerza de la correspondencia.Baja, media o alta confianza.
CantidadNúmero mínimo o intervalo de ocurrencias.Bloquear cuando haya diez o más registros.
ExcepciónCondición que evita la correspondencia inadecuada.Ignorar modelos de entrenamiento o cuentas autorizadas.

4.1

Exact Data Match amplía la precisión cuando la organización necesita detectar valores que realmente pertenecen a una base conocida, como identificadores de clientes. En lugar de bloquear cualquier secuencia con formato similar, la política busca coincidencia con datos preparados y protegidos por la organización.

4.2 Impresión digital de documentos

La identificación de documentos crea un tipo de información a partir de un formulario o modelo estándar. Es útil cuando muchos documentos comparten la misma estructura, como formularios regulatorios, contratos o modelos de propiedad intelectual.

5. Clasificadores entrenables

Los clasificadores entrenables identifican categorías por el significado global del contenido, y no solo por secuencias fijas. Microsoft proporciona clasificadores internos, y las organizaciones pueden entrenar clasificadores personalizados usando conjuntos de ejemplos positivos y negativos seleccionados por personas.

5.1 Proceso de entrenamiento

  • Recolectar ítems representativos que pertenecen a la categoría deseada.
  • Recoger elementos similares que no pertenecen a la categoría.
  • Entrenar el modelo y probar la capacidad de distinguir los grupos.
  • Revisar falsos positivos y falsos negativos antes del uso en producción.
  • Aplicar el clasificador en escenarios compatibles, como etiquetado, retención o políticas específicas.

5.2 Cuándo usar

Son adecuados para contratos, currículums, documentos jurídicos, comunicaciones o contenidos cuyo significado depende del contexto. Un SIT es mejor para patrones estructurados; un clasificador es más útil para categorías sin una firma textual simple.

EnfoquePunto fuerteLimitación típica
SENTADOPrecisión en patrones estructurados y explicables.Puede fallar cuando el significado no está en un patrón.
Clasificador entrenableReconoce el contexto y la semántica de documentos completos.Depende de buenos ejemplos y validación.
Coincidencia Exacta de DatosReduce los falsos positivos al validar valores reales.Requiere preparación y gobernanza del conjunto de datos.
Huella dactilarReconoce documentos basados en modelos.Menos útil cuando la estructura varía mucho.

6. Explorador de Contenido y Explorador de Actividad

La clasificación genera valor cuando los administradores logran transformar detecciones en visibilidad. Los dos exploradores ofrecen perspectivas distintas y complementarias sobre el patrimonio de datos.

Content Explorer muestra dónde está el contenido y Activity Explorer muestra lo que ocurrió con él.
Figura 3 - muestra dónde está el contenido; Activity Explorer muestra qué ocurrió con él.

6.1 Explorador de Contenido

Permite navegar por elementos clasificados, etiquetas, tipos de información, clasificadores y ubicaciones. Dependiendo de la función y la configuración, los usuarios autorizados pueden examinar metadatos o contenido para validar políticas. El acceso debe seguir el principio de menor privilegio, segregación de funciones y auditoría.

6.2

Presenta eventos de etiquetado, cambio o eliminación de etiqueta, compartición, coincidencias DLP y otras actividades registradas. Filtros por usuario, ubicación, tipo de actividad, etiqueta y período ayudan a identificar tendencias y anomalías.

Privacidad y gobernanza

La capacidad de visualizar contenido sensible es poderosa. Por eso, los permisos, la justificación, la auditoría y la revisión periódica son esenciales.

7. Etiquetas de sensibilidad

Etiquetas de sensibilidad clasifican y pueden proteger contenido, contenedores y experiencias compatibles. Funcionan como una marca persistente almacenada en los metadatos del elemento. Una organización puede crear una taxonomía alineada con el negocio, como Público, Interno, Confidencial y Altamente Confidencial.

7.1 Propiedades esenciales

  • Personalizables para el lenguaje y la jerarquía de la organización.
  • Almacenados en texto claro en los metadatos, permitiendo la integración con aplicaciones y servicios.
  • Persistentes: permanecen asociados al contenido cuando este se mueve o se copia.
  • Pueden aplicarse sin protección, solo para clasificación e informes.
  • Pueden controlar documentos, correos electrónicos, reuniones, sitios, grupos y otros contenedores compatibles.

7.2 Un ítem y dos objetivos diferentes

Un documento puede tener simultáneamente una y una etiqueta de retención. La primera trata sobre clasificación y protección; la segunda trata sobre ciclo de vida, retención y eliminación. Confundir estos conceptos es una trampa común.

Flujo entre taxonomía, política de publicación, aplicación, protección y persistencia de la etiqueta.
Figura 4 - La protección nace en la taxonomía, se publica por política y acompaña el contenido.

8. Políticas de publicación y aplicación

Crear una etiqueta no la hace automáticamente disponible. Una política de etiquetas determina qué usuarios y grupos pueden verla y qué configuraciones de experiencia se aplicarán.

ConfiguraciónFinalidad
Alcance de la políticaSeleccionar usuarios y grupos que recibirán las etiquetas.
Etiqueta estándarAplicar una clasificación inicial a nuevos ítems o contenedores.
ObligatoriedadExigir que el usuario seleccione una etiqueta antes de guardar o enviar.
Justificación de degradaciónSolicitar motivo cuando el usuario elimina o reduce la sensibilidad.
Ayuda y descripciónOrientar al usuario sobre cuándo aplicar cada etiqueta.
PrioridadResolver el comportamiento cuando varias políticas alcanzan al mismo usuario.

8.1 Aplicación manual, recomendada y automática

En la aplicación manual, el usuario decide. En la recomendación, el sistema encuentra contenido sensible y sugiere una etiqueta. En la aplicación automática, la política etiqueta cuando se cumplen las condiciones. La automatización aumenta la escala, pero necesita pruebas, simulación y revisión de impacto.

8.2 Las etiquetas estándar no reemplazan la clasificación

Una etiqueta estándar reduce contenido sin clasificación, pero no entiende el contexto por sí sola. La organización debe combinar estándares, capacitación, comunicación y automatización proporcional al riesgo.

9. Criptografía, permisos y etiquetado

9.1 Criptografía basada en identidad

Una etiqueta puede cifrar documentos y correos electrónicos y restringir qué usuarios o grupos pueden abrir, editar, copiar, imprimir o reenviar. La autorización es verificada por el servicio de protección; así, el archivo puede permanecer protegido fuera del repositorio original.

9.2 Permisos definidos por el administrador o usuario

El administrador puede definir de antemano quién tendrá acceso, o permitir que el usuario elija destinatarios al aplicar la etiqueta. La primera opción estandariza; la segunda ofrece flexibilidad, pero requiere orientación y gobernanza.

9.3 Encabezados, pies de página y marcas de agua

Las marcas de contenido comunican sensibilidad visualmente. Los encabezados y pies de página pueden incluir el nombre de la etiqueta, propietario u otras variables. Las marcas de agua desalientan el uso indebido, pero no sustituyen el cifrado ni los controles de acceso.

ControlQué haceLo que no hace
Etiqueta sin protecciónClasifica y produce metadatos y eventos.No impide el acceso indebido.
CriptografíaRestringe el acceso y las acciones según la identidad y el permiso.No evita toda captura de pantalla o exposición por usuario autorizado.
Marca visualInforma sensibilidad y refuerza el comportamiento.No es control técnico de autorización.
DLPControla acciones y destinos según el contexto.No sustituye la clasificación ni la investigación.

10.

, o DLP, ayuda a identificar y controlar el uso y el intercambio de elementos sensibles. Una política combina ubicaciones, condiciones, excepciones, acciones, alertas y experiencia del usuario. El objetivo no es bloquear indiscriminadamente, sino aplicar protección proporcional y observable.

Flujo DLP entre ubicación, condición, evaluación, acción y evidencia.
Figura 5 - Una política DLP transforma contexto en acción y evidencia.

10.1 Acciones posibles

  • Auditar la ocurrencia sin interferir en la acción.
  • Mostrar Policy Tip para educar al usuario en el momento de la actividad.
  • Enviar alerta a administradores o responsables.
  • Bloquear el compartimiento o restringir el acceso al ítem.
  • Permitir la sustitución con justificación en escenarios autorizados.
  • Generar eventos que alimentan informes, alertas e investigaciones.

10.2 Modo de prueba e implementación gradual

Antes de imponer bloqueos, una organización puede simular o probar políticas para medir el impacto. Esta etapa permite ajustar la confianza, la cantidad, los grupos, las excepciones y los destinos sin interrumpir los procesos legítimos.

11. DLP en Exchange, SharePoint, OneDrive y Teams

LocalLo que puede ser evaluadoEjemplos de respuesta
Exchange OnlineCuerpo y archivos adjuntos de los mensajes de correo electrónico.Consejo, bloqueo, alerta, restricción y justificación.
SharePoint OnlineArchivos almacenados en sitios y bibliotecas.Restringir el acceso, alertar y registrar la correspondencia.
OneDriveArchivos personales corporativos y compartidos.Controlar enlaces, acceso externo y contenido sensible.
EquiposMensajes de chat/canal y archivos almacenados en SharePoint/OneDrive.Bloquear mensaje, orientar al usuario y proteger archivo en el repositorio.
Power BI y otros escenariosLa cobertura varía según el recurso y la licencia.Aplicar protección y gobernanza según la integración soportada.

11.1 Archivos de Teams

Archivos compartidos en Teams se almacenan en SharePoint o OneDrive; por eso, la protección de estos repositorios también alcanza a los archivos. Los mensajes de chat y de canal tienen un tratamiento propio y requisitos de licencia específicos.

11.2 DLP y etiquetas

Una política DLP puede usar tipos de información, clasificadores o etiquetas como condición. Una etiqueta puede cifrar; DLP puede impedir que el elemento se envíe a un destino prohibido. Los controles trabajan juntos.

12. DLP

DLP extiende políticas para actividades realizadas en dispositivos Windows compatibles e integrados. El enfoque pasa del repositorio a la acción local del usuario.

Actividad monitoreada o controladaEjemplo de riesgo
Copiar a medio extraíbleExfiltración por unidad USB.
Copiar para compartir en la redMovimiento hacia un lugar no autorizado.
ImprimirExposición física de información confidencial.
Copiar al portapapelesTransferencia a aplicación o sesión no autorizada.
Enviar a servicio de nube o navegadorSubir para almacenamiento personal o sitio de terceros.
Acceso por aplicación no permitidoUso de software sin controles corporativos.
Crear o renombrar archivoCambio de formato para intentar evitar la detección.

12.1 Restricciones por grupo y contexto

Los administradores pueden diferenciar aplicaciones, dominios, navegadores, impresoras, comparticiones y dispositivos. La política debe reflejar procesos reales; reglas excesivamente amplias pueden generar fatiga, atajos manuales y pérdida de productividad.

Defensa en profundidad

El DLP de no reemplaza EDR, antimalware, control de dispositivos o gestión de identidad. Añade contexto de sensibilidad a las acciones sobre los datos.

13.

Insider Risk Management correlaciona señales para identificar actividades potencialmente maliciosas o accidentales, como propiedad intelectual siendo copiada antes de la desvinculación, compartición inusual, violaciones de políticas o uso indebido de datos. La solución está orientada por políticas e incorpora controles de privacidad, como seudonimización por defecto, funciones y auditoría.

13.1 Componentes principales

ComponenteFunción
PolíticaDefine usuarios, disparadores, indicadores, prioridades de contenido y ventana de análisis.
IndicadorActividad observada que puede contribuir al riesgo.
AlertaSeñal generada cuando las condiciones y la puntuación alcanzan los criterios.
CasoEspacio de investigación centrado en un usuario y sus alertas.
AcciónAviso al usuario, investigación adicional, derivación y medidas organizacionales.
Evidencia forenseRecurso opcional y controlado para contexto visual en escenarios específicos.

13.2 Riesgo no significa culpa

Una alerta indica actividad que merece análisis, no prueba de intención maliciosa. Las investigaciones deben respetar la privacidad, la legislación laboral, la proporcionalidad, la segregación de funciones y la revisión humana.

14.

conecta el riesgo interno a controles preventivos. Según los factores definidos por la organización y las señales observadas, los usuarios reciben niveles adaptativos, que pueden cambiar continuamente. Las políticas DLP, de ciclo de vida o de pueden reaccionar a esos niveles.

Adaptive Protection conecta señales y contexto, nivel de riesgo del usuario y controles preventivos.
Figura 6 - El riesgo calculado alimenta controles preventivos ajustados al contexto.

14.1 Ejemplo de comportamiento adaptativo

Un usuario en nivel menor puede recibir solo educación y auditoría. En nivel moderado, el envío de datos sensibles puede requerir justificación. En nivel alto, la organización puede bloquear la exfiltración hacia destinos personales y aplicar controles adicionales de acceso. La configuración exacta es definida por los administradores.

14.2 Diferencia entre nivel de riesgo y severidad de alerta

El nivel adaptativo representa la condición dinámica atribuida al usuario para la aplicación de controles. La severidad de una alerta representa la prioridad de un evento investigable. Están relacionados, pero no son la misma métrica.

15. Gestión de la Postura de Seguridad de los Datos

Data Security Posture Management, o , adopta una visión centrada en los datos. Ayuda a descubrir información sensible, evaluar exposición, cobertura de políticas, accesos y movimientos, y recomendar acciones para reducir el riesgo. En lugar de observar solo la infraestructura, pregunta dónde reside el dato, quién puede acceder a él, cómo se utiliza y si está protegido adecuadamente.

La gestión de la postura de seguridad de los datos consolida el descubrimiento, la exposición, la priorización, la recomendación y la investigación.
Figura 7 - consolida descubrimiento, exposición, priorización, recomendación e investigación.

15.1 La postura no es un único control

utiliza señales e insights de Information Protection, DLP, Insider Risk Management e investigaciones. Presenta una visión consolidada, pero la remediación normalmente ocurre configurando estas soluciones subyacentes.

15.2 Objetivos y recomendaciones

La organización puede monitorear objetivos de seguridad de datos, tendencias, brechas de cobertura y destinos arriesgados. Las recomendaciones ayudan a priorizar etiquetas, políticas DLP, gobernanza de acceso e investigaciones, según disponibilidad y licencia.

16. Data Security Investigations

Data Security Investigations ayuda a los equipos de seguridad a analizar incidentes que involucran exposición de datos sensibles, usuarios de riesgo y violaciones. La solución puede usar recursos de IA generativa para localizar elementos afectados, analizar contenido, resumir hallazgos y apoyar la colaboración entre seguridad, privacidad, legal y negocio.

16.1 Preguntas respondidas por una investigación

  • ¿Qué archivos, mensajes o datos fueron afectados?
  • ¿Qué tipos de información sensible estaban presentes?
  • ¿Quién accedió o movió el contenido?
  • ¿A qué destinos se enviaron los datos?
  • ¿Cuál es el impacto potencial y qué acciones deben priorizarse?
  • ¿Qué evidencias necesitan ser preservadas y compartidas con los equipos responsables?

16.2 IA con validación humana

Los análisis generados por IA pueden acelerar la selección y el descubrimiento, pero no sustituyen la validación. Los resultados necesitan ser confirmados contra evidencia, permisos y contexto. Decisiones disciplinarias, jurídicas o de comunicación requieren proceso humano y gobernanza.

Distinción importante

identifica y prioriza postura y exposición. Data Security Investigations profundiza un caso concreto para entender los datos impactados y apoyar la remediación.

17. Escenario práctico integrado

Una empresa de servicios financieros prepara informes que contienen datos de clientes y proyecciones estratégicas. El objetivo es permitir la colaboración interna y con una auditoría externa sin dar lugar al envío a cuentas personales o uso indebido por parte de empleados en proceso de desvinculación.

Escenario integrado entre descubrimiento, protección, prevención, riesgo interno e investigación.
Figura 8 - Varias capacidades comparten contexto para proteger el mismo dato.

17.1 Implementación

  • Un SIT identifica información financiera y datos personales; un clasificador reconoce informes de planificación.
  • La etiqueta Altamente Confidencial aplica cifrado, encabezado y marca de agua.
  • La política de publicación exige una justificación para reducir la etiqueta.
  • DLP permite compartir con el dominio de auditoría, pero bloquea el correo personal y el almacenamiento no autorizado.
  • DLP controla USB, impresión y carga por navegador.
  • La correlaciona intentos repetidos y contexto de desvinculación.
  • aumenta el rigor de DLP para usuarios de alto riesgo.
  • muestra exposición y brechas; una investigación analiza los elementos y destinos afectados.

18. Comparaciones y trampas del SC-900

ConceptoPregunta principalNo confundir con
Tipo de información confidencial¿El contenido contiene un patrón sensible?Etiqueta persistente.
Clasificador entrenable¿El documento pertenece a una categoría semántica?Expresión regular simple.
Content Explorer¿Dónde están los artículos clasificados?Activity Explorer.
Explorador de Actividades¿Qué actividades ocurrieron con los datos?Inventario de contenido.
Etiqueta de sensibilidad¿Cómo clasificar y proteger persistentemente?Etiqueta de retención.
DLP¿Qué acción o destino debe ser controlado?Criptografía aislada.
Riesgo interno¿Qué comportamiento de usuario merece investigación?Prueba de culpa.
Adaptive Protection¿Cómo ajustar los controles según el riesgo?Severidad de alerta.
DSPM¿Cuál es la postura y exposición del patrimonio de datos?Investigación de un caso específico.
Data Security Investigations¿Qué datos fueron afectados en un incidente?Panel general de postura.

18.1 Trampas recurrentes

  • Afirmar que DLP es solo bloqueo; también audita, orienta, alerta y permite reemplazo controlado.
  • Confundir marca de agua con criptografía.
  • Confundir con Activity Explorer.
  • Confundir etiquetas de sensibilidad con etiquetas de retención.
  • Tratar la alerta de insider como prueba de acción maliciosa.
  • Afirmar que sustituye políticas de protección y prevención.
  • Ignorar licenciamiento, permisos, privacidad e implementación gradual.

19. Revisión rápida para el examen SC-900

TérminoMemorización objetiva
Protección de la informaciónDescubrir, clasificar y proteger información sensible.
SENTADODetector basado en patrones, evidencias, proximidad y confianza.
Clasificador entrenableReconoce categorías por ejemplos y contexto semántico.
Content ExplorerExplora dónde están los artículos clasificados.
Explorador de ActividadesExplora actividades realizadas con datos.
Etiqueta de sensibilidadClasificación persistente que puede aplicar protección.
Política de etiquetasPublica etiquetas y configura la experiencia del usuario.
DLPDetecta y controla el uso o compartición de datos sensibles.
Gestión de Riesgos InternosCorrelaciona señales para investigar riesgos internos.
Adaptive ProtectionAplica controles variables según el nivel de riesgo.
DSPMConsolida la visión de postura y exposición centrada en los datos.
Data Security InvestigationsAnaliza datos afectados y apoya la respuesta a incidentes.
Mapa mental final Conocer = clasificación y exploradores. Proteger = etiquetas, encriptación y marcas. Prevenir = DLP. Entender comportamiento = Riesgo interno. Ajustar dinámicamente = Adaptive Protection. Priorizar postura = DSPM. Investigar impacto = Data Security Investigations.

20. Conclusión

transforma la seguridad de datos en un ciclo continuo. La organización comienza descubriendo y clasificando contenido, aplica etiquetas y protección persistente, controla los movimientos de riesgo con DLP, observa comportamientos internos, adapta controles e investiga exposiciones. Esta integración es más importante que cualquier característica aislada.

El principal aprendizaje es que los datos sensibles continúan requiriendo protección cuando cambian de dispositivo, aplicación u organización. Las etiquetas acompañan el contenido; DLP evalúa el contexto y el destino; Insider Risk añade comportamiento; ofrece visión de postura; las investigaciones profundizan el impacto. La calidad depende de una taxonomía clara, pruebas, menor privilegio, privacidad y revisión humana.

En mi evaluación, representa una evolución necesaria: pasar de controles centrados únicamente en la infraestructura a una gobernanza centrada en el valor y en el riesgo del dato. Cuando se implementa con equilibrio, este enfoque protege a las personas y a las organizaciones sin impedir la colaboración legítima.

Próximo paso en el sendero

En el Capítulo 16, el enfoque avanza hacia cumplimiento, retención, registros, auditoría, Communication Compliance, Information Barriers y eDiscovery.

21. Preguntas de repaso

Pregunta 1: ¿Qué recurso responde principalmente a la pregunta “dónde están los ítems clasificados?”

de la organización?”

A) Explorador de Actividad B) Explorador de Contenido C) D) Administrador de Cumplimiento

Respuesta comentada

Respuesta correcta: B. permite explorar elementos clasificados por etiqueta, tipo de información, clasificador y ubicación.

Pregunta 2: ¿Qué afirmación describe correctamente una ?

A) Es solo una marca visual. B) Se utiliza únicamente para retención. C) Es una clasificación persistente que puede aplicar encriptación, permisos y marcas. D) Sustituye todas las políticas DLP.

Respuesta comentada

Respuesta correcta: C. La etiqueta se asocia con el contenido y puede ejecutar la protección configurada.

Pregunta 3: ¿Cuál es el propósito principal de la ?

A) Crear informes SOC. B) Ajustar controles preventivos según niveles de riesgo interno. C) Sustituir la investigación humana. D) Gestionar solo la retención de registros.

Respuesta comentada

Respuesta correcta: B. usa niveles de riesgo para aplicar controles de DLP, ciclo de vida o según la configuración.

Pregunta 4: ¿Qué solución ofrece una visión consolidada de dónde residen los datos sensibles,

¿Cómo están expuestos y qué acciones deben ser priorizadas?

A) Data Security Posture Management B) C) Bastion D) Portal de Confianza de Servicios

Respuesta comentada

Respuesta correcta: A. se centra en la postura y exposición del patrimonio de datos y recomienda acciones de reducción de riesgo.

22. Glosario esencial

TérminoSignificado
Adaptive ProtectionIntegra el riesgo interno a controles preventivos dinámicos.
Explorador de ActividadesVisión de actividades realizadas con datos clasificados.
Clasificador entrenableModelo entrenado con ejemplos para reconocer categorías de contenido.
Content ExplorerVisión de artículos y lugares clasificados.
Data Loss PreventionPolíticas que detectan y controlan el uso o compartición de datos sensibles.
DSPMGestión de la postura de seguridad centrada en datos y exposición.
Coincidencia Exacta de DatosCorrespondencia de valores sensibles con una base conocida de la organización.
Protección de la informaciónCapacidades para conocer, clasificar y proteger datos.
Gestión de Riesgos InternosSolución para correlacionar señales e investigar riesgos internos.
Etiqueta de sensibilidadClasificación persistente que puede aplicar protección.
SENTADOTipo de información confidencial basado en estándares y evidencias.
Investigación de Seguridad de DatosInvestigación de incidentes que impliquen exposición de datos sensibles.

Referencias oficiales consultadas

  • Microsoft Learn - Guía de estudio para el Examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Actualizado en junio de 2026.
  • Microsoft Learn - Protege tus datos sensibles con . Actualizado en febrero de 2026.
  • Microsoft Learn - Aprende sobre etiquetas de sensibilidad. Actualizado en abril de 2026.
  • Microsoft Learn - Comience con clasificadores entrenables.
  • Microsoft Learn - Documentación de clasificación de datos, y Activity Explorer.
  • Microsoft Learn - Documentación de y DLP de .
  • Microsoft Learn - Documentación sobre y .
  • Microsoft Learn - Data Security Posture Management. Actualizado en 2026.
  • Microsoft Learn - Data Security Investigations. Actualizado en 2026.

Nota sobre actualización

Nombres, licenciamiento, portales y disponibilidad de recursos pueden cambiar. Para la implementación real, confirme siempre la documentación y los requisitos vigentes.