Preparación para la Certificación Microsoft SC-900
Seguridad de Datos con Microsoft Purview
Detecte, clasifique, etiquete y proteja datos con Information Protection, DLP, Administración de riesgos internos, protección adaptable, DSPM e investigaciones asistidas por IA
Tiempo de estudio sugerido: 70 minutos • Nivel principiante • Actualizado el 12 de agosto de 2026 con el módulo actual de Microsoft Learn para SC-900
Por João Ricardo Dutra••Material completo
1. Introducción: del perímetro al dado
Durante décadas, la se asoció principalmente con el lugar donde estaba almacenada. Los archivos permanecían en servidores internos, redes privadas y armarios físicos. Con internet, dispositivos móviles, colaboración en la nube y trabajo remoto, los datos comenzaron a circular por correo electrónico, aplicaciones , y organizaciones asociadas. El antiguo perímetro dejó de abarcar el contenido.
La respuesta moderna es una estrategia centrada en los datos: descubrir lo que existe, reconocer sensibilidad, aplicar protección persistente, controlar movimientos de riesgo e investigar exposiciones. reúne capacidades para ejecutar este ciclo en servicios de ,, entornos híbridos e integraciones seleccionadas.
Para el lector, este conocimiento ayuda a distinguir herramientas que parecen similares, pero resuelven problemas diferentes. Para la sociedad, controles de clasificación, minimización de exposición e investigación responsable reducen filtraciones de información personal, financiera, médica e intelectual. El desafío no es solo impedir intercambios: es permitir colaboración legítima sin perder visibilidad y control.
Figura 1 - La seguridad de los datos es un ciclo continuo de conocimiento, protección, prevención e investigación.
2. portal y arquitectura conceptual
El portal ofrece una experiencia unificada para soluciones de seguridad de datos, gobernanza, riesgo y cumplimiento. Centraliza la navegación, funciones, informes, políticas e investigaciones, aunque cada solución mantiene sus propios conceptos, permisos y requisitos de licencia.
2.1 Los tres verbos de Protección de Información
Verbo
Pregunta respondida
Capacidades principales
Conocer los datos
¿Qué datos existen, dónde están y cuál es la sensibilidad?
Clasificación, tipos de información, clasificadores, y Explorador de actividad.
Proteger los datos
¿Qué protección debe permanecer con el contenido?
Etiquetas, cifrado, permisos, encabezados, pies de página y marcas de agua.
Prevenir pérdida
¿Qué movimientos o comparticiones deben ser monitoreados o bloqueados?
en servicios, , navegadores y repositorios compatibles.
2.2 Soluciones complementarias
La Protección de Información clasifica y protege. controla acciones y destinos. La correlaciona señales de comportamiento. La ajusta controles basados en el riesgo. consolida postura y exposición. Las Investigaciones de seguridad de datos apoyan el análisis de incidentes y datos afectados. Ninguna de estas capacidades, de manera aislada, representa toda la estrategia.
Punto clave para el SC-900
El examen evalúa el propósito de las soluciones. Memorizar el nombre es insuficiente: identifique a qué pregunta responde cada recurso.
3. Descubrimiento y clasificación de datos
Clasificar datos significa asociar contenido a una categoría que represente su significado, sensibilidad u obligación de tratamiento. Esta clasificación puede ser detectada automáticamente, aplicada por personas, recomendada por políticas o importada de integraciones. El resultado orienta la protección, , retención, investigación e informes.
La clasificación también alcanza las interacciones con IA. Los tipos de información confidencial y los clasificadores entrenables pueden reconocer datos protegidos en prompts y respuestas de Copilot. Las señales aparecen en informes de , en el explorador de actividad y en Administración de postura de seguridad de datos para evaluar el uso compartido excesivo y decidir si hacen falta otros controles.
3.1 Clasificación no es lo mismo que etiqueta
Un mecanismo de clasificación reconoce características del contenido, como un número de tarjeta, contrato o lenguaje ofensivo. Una es una marca persistente elegida o aplicada al elemento y puede ejecutar protección. El contenido puede ser clasificado sin recibir etiqueta, y una etiqueta puede ser aplicada manualmente incluso cuando ningún detector automático encontró coincidencia.
3.2 Confianza, cantidad y proximidad
Las reglas de clasificación evalúan evidencia. Un número aislado puede no ser suficiente; palabras cercanas, formato, suma de verificación y cantidad de ocurrencias aumentan la confianza. Configurar niveles de confianza ayuda a equilibrar falsos positivos y falsos negativos.
Figura 2 - Purview combina patrones, aprendizaje y coincidencias especializadas para reconocer datos.
4. Tipos de información confidencial
Tipos de Información Sensible, o SITs, identifican patrones asociados a datos sensibles. Microsoft proporciona tipos internos para información personal, financiera, de salud e identificadores de diversos países. Los administradores también pueden crear tipos personalizados o ajustar los existentes.
Los integrados son mantenidos por Microsoft y pueden copiarse como plantillas para variaciones propias de la organización.
Los de entidad con nombre detectan personas, direcciones y términos médicos en formas agrupadas, de enfoque estrecho, o desagrupadas, de cobertura más amplia.
Los personalizados combinan expresiones regulares, palabras clave, diccionarios, sumas de comprobación, confianza y proximidad.
Los de comparan valores protegidos con una base de referencia para identificar registros concretos con menos falsos positivos.
Elemento
Función
Ejemplo
Elemento principal
Patrón central que debe ser encontrado.
Expresión regular, función o identificador estructurado.
Evidencia corroborativa
Términos o estándares que aumentan la confianza.
Palabras como “tarjeta”, “validez” o “cliente”.
Proximidad
Distancia permitida entre elemento y evidencia.
Palabra clave encontrada hasta una determinada cantidad de caracteres.
Nivel de confianza
Fuerza de la correspondencia.
Baja, media o alta confianza.
Cantidad
Número mínimo o intervalo de ocurrencias.
Bloquear cuando haya diez o más registros.
Excepción
Condición que evita la correspondencia inadecuada.
Ignorar modelos de entrenamiento o cuentas autorizadas.
4.1
amplía la precisión cuando la organización necesita detectar valores que realmente pertenecen a una base conocida, como identificadores de clientes. En lugar de bloquear cualquier secuencia con formato similar, la política busca coincidencia con datos preparados y protegidos por la organización.
4.2 Impresión digital de documentos
La identificación de documentos crea un tipo de información a partir de un formulario o modelo estándar. Es útil cuando muchos documentos comparten la misma estructura, como formularios regulatorios, contratos o modelos de propiedad intelectual.
5. Clasificadores entrenables
Los clasificadores entrenables identifican categorías por el significado global del contenido, y no solo por secuencias fijas. Microsoft proporciona clasificadores internos, y las organizaciones pueden entrenar clasificadores personalizados usando conjuntos de ejemplos positivos y negativos seleccionados por personas.
5.1 Proceso de entrenamiento
Recolectar ítems representativos que pertenecen a la categoría deseada.
Recoger elementos similares que no pertenecen a la categoría.
Entrenar el modelo y probar la capacidad de distinguir los grupos.
Revisar falsos positivos y falsos negativos antes del uso en producción.
Aplicar el clasificador en escenarios compatibles, como etiquetado, retención o políticas específicas.
5.2 Cuándo usar
Son adecuados para contratos, currículums, documentos jurídicos, comunicaciones o contenidos cuyo significado depende del contexto. Un es mejor para patrones estructurados; un clasificador es más útil para categorías sin una firma textual simple.
Microsoft ofrece clasificadores previamente entrenados que pueden usarse de inmediato o mostrar el estado Listo para usar mientras concluye el entrenamiento adicional. Si no encajan, un clasificador personalizado parte de ejemplos claramente positivos y un conjunto negativo. Tras entrenarlo, verificarlo y publicarlo, ordena coincidencias en SharePoint Online, Exchange y OneDrive. Solo procesa elementos sin cifrar y puede actuar como condición para etiquetado automático, retención, y .
Enfoque
Punto fuerte
Limitación típica
Precisión en patrones estructurados y explicables.
Puede fallar cuando el significado no está en un patrón.
Reconoce el contexto y la semántica de documentos completos.
Depende de buenos ejemplos y validación.
Reduce los falsos positivos al validar valores reales.
Requiere preparación y gobernanza del conjunto de datos.
Huella dactilar
Reconoce documentos basados en modelos.
Menos útil cuando la estructura varía mucho.
6. y Explorador de Actividad
La clasificación genera valor cuando los administradores logran transformar detecciones en visibilidad. Los dos exploradores ofrecen perspectivas distintas y complementarias sobre el patrimonio de datos.
Figura 3 - muestra dónde está el contenido; Explorador de actividad muestra qué ocurrió con él.
6.1
Permite navegar por elementos clasificados, etiquetas, tipos de información, clasificadores y ubicaciones. Dependiendo de la función y la configuración, los usuarios autorizados pueden examinar o contenido para validar políticas. El acceso debe seguir el principio de menor privilegio, segregación de funciones y auditoría.
6.2
Presenta eventos de etiquetado, cambio o eliminación de etiqueta, compartición, coincidencias y otras actividades registradas. Filtros por usuario, ubicación, tipo de actividad, etiqueta y período ayudan a identificar tendencias y anomalías.
El responde cuántos elementos coinciden, dónde están, qué etiquetas o clasificaciones se aplican y cómo se distribuyen los datos muy confidenciales en Exchange, SharePoint y OneDrive. El explorador de actividad responde qué ocurrió: permite detallar tipos de archivo, personas, dispositivos, coincidencias de directiva y eventos como impresión, copia a medios extraíbles o uso de una aplicación no aprobada en dispositivos Windows y macOS compatibles.
Privacidad y gobernanza
La capacidad de visualizar contenido sensible es poderosa. Por eso, los permisos, la justificación, la auditoría y la revisión periódica son esenciales.
7. Etiquetas de sensibilidad
Etiquetas de sensibilidad clasifican y pueden proteger contenido, contenedores y experiencias compatibles. Funcionan como una marca persistente almacenada en los del elemento. Una organización puede crear una taxonomía alineada con el negocio, como Público, Interno, Confidencial y Altamente Confidencial.
7.1 Propiedades esenciales
Personalizables para el lenguaje y la jerarquía de la organización.
Almacenados en texto claro en los , permitiendo la integración con aplicaciones y servicios.
Persistentes: permanecen asociados al contenido cuando este se mueve o se copia.
Pueden aplicarse sin protección, solo para clasificación e informes.
Pueden controlar documentos, correos electrónicos, reuniones, sitios, grupos y otros contenedores compatibles.
7.2 Un ítem y dos objetivos diferentes
Un documento puede tener simultáneamente una y una . La primera trata sobre clasificación y protección; la segunda trata sobre ciclo de vida, retención y eliminación. Confundir estos conceptos es una trampa común.
7.3 Ámbitos, contenedores, aplicaciones externas y Copilot
Los ámbitos separan archivos y otros recursos de datos, correos, reuniones y grupos o sitios para que cada configuración alcance solo contenido compatible.
Una etiqueta en un equipo, grupo de , sitio de SharePoint o comunidad de Viva Engage protege el contenedor, pero no etiqueta automáticamente cada archivo interno.
El de Microsoft permite que aplicaciones de terceros compatibles lean etiquetas y apliquen protección.
Las etiquetas pueden establecer el vínculo de uso compartido predeterminado de SharePoint y clasificar sin cifrar.
Copilot respeta etiquetas y permisos: una respuesta con varias fuentes hereda la etiqueta compatible más restrictiva y no entrega contenido protegido a quien carezca de acceso.
Figura 4 - La protección nace en la taxonomía, se publica por política y acompaña el contenido.
8. Políticas de publicación y aplicación
Crear una etiqueta no la hace automáticamente disponible. Una política de etiquetas determina qué usuarios y grupos pueden verla y qué configuraciones de experiencia se aplicarán.
Configuración
Finalidad
Alcance de la política
Seleccionar usuarios y grupos que recibirán las etiquetas.
Etiqueta estándar
Aplicar una clasificación inicial a nuevos ítems o contenedores.
Obligatoriedad
Exigir que el usuario seleccione una etiqueta antes de guardar o enviar.
Justificación de degradación
Solicitar motivo cuando el usuario elimina o reduce la sensibilidad.
Ayuda y descripción
Orientar al usuario sobre cuándo aplicar cada etiqueta.
Prioridad
Resolver el comportamiento cuando varias políticas alcanzan al mismo usuario.
8.1 Aplicación manual, recomendada y automática
En la aplicación manual, el usuario decide. En la recomendación, el sistema encuentra contenido sensible y sugiere una etiqueta. En la aplicación automática, la política etiqueta cuando se cumplen las condiciones. La automatización aumenta la escala, pero necesita pruebas, simulación y revisión de impacto.
8.2 Las etiquetas estándar no reemplazan la clasificación
Una etiqueta estándar reduce contenido sin clasificación, pero no entiende el contexto por sí sola. La organización debe combinar estándares, capacitación, comunicación y automatización proporcional al riesgo.
9. Criptografía, permisos y etiquetado
9.1 Criptografía basada en identidad
Una etiqueta puede cifrar documentos y correos electrónicos y restringir qué usuarios o grupos pueden abrir, editar, copiar, imprimir o reenviar. La autorización es verificada por el servicio de protección; así, el archivo puede permanecer protegido fuera del repositorio original.
9.2 Permisos definidos por el administrador o usuario
El administrador puede definir de antemano quién tendrá acceso, o permitir que el usuario elija destinatarios al aplicar la etiqueta. La primera opción estandariza; la segunda ofrece flexibilidad, pero requiere orientación y gobernanza.
9.3 Encabezados, pies de página y marcas de agua
Las marcas de contenido comunican sensibilidad visualmente. Los encabezados y pies de página pueden incluir el nombre de la etiqueta, propietario u otras variables. Las marcas de agua desalientan el uso indebido, pero no sustituyen el cifrado ni los controles de acceso.
Control
Qué hace
Lo que no hace
Etiqueta sin protección
Clasifica y produce y eventos.
No impide el acceso indebido.
Criptografía
Restringe el acceso y las acciones según la identidad y el permiso.
No evita toda captura de pantalla o exposición por usuario autorizado.
Marca visual
Informa sensibilidad y refuerza el comportamiento.
No es control técnico de autorización.
Controla acciones y destinos según el contexto.
No sustituye la clasificación ni la investigación.
10.
, o , ayuda a identificar y controlar el uso y el intercambio de elementos sensibles. Una política combina ubicaciones, condiciones, excepciones, acciones, alertas y experiencia del usuario. El objetivo no es bloquear indiscriminadamente, sino aplicar protección proporcional y observable.
Figura 5 - Una política transforma contexto en acción y evidencia.
10.1 Acciones posibles
Auditar la ocurrencia sin interferir en la acción.
Mostrar Policy Tip para educar al usuario en el momento de la actividad.
Enviar alerta a administradores o responsables.
Bloquear el compartimiento o restringir el acceso al ítem.
Permitir la sustitución con justificación en escenarios autorizados.
Generar eventos que alimentan informes, alertas e investigaciones.
10.2 Modo de prueba e implementación gradual
Antes de imponer bloqueos, una organización puede simular o probar políticas para medir el impacto. Esta etapa permite ajustar la confianza, la cantidad, los grupos, las excepciones y los destinos sin interrumpir los procesos legítimos.
10.3 Cobertura, evidencias y correlación de alertas
puede evaluar servicios de , aplicaciones de Office, puntos de conexión Windows y macOS compatibles, aplicaciones en la nube ajenas a Microsoft, recursos compartidos locales y repositorios de SharePoint, espacios de y y tráfico web en línea hacia aplicaciones no administradas. La cobertura depende de la configuración y la licencia. Las actividades llegan al registro de auditoría de y al explorador de actividad; las alertas relacionadas pueden agruparse automáticamente en incidentes.
10.4 , y
también ayuda a impedir que información confidencial se pegue en servicios de no aprobados. En un navegador o aplicación compatible, una directiva puede avisar o bloquear. La integración con ofrece prompts independientes y experiencias insertadas para resumir alertas, detallar datos reconocidos por IA, recuperar información y usar el Agente de evaluación de prioridades de alertas con revisión humana.
11. en Exchange, SharePoint, OneDrive y Teams
Local
Lo que puede ser evaluado
Ejemplos de respuesta
Exchange Online
Cuerpo y archivos adjuntos de los mensajes de correo electrónico.
Consejo, bloqueo, alerta, restricción y justificación.
SharePoint Online
Archivos almacenados en sitios y bibliotecas.
Restringir el acceso, alertar y registrar la correspondencia.
OneDrive
Archivos personales corporativos y compartidos.
Controlar enlaces, acceso externo y contenido sensible.
Teams
Mensajes de chat/canal y archivos almacenados en SharePoint/OneDrive.
Bloquear mensaje, orientar al usuario y proteger archivo en el repositorio.
y otros escenarios
La cobertura varía según el recurso y la licencia.
Aplicar protección y gobernanza según la integración soportada.
11.1 Archivos de Teams
Archivos compartidos en Teams se almacenan en SharePoint o OneDrive; por eso, la protección de estos repositorios también alcanza a los archivos. Los mensajes de chat y de canal tienen un tratamiento propio y requisitos de licencia específicos.
11.2 y etiquetas
Una política puede usar tipos de información, clasificadores o etiquetas como condición. Una etiqueta puede cifrar; puede impedir que el elemento se envíe a un destino prohibido. Los controles trabajan juntos.
12. de punto de conexión
de punto de conexión extiende políticas para actividades realizadas en dispositivos Windows compatibles e integrados. El enfoque pasa del repositorio a la acción local del usuario.
Actividad monitoreada o controlada
Ejemplo de riesgo
Copiar a medio extraíble
Exfiltración por unidad USB.
Copiar para compartir en la red
Movimiento hacia un lugar no autorizado.
Imprimir
Exposición física de información confidencial.
Copiar al portapapeles
Transferencia a aplicación o sesión no autorizada.
Enviar a servicio de nube o navegador
Subir para almacenamiento personal o sitio de terceros.
Acceso por aplicación no permitido
Uso de software sin controles corporativos.
Crear o renombrar archivo
Cambio de formato para intentar evitar la detección.
12.1 Restricciones por grupo y contexto
Los administradores pueden diferenciar aplicaciones, dominios, navegadores, impresoras, comparticiones y dispositivos. La política debe reflejar procesos reales; reglas excesivamente amplias pueden generar fatiga, atajos manuales y pérdida de productividad.
Defensa en profundidad
El de no reemplaza EDR, antimalware, control de dispositivos o gestión de identidad. Añade contexto de sensibilidad a las acciones sobre los datos.
13.
correlaciona señales para identificar actividades potencialmente maliciosas o accidentales, como propiedad intelectual siendo copiada antes de la desvinculación, compartición inusual, violaciones de políticas o uso indebido de datos. La solución está orientada por políticas e incorpora controles de privacidad, como seudonimización por defecto, funciones y auditoría.
13.1 Componentes principales
Componente
Función
Política
Define usuarios, disparadores, indicadores, prioridades de contenido y ventana de análisis.
Indicador
Actividad observada que puede contribuir al riesgo.
Alerta
Señal generada cuando las condiciones y la puntuación alcanzan los criterios.
Caso
Espacio de investigación centrado en un usuario y sus alertas.
Acción
Aviso al usuario, investigación adicional, derivación y medidas organizacionales.
Evidencia forense
Recurso opcional y controlado para contexto visual en escenarios específicos.
13.2 Riesgo no significa culpa
Una alerta indica actividad que merece análisis, no prueba de intención maliciosa. Las investigaciones deben respetar la privacidad, la legislación laboral, la proporcionalidad, la segregación de funciones y la revisión humana.
13.3 Del análisis a la acción
El análisis de riesgos internos puede revelar áreas potenciales antes de crear directivas. El flujo pasa por directiva, alertas, evaluación de prioridades, investigación y acción. Los revisores abren un caso, reúnen alertas, filtran actividad, examinan archivos o mensajes en el , agregan notas y usan el grafo de riesgo de datos, respaldado por , para relacionar personas, dispositivos, recursos en la nube y flujos. El resultado puede ser un recordatorio, escalamiento, exportación o cierre sin infracción.
13.4 Escenarios, riesgo de IA y ayuda de Copilot
Las plantillas cubren usuarios que abandonan la empresa, filtraciones, infracciones de seguridad, usuarios prioritarios, uso indebido sanitario, tensión laboral, agentes de riesgo y evidencia forense. Las directivas de uso riesgoso de IA (AI Risky Usage) detectan inyección de prompts, acceso a material protegido y envío de datos fuera del control corporativo. Las señales pueden llegar a . resume alertas y el Agente de evaluación de prioridades insertado organiza la cola y destaca la actividad de mayor riesgo.
14.
conecta el a controles preventivos. Según los factores definidos por la organización y las señales observadas, los usuarios reciben niveles adaptativos, que pueden cambiar continuamente. Las políticas , de ciclo de vida o de pueden reaccionar a esos niveles.
Figura 6 - El riesgo calculado alimenta controles preventivos ajustados al contexto.
14.1 Ejemplo de comportamiento adaptativo
Un usuario en nivel menor puede recibir solo educación y auditoría. En nivel moderado, el envío de datos sensibles puede requerir justificación. En nivel alto, la organización puede bloquear la exfiltración hacia destinos personales y aplicar controles adicionales de acceso. La configuración exacta es definida por los administradores.
14.2 Diferencia entre nivel de riesgo y severidad de alerta
El nivel adaptativo representa la condición dinámica atribuida al usuario para la aplicación de controles. La severidad de una alerta representa la prioridad de un evento investigable. Están relacionados, pero no son la misma métrica.
14.3 Tres niveles y controles coordinados
La asigna continuamente niveles de elevado, moderado o menor. El nivel menor puede educar, el moderado puede exigir justificación y el elevado puede bloquear el guardado o el uso compartido externo. El mismo nivel coordina , y Administración del ciclo de vida de los datos. Si un usuario de alto riesgo elimina contenido de SharePoint, OneDrive o Exchange Online, una directiva puede conservarlo automáticamente durante 120 días.
15. Gestión de la Postura de Seguridad de los Datos
Administración de postura de seguridad de datos, o , adopta una visión centrada en los datos. Ayuda a descubrir información sensible, evaluar exposición, cobertura de políticas, accesos y movimientos, y recomendar acciones para reducir el riesgo. En lugar de observar solo la infraestructura, pregunta dónde reside el dato, quién puede acceder a él, cómo se utiliza y si está protegido adecuadamente.
Figura 7 - consolida descubrimiento, exposición, priorización, recomendación e investigación.
15.1 La postura no es un único control
utiliza señales e insights de ,, e investigaciones. Presenta una visión consolidada, pero la remediación normalmente ocurre configurando estas soluciones subyacentes.
15.2 Objetivos y recomendaciones
La organización puede monitorear objetivos de seguridad de datos, tendencias, brechas de cobertura y destinos arriesgados. Las recomendaciones ayudan a priorizar etiquetas, políticas , gobernanza de acceso e investigaciones, según disponibilidad y licencia.
15.3 Objetivos, patrimonio y observabilidad de IA
Administración de postura de seguridad de datos organiza objetivos para evitar exposición en Copilot y , reducir el uso compartido excesivo, impedir la filtración hacia ubicaciones de riesgo y descubrir datos confidenciales. La visibilidad abarca ,,, Google Cloud Platform, Snowflake, Databricks y asociados como Varonis, Cyera, BigID y OneTrust. El explorador de recursos también revela datos etiquetados y datos ocultos fuera de ubicaciones conocidas.
La observabilidad de IA sigue el uso compartido excesivo, la filtración y el acceso inusual en aplicaciones y agentes de Microsoft y terceros. Una vista de 30 días muestra qué agentes accedieron a datos, interacciones confidenciales y directivas aplicables. La IA recomienda directivas o investigaciones de un clic; los agentes autónomos solo quitan vínculos públicos, aplican o revisan permisos dentro de acciones autorizadas y auditadas.
15.4 Páginas principales y operación
Postura reúne prompts sugeridos de , métricas, objetivos por riesgo, uso del patrimonio y una tendencia de 30 días.
Objetivos entrega un plan de corrección con directivas de un clic y acciones recomendadas.
Observabilidad de IA inventaría aplicaciones y agentes, actividades, evaluaciones de riesgo y directivas.
El explorador de recursos unifica datos etiquetados y sin etiquetar en ubicaciones Microsoft e integradas.
Informes sigue uso, etiquetado, , riesgo y tendencias; predicción de impacto, progreso, acceso por roles y auditoría controlan la corrección.
15.5 Un plano de administración, varios controles
coordina clasificación, etiquetas, ,,, e Investigaciones de seguridad de datos. También guía tareas independientes, como conectar el de y orígenes asociados. Aporta contexto común sin sustituir los controles subyacentes.
16. Investigaciones de seguridad de datos
Investigaciones de seguridad de datos ayuda a los equipos de seguridad a analizar incidentes que involucran exposición de datos sensibles, usuarios de riesgo y violaciones. La solución puede usar recursos de para localizar elementos afectados, analizar contenido, resumir hallazgos y apoyar la colaboración entre seguridad, privacidad, legal y negocio.
16.1 Preguntas respondidas por una investigación
¿Qué archivos, mensajes o datos fueron afectados?
¿Qué tipos de información sensible estaban presentes?
¿Quién accedió o movió el contenido?
¿A qué destinos se enviaron los datos?
¿Cuál es el impacto potencial y qué acciones deben priorizarse?
¿Qué evidencias necesitan ser preservadas y compartidas con los equipos responsables?
16.2 IA con validación humana
Los análisis generados por IA pueden acelerar la selección y el descubrimiento, pero no sustituyen la validación. Los resultados necesitan ser confirmados contra evidencia, permisos y contexto. Decisiones disciplinarias, jurídicas o de comunicación requieren proceso humano y gobernanza.
16.3 Análisis con IA, escenarios e integraciones
Investigaciones de seguridad de datos ofrece un espacio propio para examinar muchos elementos afectados. La realiza búsqueda vectorial por significado, categorización por tema y riesgo y examen de archivos en busca de credenciales expuestas, vulnerabilidades o conversaciones sobre actores de amenazas. Los equipos investigan una vulneración, amplían un caso de o evalúan proactivamente usuarios y ubicaciones. Los casos empiezan en , o un hallazgo de filtración de ; cada acción queda en el registro de auditoría unificado.
16.4 Respuesta y facturación por consumo
Los investigadores pueden purgar elementos y moverlos a un estado de eliminación recuperable; el servicio no los restaura ni los borra de forma permanente en el origen. Los hallazgos pueden exigir revocar acceso, cifrar, corregir mediante TI, notificar o documentar obligaciones. La facturación es de pago por uso para el análisis de IA basado en modelos de lenguaje y Microsoft Copilot for Security, cubre almacenamiento y procesamiento y no exige una licencia fija por usuario.
Distinción importante
identifica y prioriza postura y exposición. Investigaciones de seguridad de datos profundiza un caso concreto para entender los datos impactados y apoyar la remediación.
17. Escenario práctico integrado
Una empresa de servicios financieros prepara informes que contienen datos de clientes y proyecciones estratégicas. El objetivo es permitir la colaboración interna y con una auditoría externa sin dar lugar al envío a cuentas personales o uso indebido por parte de empleados en proceso de desvinculación.
Figura 8 - Varias capacidades comparten contexto para proteger el mismo dato.
17.1 Implementación
Un identifica información financiera y datos personales; un clasificador reconoce informes de planificación.
La etiqueta Altamente Confidencial aplica cifrado, encabezado y marca de agua.
La política de publicación exige una justificación para reducir la etiqueta.
permite compartir con el dominio de auditoría, pero bloquea el correo personal y el almacenamiento no autorizado.
de punto de conexión controla USB, impresión y carga por navegador.
La correlaciona intentos repetidos y contexto de desvinculación.
aumenta el rigor de para usuarios de alto riesgo.
muestra exposición y brechas; una investigación analiza los elementos y destinos afectados.
18. Comparaciones y trampas del SC-900
Concepto
Pregunta principal
No confundir con
Tipo de información confidencial
¿El contenido contiene un patrón sensible?
Etiqueta persistente.
¿El documento pertenece a una categoría semántica?
Expresión regular simple.
¿Dónde están los artículos clasificados?
Explorador de actividad.
¿Qué actividades ocurrieron con los datos?
Inventario de contenido.
¿Cómo clasificar y proteger persistentemente?
.
¿Qué acción o destino debe ser controlado?
Criptografía aislada.
¿Qué comportamiento de usuario merece investigación?
Prueba de culpa.
¿Cómo ajustar los controles según el riesgo?
Severidad de alerta.
¿Cuál es la postura y exposición del patrimonio de datos?
Investigación de un caso específico.
Investigaciones de seguridad de datos
¿Qué datos fueron afectados en un incidente?
Panel general de postura.
18.1 Trampas recurrentes
Afirmar que es solo bloqueo; también audita, orienta, alerta y permite reemplazo controlado.
Confundir marca de agua con criptografía.
Confundir con Explorador de actividad.
Confundir etiquetas de sensibilidad con etiquetas de retención.
Tratar la alerta de insider como prueba de acción maliciosa.
Afirmar que sustituye políticas de protección y prevención.
Ignorar licenciamiento, permisos, privacidad e implementación gradual.
19. Revisión rápida para el examen SC-900
Término
Memorización objetiva
Descubrir, clasificar y proteger información sensible.
Detector basado en patrones, evidencias, proximidad y confianza.
Reconoce categorías por ejemplos y contexto semántico.
Explora dónde están los artículos clasificados.
Explora actividades realizadas con datos.
Clasificación persistente que puede aplicar protección.
Política de etiquetas
Publica etiquetas y configura la experiencia del usuario.
Detecta y controla el uso o compartición de datos sensibles.
Correlaciona señales para investigar riesgos internos.
Aplica controles variables según el nivel de riesgo.
Consolida la visión de postura y exposición centrada en los datos.
Investigaciones de seguridad de datos
Analiza datos afectados y apoya la respuesta a incidentes.
Mapa mental final Conocer = clasificación y exploradores. Proteger = etiquetas, encriptación y marcas. Prevenir = . Entender comportamiento = . Ajustar dinámicamente = . Priorizar postura = . Investigar impacto = Investigaciones de seguridad de datos.
20. Conclusión
transforma la seguridad de datos en un ciclo continuo. La organización comienza descubriendo y clasificando contenido, aplica etiquetas y protección persistente, controla los movimientos de riesgo con , observa comportamientos internos, adapta controles e investiga exposiciones. Esta integración es más importante que cualquier característica aislada.
El principal aprendizaje es que los datos sensibles continúan requiriendo protección cuando cambian de dispositivo, aplicación u organización. Las etiquetas acompañan el contenido; evalúa el contexto y el destino; añade comportamiento; ofrece visión de postura; las investigaciones profundizan el impacto. La calidad depende de una taxonomía clara, pruebas, menor privilegio, privacidad y revisión humana.
En mi evaluación, representa una evolución necesaria: pasar de controles centrados únicamente en la infraestructura a una gobernanza centrada en el valor y en el riesgo del dato. Cuando se implementa con equilibrio, este enfoque protege a las personas y a las organizaciones sin impedir la colaboración legítima.
Próximo paso en el sendero
Como siguiente paso, repasa los resúmenes del capítulo y completa simulacros cronometrados. Los módulos posteriores de SC-900 profundizan en cumplimiento, gobernanza y ciclo de vida de los datos.
21. Preguntas de repaso
Pregunta 1: ¿Qué recurso responde principalmente a la pregunta “dónde están los ítems clasificados?”
de la organización?”
A) Explorador de Actividad B) C) D)
Respuesta comentada
Respuesta correcta: B. permite explorar elementos clasificados por etiqueta, tipo de información, clasificador y ubicación.
Pregunta 2: ¿Qué afirmación describe correctamente una ?
A) Es solo una marca visual. B) Se utiliza únicamente para retención. C) Es una clasificación persistente que puede aplicar encriptación, permisos y marcas. D) Sustituye todas las políticas .
Respuesta comentada
Respuesta correcta: C. La etiqueta se asocia con el contenido y puede ejecutar la protección configurada.
Pregunta 3: ¿Cuál es el propósito principal de la ?
A) Crear informes SOC. B) Ajustar controles preventivos según niveles de . C) Sustituir la investigación humana. D) Gestionar solo la retención de registros.
Respuesta comentada
Respuesta correcta: B. usa niveles de riesgo para aplicar controles de , ciclo de vida o según la configuración.
Pregunta 4: ¿Qué solución ofrece una visión consolidada de dónde residen los datos sensibles,
¿Cómo están expuestos y qué acciones deben ser priorizadas?
A) Administración de postura de seguridad de datos B) C) D) Portal de Confianza de Servicios
Respuesta comentada
Respuesta correcta: A. se centra en la postura y exposición del patrimonio de datos y recomienda acciones de reducción de riesgo.
Pregunta 5: ¿Qué clasificador usa una directiva para reconocer patrones como números de tarjeta de crédito?
A) Explorador de actividad B) Etiquetas de confidencialidad C) Tipos de información confidencial D)
Respuesta comentada
Respuesta correcta: C. Los tipos de información confidencial reconocen patrones estructurados mediante un elemento principal, evidencia de apoyo, confianza y proximidad.
Pregunta 6: ¿Por qué una organización usa ?
A) Para investigar actividades internas de riesgo o malintencionadas B) Para detener todo malware C) Para sustituir D) Para hospedar informes de auditoría
Respuesta comentada
Respuesta correcta: A. La solución correlaciona señales para investigar riesgos accidentales o intencionados, incluida la filtración de datos confidenciales.
22. Glosario esencial
Término
Significado
Integra el a controles preventivos dinámicos.
de actividades realizadas con datos clasificados.
Modelo entrenado con ejemplos para reconocer categorías de contenido.
de artículos y lugares clasificados.
Políticas que detectan y controlan el uso o compartición de datos sensibles.
Gestión de la postura de seguridad centrada en datos y exposición.
Correspondencia de valores sensibles con una base conocida de la organización.
Capacidades para conocer, clasificar y proteger datos.
Solución para correlacionar señales e investigar riesgos internos.
Clasificación persistente que puede aplicar protección.
Tipo de información confidencial basado en estándares y evidencias.
Investigación de incidentes que impliquen exposición de datos sensibles.
Referencias oficiales consultadas
Microsoft Learn - Guía de estudio para el Examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Actualizado en junio de 2026.
Microsoft Learn - Protege tus datos sensibles con . Actualizado en febrero de 2026.
Microsoft Learn - Aprende sobre etiquetas de sensibilidad. Actualizado en abril de 2026.
Microsoft Learn - Comience con clasificadores entrenables.
Microsoft Learn - Documentación de clasificación de datos, y Explorador de actividad.
Microsoft Learn - Documentación de y de .
Microsoft Learn - Documentación sobre y .
Microsoft Learn - Administración de postura de seguridad de datos. Actualizado en 2026.
Microsoft Learn - Investigaciones de seguridad de datos. Actualizado en 2026.
Nota sobre actualización
Nombres, licenciamiento, portales y disponibilidad de recursos pueden cambiar. Para la implementación real, confirme siempre la documentación y los requisitos vigentes.