Ir al contenido principal
Seguridad y confianza

Cómo aprovechar Databricks para respaldar las directrices de seguridad de FISC

La plataforma Databricks y Unity Catalog se pueden configurar para ayudar a las instituciones financieras a implementar controles que se alineen con las directrices de seguridad de FISC.

por Jarrett Hoffman y Abhi Arikapudi

  • La plataforma Databricks con Unity Catalog ayuda a las instituciones financieras japonesas a implementar controles técnicos que se alinean con las directrices de seguridad de FISC.
  • El gobierno centralizado, los permisos detallados, el cifrado y el registro de auditoría facilitan el diseño, la implementación y la demostración de controles alineados con FISC en Databricks.
  • Una matriz de mapeo de capacidades del cliente de FISC vincula las unidades de las directrices con las características de Databricks y las responsabilidades del cliente, lo que permite a los equipos planificar y documentar los controles bajo el modelo de responsabilidad compartida.

Las Directrices de seguridad de FISC sobre sistemas informáticos para instituciones bancarias y financieras afines son clave para la forma en que se espera que las instituciones financieras japonesas gestionen y protejan sus entornos de IT. Para muchas organizaciones, el desafío consiste en traducir esas expectativas en controles concretos y auditables en las plataformas modernas de datos y AI.

La plataforma Databricks se puede configurar para admitir la gestión de identidades, el aislamiento de red, el cifrado, el acceso a los datos y la auditoría. A través de una gobernanza centralizada, permisos detallados y el linaje de datos, los equipos pueden aplicar controles como la segregación de funciones y medidas de ciberseguridad, e integrarse con soluciones externas de copia de seguridad y recuperación para proteger la información financiera vital.

Databricks también proporciona una matriz de mapeo de capacidades del cliente de FISC que vincula las unidades de las directrices con capacidades específicas de Databricks Data Intelligence Platform y las responsabilidades del cliente. Esto permite a los equipos de IT, seguridad y cumplimiento diseñar, implementar y probar controles que se alineen directamente con FISC, al tiempo que comprenden claramente cómo Databricks, el proveedor de la nube y el cliente comparten las responsabilidades.

Las siguientes secciones describen cómo Databricks y Unity Catalog admiten arquitecturas alineadas con FISC y cómo aplicar la matriz de mapeo en la práctica.

Comprender FISC y su impacto en las instituciones financieras

Para los bancos, las empresas de valores y otras instituciones financieras en Japón, las Directrices de seguridad de FISC sirven como un punto de referencia común para los reguladores, auditores y equipos de riesgo interno al evaluar el riesgo tecnológico. En lugar de prescribir productos específicos, las directrices definen principios y objetivos de control que se espera que las instituciones implementen y demuestren en sus entornos.

En la práctica, FISC abarca un amplio conjunto de disciplinas, que incluyen, entre otras, las siguientes:

  • Gestión de accesos y segregación de funciones: garantizar que el acceso privilegiado esté estrictamente controlado, que los roles estén claramente separados y que los cambios en los sistemas de producción se gobiernen de manera adecuada.
  • Gestión de cambios y desarrollo de sistemas: requerir cambios documentados, probados y aprobados, con trazabilidad desde los requisitos hasta el despliegue.
  • Copia de seguridad, recuperación y continuidad de los datos: demostrar que los datos y servicios críticos se pueden restaurar dentro de los objetivos de tiempo de recuperación y punto de recuperación definidos.
  • Monitoreo de sistemas y operaciones: monitorear sistemas, redes y aplicaciones para detectar señales de rendimiento, disponibilidad y seguridad, y responder a los incidentes de manera oportuna.
  • Pistas de auditoría y mantenimiento de registros: mantener registros y bitácoras que muestren quién hizo qué, cuándo y en qué sistemas, de modo que las actividades puedan reconstruirse y revisarse.
  • Subcontratación, servicios en la nube y gestión de proveedores: tratar a los proveedores de servicios en la nube y de terceros como extensiones del propio entorno de la institución, con una debida diligencia estructurada, salvaguardas contractuales y una supervisión continua de la eficacia de la seguridad y el control.

Una arquitectura alineada con FISC en Databricks aborda tanto los controles a nivel de Databricks Data Intelligence Platform como los requisitos específicos del cliente.

Cómo Databricks y Unity Catalog admiten el cumplimiento de FISC

La plataforma Databricks, que cuenta con Unity Catalog, se puede utilizar como una capa de gobernanza y seguridad en varias nubes tanto para cargas de trabajo de datos como de AI. Se puede utilizar para implementar controles técnicos relacionados con las expectativas de FISC en algunas áreas clave:

  • Control de acceso y segregación de funciones: RBAC/ABAC centralizado y permisos detallados en catálogos, esquemas, tablas y activos de AI que admiten el privilegio mínimo y una separación clara entre los roles de administrador, desarrollador y de negocio.
  • Auditabilidad y linaje: los registros de auditoría exhaustivos y el linaje de extremo a extremo facilitan la demostración de quién accedió a qué, cuándo y a través de qué canalizaciones o modelos, lo que respalda directamente los requisitos de FISC para el monitoreo y el mantenimiento de registros.
  • Cifrado y gestión de claves: Databricks cifra el contenido del cliente bajo su control en tránsito y en reposo, y admite claves gestionadas por el cliente (CMK) para los servicios elegibles. Los clientes siguen siendo responsables de habilitar el cifrado y configurar las CMK en su propio almacenamiento en la nube (por ejemplo, Amazon S3, Azure Blob Storage o Google Cloud Storage (GCS)), alineándose con las expectativas de FISC para proteger los datos financieros confidenciales en los entornos de almacenamiento.
  • Aislamiento de red y autenticación: las opciones de redes privadas, las restricciones de IP, los controles de salida y la autenticación sólida a través de SSO y MFA ayudan a reducir la exposición a los ciberataques y demuestran que el acceso a los sistemas regulados está estrictamente controlado.
  • Monitoreo de seguridad mejorado y Perfil de seguridad de cumplimiento
    • Para cargas de trabajo reguladas y de alto riesgo, Databricks ofrece dos funciones complementarias opcionales: Monitoreo de seguridad mejorado (ESM) y el Perfil de seguridad de cumplimiento (CSP), que refuerzan los controles predeterminados de la plataforma. ESM ejecuta clústeres en imágenes de OS reforzadas y despliega agentes de seguridad adicionales para la detección de virus y malware, el monitoreo de la integridad de los archivos y el envío de eventos de seguridad a su destino de registro, como un SIEM, junto con los registros de auditoría estándar de Databricks. Además, Databricks escanea regularmente imágenes de host representativas en busca de vulnerabilidades conocidas y comparte informes de vulnerabilidades con los administradores del espacio de trabajo a medida que se lanzan nuevas imágenes.
    • CSP incluye todas las capacidades de ESM y aplica líneas base de configuración más estrictas, incluidas actualizaciones automáticas de clústeres con ventanas de mantenimiento configurables y, en las plataformas compatibles, requisitos específicos de tipo de instancia y cifrado.
    • Juntos, ESM y CSP permiten a los clientes designar entornos de ejecución reforzados para cargas de trabajo de datos financieros confidenciales, lo que ayuda a demostrar a los auditores que los entornos de computación cumplen con las expectativas de seguridad operativa más altas integradas en las directrices de FISC. Los clientes pueden habilitar ESM y CSP en espacios de trabajo y clústeres seleccionados en función de sus requisitos normativos, de riesgo y de monitoreo.

Con estas capacidades, las instituciones pueden configurar la plataforma para implementar controles técnicos alineados con las expectativas de FISC. Para ayudar a los equipos a aplicar estas capacidades directamente a unidades de directrices específicas, Databricks proporciona una matriz de mapeo que conecta los requisitos de FISC con las funciones de Databricks y las responsabilidades compartidas.

Mapeo de los requisitos de FISC con las capacidades de Databricks

La matriz de mapeo de capacidades del cliente de FISC vincula cada unidad de las directrices con funciones específicas de Databricks. Sus equipos de IT, seguridad, legal y cumplimiento pueden utilizar la matriz para:

  • Identificar qué capacidades de Databricks respaldan cada objetivo de control de FISC
  • Comprender dónde se requiere la configuración, el proceso o la evidencia del cliente
  • Diseñar, implementar y probar controles de manera que sean directamente trazables hasta FISC

A grandes rasgos, la matriz distingue entre:

  • Controles de la plataforma Databricks: incluidos el cifrado, los entornos de ejecución reforzados, el registro de auditoría y las funciones de gobernanza que Databricks opera y valida continuamente.
  • Responsabilidades del cliente: incluida la definición de políticas, la configuración de IAM, la integración de registros con herramientas SIEM y el mantenimiento de procedimientos internos y evidencias.

Al revisar cada unidad de directrices aplicable junto con las capacidades y notas correspondientes de Databricks, los equipos de los clientes pueden crear un marco de control alineado con FISC que se adapte a su programa de gestión de riesgos organizacionales para alinearse con su modelo operativo.

Seguridad y el modelo de responsabilidad compartida

Databricks opera bajo un modelo de responsabilidad compartida. Databricks y el proveedor de la nube son responsables de proteger la plataforma y la infraestructura subyacente. Al mismo tiempo, los clientes son responsables de configurar y operar Databricks para sus propios datos, cargas de trabajo y obligaciones normativas.

Por el lado de Databricks, las responsabilidades incluyen:

  • Fortalecer y operar el servicio y el plano de control de Databricks
  • Proporcionar controles fundamentales de seguridad y gobernanza, como RBAC/ABAC, cifrado, registro de auditoría y opciones de redes privadas
  • Mantener certificaciones y atestaciones independientes que demuestren el diseño y la eficacia de dichos controles

Por el lado del cliente, las responsabilidades incluyen:

  • Clasificar los datos y definir controles adecuados para el riesgo
  • Configurar controles de identidad y acceso (por ejemplo, SSO, MFA, grupos SCIM, permisos de Unity Catalog)
  • Habilitar e integrar el registro, el monitoreo y las alertas con herramientas SIEM y GRC
  • Diseñar y operar procesos de respaldo, recuperación ante desastres y operativos que cumplan con los requisitos de FISC y de las políticas internas

Cuando corresponda, la Matriz de mapeo de capacidades del cliente de FISC de Databricks describe los controles configurables por el cliente para cada unidad de directrices. El modelo de seguridad de Databricks Data Intelligence Platform describe los controles de la plataforma subyacente que respaldan esas capacidades. Al utilizar la matriz como guía, los clientes pueden documentar los controles alineados con FISC, demostrar cómo se abordan las responsabilidades compartidas de extremo a extremo y demostrar cómo Databricks se integra en su arquitectura de seguridad y cumplimiento más amplia.

Extensión de los controles de FISC a las cargas de trabajo de AI y aprendizaje automático

A medida que las instituciones financieras implementan cada vez más modelos de AI y aprendizaje automático para la evaluación crediticia, la detección de fraudes y otros casos de uso regulados, los controles alineados con FISC deben extenderse más allá de las canalizaciones de datos hacia los entornos de gobernanza de modelos e inferencia. Databricks admite esto a través de Model Registry de Unity Catalog, que proporciona un linaje de modelos de extremo a extremo que vincula los datos de entrenamiento, las versiones de código y las métricas de evaluación con cada versión de modelo registrada, así como flujos de trabajo de promoción controlados por versiones y entradas de registro de auditoría para cada lectura, escritura o transición de etapa de los modelos.

Para las instituciones que desean un marco estructurado para los riesgos específicos de AI, el informe técnico Databricks AI Security Framework Agentic AI Extension (DASF 3.0 Google sheet, Excel) mapea 97 riesgos específicos de AI con 73 controles en los componentes del sistema de AI, lo que cubre áreas como la seguridad de los agentes de AI, la gobernanza de modelos, la integridad de los datos de entrenamiento y la seguridad de la inferencia, y se puede incorporar a sus procesos de debida diligencia de proveedores, supervisión de la subcontratación y evaluación interna de riesgos de AI. Cuando las cargas de trabajo de AI procesan datos regulados, la habilitación del Compliance Security Profile (CSP) garantiza que el entorno de cómputo subyacente cumpla con la misma línea base fortalecida requerida para otras cargas de trabajo de datos financieros confidenciales.

Uso de la matriz de mapeo: consideraciones importantes

Nota: Este blog y la guía de mapeo de controles están destinados únicamente como un recurso educativo y pueden contener imprecisiones u omisiones. Nos reservamos el derecho de actualizar estos materiales en cualquier momento sin previo aviso. Se aconseja a los lectores consultar con los expertos técnicos y legales adecuados para la implementación correcta de los controles y el cumplimiento normativo.

Próximos pasos para el cumplimiento de FISC con Databricks

Para avanzar, considere las siguientes acciones:

  • Evalúe su postura actual con la herramienta Security Analysis Tool
    • Antes de corregir los controles, ejecute la herramienta Security Analysis Tool (SAT) de Databricks para evaluar la configuración de su espacio de trabajo frente a las mejores prácticas de seguridad e identificar brechas, como el acceso a redes públicas, la falta de registros o las cuentas de administrador que no tienen MFA. El resultado de SAT sirve como una guía práctica de priorización y evidencia de auditoría. Tenga en cuenta que SAT se proporciona tal cual, sin soporte oficial ni SLA.
  • Adopte el mapeo de capacidades de Databricks:
    • Revise la matriz de mapeo de capacidades del cliente de FISC-Databricks con sus equipos de auditoría y seguridad para identificar brechas de control y planificar la corrección.
  • Revise los materiales de seguridad y cumplimiento de Databricks:
    • Visite el Centro de seguridad y confianza de Databricks en databricks.com/trust para obtener más información sobre las certificaciones e informes de ISO 27001, SOC 1 y SOC 2 Tipo II, etc.
  • Utilice Unity Catalog para una gobernanza centralizada:
    • Utilice Unity Catalog para aplicar controles de acceso detallados, administrar permisos y realizar un seguimiento del linaje de datos financieros confidenciales en múltiples nubes.
  • Colabore entre equipos y con los equipos de Databricks:
    • Trabaje con sus equipos internos de seguridad, cumplimiento y legales y, cuando corresponda, con sus representantes de Databricks, para consultar sobre la arquitectura alineada con FISC en Databricks Data Intelligence Platform.

Estos pasos pueden ayudarle a poner en funcionamiento las capacidades de Databricks para respaldar sus objetivos de cumplimiento de FISC.

(Esta entrada del blog ha sido traducida utilizando herramientas basadas en inteligencia artificial) Publicación original

Recibe las últimas publicaciones en tu bandeja de entrada

Suscríbete a nuestro blog y recibe las últimas publicaciones directamente en tu bandeja de entrada.