Microsoft entrega las claves de BitLocker a las autoridades, lo que genera preocupaciones sobre el manejo de datos corporativos – Computerworld

Las empresas deben garantizar un estricto control de acceso y segregación de funciones. «Sólo un grupo pequeño y controlado, como operaciones de seguridad o ingeniería de terminales, debería tener derechos para ver o exportar claves de recuperación. Las aprobaciones deben basarse en el flujo de trabajo, no ad hoc. Todas las recuperaciones de claves deben dejar un rastro auditable e inmutable, e idealmente estar vinculados a un evento o ID de boleto», afirmó Jaju.

Los CISO también deben garantizar que cuando los dispositivos se reciclen, desmantelen o muevan dentro de una jurisdicción, las claves se regeneren como parte del flujo de trabajo para que no se puedan utilizar claves antiguas.

Gogia advirtió sobre la larga cola de escenarios inciertos. Las cuentas personales vinculadas durante la implementación o los dispositivos BYOD que sincronizan silenciosamente claves con los paneles de los consumidores son rutas invisibles hacia las filtraciones. «Si esas claves están fuera de sus límites, ya no tendrá una cadena de custodia clara. No es un riesgo teórico. Es algo que los auditores están comprobando activamente ahora», dijo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *