Proteja sus backups de Microsoft 365 con el cifrado en la nube

Microsoft 365 es una plataforma en la nube muy utilizada para la comunicación y la colaboración. Los datos de los usuarios de Office 365 pueden incluir información confidencial, por lo que es importante protegerlos contra violaciones y fugas de datos.El cifrado de Office 365 se utiliza para proteger los datos de los usuarios en la nube de Microsoft y cuando se comunican con los servidores de Microsoft. En esta entrada del blog se explica el cifrado de Microsoft 365 y sus diferentes usos prácticos, incluido cómo configurar el cifrado para los backups de Microsoft 365.

Backup for Microsoft 365 Data

Backup for Microsoft 365 Data

Use the NAKIVO solution to back up Microsoft 365 data in Exchange Online, Teams, OneDrive and SharePoint Online for uninterrupted workflows and zero downtime.

¿Qué es el cifrado de Office 365?

El cifrado es un mecanismo de seguridad para datos que funciona transformándolos de un formato legible, conocido como texto sin formato, a un formato ilegible, conocido como texto cifrado. Esta transformación de datos se logra utilizando un algoritmo de cifrado y una clave de cifrado. La clave es una pieza específica de información que determina cómo se codifican los datos. Solo los usuarios con la clave de descifrado correcta pueden revertir el proceso, convirtiendo el texto cifrado de nuevo a su forma original de texto sin formato.El proceso de cifrado comienza con el texto sin formato, que son los datos originales legibles. Cuando se aplica el cifrado, el algoritmo utiliza la clave de cifrado para convertir este texto sin formato en texto cifrado. Este texto cifrado se genera como una combinación aleatoria de caracteres y no se puede entender sin la clave de descifrado correspondiente. La fuerza del cifrado depende de varios factores, entre ellos la complejidad del algoritmo y la longitud de la clave, ya que las claves más largas suelen proporcionar un cifrado más fuerte.En Microsoft 365, el cifrado desempeña un rol fundamental en la protección de los datos, especialmente en el entorno de la nube, donde los datos se almacenan, procesan y transmiten a menudo a través de Internet. Cuando los datos están cifrados, incluso si personas no autorizadas o actores maliciosos los interceptan, no pueden leerlos ni hacer un uso indebido de ellos sin la clave de descifrado. Esto es crucial para proteger información confidencial, como correos electrónicos, documentos y datos personales, contra fugas y violaciones.El cifrado es importante en Microsoft 365 y en la nube porque proporciona una sólida capa de seguridad y garantiza la privacidad de los datos y el cumplimiento de la normativa. Ayuda a las organizaciones a proteger su información confidencial, a cumplir los requisitos legales relacionados con la protección de datos y a mantener la confianza de los clientes.

¿Cómo funciona el cifrado en Microsoft 365?

El proceso de cifrado dentro de Microsoft 365 se produce en varias etapas:

  • Cuando los datos se transmiten desde el dispositivo de un usuario a los servidores en la nube de Microsoft, se realizan procesos de cifrado durante el tránsito a través de Internet mediante protocolos como TLS (Transport Layer Security). Esto garantiza que cualquier dato interceptado durante la transmisión mantenga su nivel de seguridad.
  • Una vez que los datos llegan a los centros de datos de Microsoft, se cifran en reposo mediante algoritmos de cifrado robustos, como AES-256. Esto significa que, incluso si el almacenamiento físico donde residen los datos se ve comprometido, los datos en sí permanecen protegidos.
  • Los datos en reposo, como los archivos almacenados en buzones de correo de Exchange Online, OneDrive para la Empresa y SharePoint Online, se cifran mediante BitLocker, que proporciona seguridad para volúmenes de disco completos en los servidores.
  • Además, los archivos individuales se cifran mediante el cifrado por archivo, utilizando el cifrado del servicio de almacenamiento de Azure (SSE) con cifrado AES de 256 bits, uno de los algoritmos de cifrado más potentes que existen.
  • El cifrado de correo electrónico en Microsoft 365, especialmente en Exchange Online, se gestiona a través de Office Message Encryption (OME). Esto permite cifrar y proteger los correos electrónicos mediante tecnologías de cifrado como S/MIME (Secure/Multipurpose Internet Mail Extensions) e IRM (Information Rights Management), que también permite controlar el acceso a los datos. Puede obtener más información al respecto en Cifrado de mensajes de Microsoft 365 en nuestra publicación.
  • Además, el cifrado controlado por el cliente permite a las organizaciones utilizar sus propias claves de cifrado, gestionadas a través de Azure Key Vault, lo que proporciona una capa adicional de control y seguridad.

Los administradores del sistema tienen a su disposición varias herramientas y paneles para la gestión y supervisión de los ajustes de cifrado. Los administradores pueden utilizar Microsoft 365 Seguridad. & Centro de Cumplimiento y el Centro de administración de Microsoft 365 para configurar políticas de cifrado, gestionar claves de clientes y realizar la supervisión de las actividades relacionadas con el cifrado en toda su organización.Además, Microsoft proporciona informes de transparencia periódicos y cuenta con certificados de cumplimiento para garantizar a los administradores de sistemas que las prácticas de cifrado se ajustan a las normas internacionales. Entre ellas se incluyen los certificados ISO 27001, SOC 1, SOC 2 y Cumplimiento del RGPD.

Actualización de cifrado de Microsoft 365

La introducción de AES-256 CBC (modo de encadenamiento de bloques cifrados) en Microsoft 365 en 2023 supuso una mejora significativa en el cifrado de datos. AES-256 es un estándar de cifrado robusto, y el uso del modo CBC añade una capa adicional de complejidad y seguridad al encadenar cada bloque de texto cifrado al anterior, lo que ayuda a prevenir ciertos tipos de ataques criptográficos.Para los administradores del sistema, esta transición requirió un examen minucioso de las políticas de cifrado de datos existentes para verificar y garantizar que sus herramientas de gestión y supervisión del cifrado pudieran manejar el estándar de cifrado actualizado. Los administradores tuvieron que confirmar que todas las claves o políticas de cifrado personalizadas fueran compatibles con el nuevo modo AES-256 CBC para evitar posibles conflictos o problemas.Microsoft proporcionó documentación y herramientas para ayudar en este proceso, garantizando que los administradores pudieran mantener el cumplimiento y la seguridad sin una intervención manual significativa. Microsoft se aseguró de que este cambio fuera fluido para la mayoría de los usuarios, con un impacto mínimo en la configuración existente. La actualización se implementó de manera que los datos existentes se volvieran a cifrar utilizando AES-256 CBC sin interrumpir el acceso o las funciones de Microsoft 365.Las aplicaciones de Microsoft Office 2013, 2016, 2019 y 2021 deben reconfigurarse para utilizar el modo AES256-CBC mediante políticas de grupo en Windows o políticas en la nube en Microsoft 365. Desde la versión 16.0.16327 de las aplicaciones de Microsoft 365, el modo AES256-CBC se utiliza de forma predeterminada.Si se utiliza Microsoft Exchange Server, los administradores deben instalar una revisión. Si se utiliza Azure Rights Management Connector Service con Exchange Server, se recomienda que los administradores ejecuten el Configuración de GenConnector.ps1 script proporcionado por Microsoft en cada servidor Exchange.

Cifrado de datos en reposo y en tránsito

El cifrado de los datos en reposo y en tránsito es una medida de seguridad fundamental en Microsoft 365, cuyo objetivo es proteger la información confidencial contra el acceso no autorizado y las violaciones de seguridad. Analicemos cómo se aplica el cifrado en ambos escenarios dentro del entorno de Microsoft 365.

Datos en reposo

Los datos en reposo son información almacenada en un medio físico, como un disco duro o un servicio de almacenamiento en la nube, y no se transmiten activamente a través de redes. En Microsoft 365, los datos en reposo se cifran para garantizar que, incluso si el almacenamiento físico se ve comprometido, los datos permanezcan protegidos.Algunos ejemplos de cifrado de datos en reposo en Microsoft 365 son:

  • Archivos en SharePoint y OneDriveCuando los usuarios almacenan archivos en SharePoint Online o OneDrive para la Empresa, estos archivos se cifran mediante Azure Storage Service Encryption (SSE). Microsoft 365 utiliza AES-256, un estándar de cifrado sólido, para cifrar cada archivo y garantizar que permanezca seguro en el servidor. Además, se utiliza BitLocker para cifrar todo el disco donde residen los datos, lo que proporciona una capa adicional de seguridad.
  • Mensajes de correo electrónico en Exchange OnlineLos correos electrónicos almacenados en los buzones de Exchange Online se cifran mediante una combinación de BitLocker y cifrado por archivo con AES-256. Esto significa que toda la base de datos del buzón está cifrada y que cada correo electrónico también se cifra individualmente, lo que garantiza la seguridad de los correos electrónicos almacenados.

Datos en tránsito

Los datos en tránsito se refieren a la información que se transmite activamente a través de una red, como los datos que se envían entre el dispositivo de un usuario y los servidores de Microsoft o entre los centros de datos de Microsoft. El cifrado en tránsito protege estos datos para que no sean interceptados o alterados durante la transmisión.Algunos ejemplos de cifrado de datos en tránsito en Microsoft 365 son:

  • Mensajes de correo electrónico. Cuando se envían correos electrónicos de un usuario a otro, se cifran durante el tránsito mediante el protocolo Transport Layer Security (TLS). TLS garantiza la protección del contenido del correo electrónico cuando estos datos se transfieren a través de Internet, lo que impide el acceso no autorizado por parte de interceptores. Para mayor seguridad, se puede aplicar el cifrado de mensajes de Office (OME) a los correos electrónicos, lo que permite un cifrado que persiste incluso si el correo electrónico se reenvía fuera de la organización.
  • Reuniones en línea (Microsoft Teams)Durante las reuniones en línea realizadas a través de Microsoft Teams, los datos como el vídeo, el audio y los archivos compartidos se cifran durante la transmisión mediante TLS y el Protocolo de transporte seguro en tiempo real (SRTP). Estos protocolos garantizan que todas las comunicaciones durante una reunión estén protegidas contra el espionaje o la manipulación.

Preparación para el cifrado de los backups en la nube

Los datos de Microsoft 365 están fuertemente cifrados en la nube de Microsoft, lo que mejora el nivel general de seguridad, como se ha mencionado anteriormente. El backup de los datos de Microsoft 365 es una parte importante de una estrategia de protección de datos, y es muy recomendable hacer backup de los datos de Microsoft 365 con regularidad. Los datos del backup se pueden transferir a través de la red y almacenar en la ubicación de destino, ya sea cifrados o sin cifrar.Las copias de seguridad sin cifrar pueden suponer una vulnerabilidad para todo el entorno. Aunque los datos de Microsoft 365 están cifrados en los servidores de Microsoft en la nube y durante su tránsito, los atacantes pueden violar las copias de seguridad de Microsoft 365 sin cifrar. Las copias de seguridad cifradas de Microsoft 365 son más seguras.NAKIVO Backup & Replication es una solución de protección de datos empresariales que admite el cifrado de los backups, incluido el cifrado de los backups de Microsoft 365. Puede cifrar todo el repositorio de backups o habilitar el cifrado para cada job de backup individualmente.Existen tres escenarios principales para almacenar backups cifrados de Microsoft 365 en la nube con la solución NAKIVO:

  • Creación de un repositorio de backups en un Bucket de Amazon S3 o un almacenamiento de objetos similar compatible con S3. A Transportador instalado en Amazon Web Services (AWS) se utiliza para la comunicación con un Director y la transferencia de datos al repositorio de backups S3.
  • Crear un repositorio de backups en una instancia de EC2. En este caso, puede instalar la solución completa de NAKIVO Backup & Replication en una instancia de Amazon EC2, que es una máquina virtual (VM) en AWS. Como alternativa, puede implementar una instancia de EC2 con Transportador y un repositorio de copias de seguridad para almacenar copias de seguridad cifradas en la nube de AWS, mientras que Director se implementa en las instalaciones y tiene una conexión de red con Transportador en AWS. Se recomienda implementar un Transportador Linux para inmutabilidad apoyo.
  • Instalación de una solución completa de NAKIVO Backup & Replication con un repositorio de backups en una máquina virtual en una nube de Azure u otra nube pública.

Veamos cómo almacenar copias de seguridad cifradas de Microsoft 365 en Amazon S3. En una de nuestras entradas anteriores del blog, tratamos el tema de Cómo configurar el backup de Microsoft 365 en Amazon S3 en detalle utilizando datos de SharePoint Online para la guía paso a paso. El flujo de trabajo para crear copias de seguridad cifradas de Microsoft 365 en Amazon S3 incluye los mismos pasos de configuración, excepto el último paso (opciones) para habilitar el cifrado. Consulte esta publicación para configurar el entorno para un backup en Amazon S3. En esta publicación del blog, nos centramos en configurar el cifrado de los backups de Microsoft 365 y solo cubrimos brevemente los pasos preliminares.

Preparación para un backup cifrado de Microsoft 365 en Amazon S3

Realice los pasos de preparación necesarios si aún no los ha realizado:

  1. Cree un bucket en Amazon S3 para utilizarlo como repositorio de backups en la nube de AWS. Habilite el control de versiones de objetos y el bloqueo de objetos de Amazon S3 para que el bucket pueda utilizarse. inmutabilidad del backup en NAKIVO Backup & Replication para los puntos de recuperación enviados a este depósito.

    Para habilitar el bloqueo de objetos S3, seleccione su bucket, vaya a la Propiedades pestaña y en el Bloqueo de objeto sección, haga clic en editar. Seleccionar Habilitar, lea la advertencia, confirme que la ha leído y pulse Guardar cambios.

    Enabling Amazon S3 Object Lock to enable immutable backups

  2. Añadir AWS al inventario de NAKIVODebe tener una cuenta de AWS y generar claves de acceso de AWS.
  3. Añadir Microsoft 365 al inventarioAl añadir una cuenta de Microsoft 365, puede seleccionar todos los servicios compatibles con Microsoft 365 para hacer backup o seleccionar servicios específicos (por ejemplo, Exchange Online y OneDrive para la Empresa).

    Configuring the NAKIVO inventory for Microsoft 365 backup

  4. Instalar NAKIVO Transportador en AWS o en una máquina local. En este ejemplo, instalamos un Transportador en AWS. Seleccionamos la región de AWS necesaria, el tipo de instancia y otros ajustes. El Transportador se utiliza para comunicarse con el Director y transferir los datos de backup a un bucket de Amazon S3, así como para la recuperación de datos del bucket.

    The AWS Transporter for Microsoft 365 backup to Amazon S3

  5. Crear un repositorio de backups en un bucket de Amazon S3.Debe seleccionar una región de AWS y el transportador asignado que se ha instalado en AWS.

    A backup repository in Amazon S3 is created

El entorno está listo para crear un job de backup de Microsoft 365 y almacenar copias de seguridad cifradas en la nube de Amazon S3.

Preparación para un backup cifrado de Microsoft 365 en EC2

Si necesita hacer backup de los datos de Microsoft 365 y almacenarlos cifrados en la nube, pero no en buckets de Amazon S3, considere este enfoque alternativo. Para simplificar, en nuestro ejemplo, la solución completa de NAKIVO Backup & Replication (Director, Transportador y Repositorio de backups) se instala en una instancia de EC2.Dependiendo de sus requisitos, múltiples opciones de instalación están disponibles, como la instalación del NAKIVO Backup & Replication Solución completa en una máquina virtual en Azure u otros entornos en la nube, o en un equipo local, utilizando un repositorio de backups en una nube pública.

  1. Instalar NAKIVO Backup & Replication como una instancia de Amazon EC2 desde una imagen de máquina de Amazon (AMI). Si utiliza otra nube, instale la solución completa de NAKIVO Backup & Replication en una máquina virtual en la nube.
  2. Si no hay ningún repositorio incorporado, cree un repositorio de backups de las carpetas locales (en el transportador asignado) en la máquina virtual donde está instalada la solución NAKIVO.
  3. Añade tu cuenta de Microsoft 365 al inventario de NAKIVO..

Ya está listo para crear un job de backup de Microsoft 365 y almacenar backups cifrados en un repositorio de backups en la nube.

Creación de un backup cifrado de Microsoft 365

Después de configurar el entorno, incluyendo el inventario NAKIVO, el Transportador y el repositorio de backups, debe crear un nuevo job de backup para el backup de Microsoft 365.

  1. En la interfaz web de la solución NAKIVO, vaya a Protección de datos, haga clic + y haga clic el backup de Microsoft 365.

    Creating a new Microsoft 365 backup job

  2. En el primer paso del asistente para nuevas tareas de backup, seleccione los elementos que desea proteger. Puede seleccionar elementos basándose en los servicios añadidos previamente al inventario de NAKIVO (Exchange Online, OneDrive, SharePoint, Teams). En este ejemplo, vamos a hacer backup de Microsoft OneDrive y del buzón de correo del usuario.

    Selecting Microsoft 365 items to back up

  3. Seleccione un destino de copia de seguridad. Puede seleccionar uno de los repositorios de backups añadidos previamente a la configuración de la solución NAKIVO. Seleccione el Amazon S3 repositorio para almacenar puntos de recuperación de Microsoft 365 como datos cifrados en un bucket de Amazon S3. Este es uno de los escenarios más racionales para almacenar copias de seguridad cifradas de Microsoft 365 en una nube pública.

    Selecting a backup repository stored in an Amazon S3 bucket

  4. Configure los ajustes de programación y retención para su job de backup de Microsoft 365. Puede añadir varias programaciones, como diaria, semanal y mensual, así como implementar la Política de retención de GFS.

    Marque la casilla de inmutabilidad para cada programación. Como recordará, habilitamos la función Amazon S3 Object Lock al inicio del proceso de configuración del entorno. La inmutabilidad de las copias de seguridad mejora significativamente la seguridad junto con el cifrado de los backups. Si el ransomware obtiene acceso a los datos de los backups, no puede modificar, corromper ni eliminar los datos inmutables de los backups.

    Setting backup immutability

  5. Configure las opciones del job de backup de Microsoft 365. En este paso, debe establecer el cifrado de los backups de Microsoft 365. Introduzca un nombre del job, por ejemplo, Backup del cifrado de Office 365 01. Establezca los ajustes Cifrado de backups opción como Activar. A continuación, haga clic en Ajustes para configurar el cifrado de los backups de Microsoft 365.

    NOTA: Si habilita el cifrado de los backups, los datos se cifran en el lado del origen. Los datos cifrados se transfieren a través de la red y se almacenan en un repositorio de backups en formato cifrado.

    Enabling backup encryption

  6. Establezca una contraseña para el cifrado de los backups de Microsoft 365. También puede seleccionar una contraseña creada previamente en la solución NAKIVO. Introduzca una contraseña y repítala. Introduzca una descripción para la contraseña actual, por ejemplo, Microsoft Cifrado de Office 365 para hacer backup.

    Como alternativa, puede configurar un servicio de gestión de claves como AWS Key Management Service (KMS) para el cifrado de los backups y para restaurar el hash de la contraseña en caso de que la olvide. Pulse Continuar.

    Setting a password for Microsoft 365 backup encryption

  7. Se muestra un mensaje de notificación porque en este ejemplo no estamos utilizando el Servicio de gestión de claves al configurar el cifrado de los backups. Lea la notificación y asegúrese de guardar de forma segura su contraseña de cifrado. Haga clic en Continuar y golpear Finalizar & Ejecutar para ejecutar el job de backup de Microsoft 365 con cifrado.

    A notification message warns you that you should not lose your encryption password

  8. Comprueba el alcance y la programación del job de backup para ejecutar el job de backup ahora mismo y haz clic en Ejecutar.

    Job scope and schedule configuration to run a backup job

El enfoque alternativo

Si se instala NAKIVO Backup & Replication (solución completa o Transportador con un repositorio de backups) en una máquina virtual en la nube (AWS, Azure u otra nube pública), el flujo de trabajo para crear una nueva tarea de backup de Microsoft 365 es diferente en el paso de selección del destino de la copia de seguridad. Para configurar una tarea de backup cifrada de Microsoft 365 en este escenario, haga lo siguiente:

  1. En la interfaz web de la solución NAKIVO, vaya a Protección de datos, haga clic + y golpear El backup de Microsoft 365.
  2. En el Orígenes En el paso del asistente de backup, seleccione los elementos de Office 365 de los que desea hacer backup, como correos electrónicos de usuarios, OneDrives, sitios de SharePoint, Teams, etc.
  3. En el Destino Paso: seleccione un repositorio de backups para almacenar la copia de seguridad cifrada de Microsoft 365. En este ejemplo, seleccionamos el repositorio incorporado ya que utilizamos la solución completa de NAKIVO Backup & Replication (Director, Transportador y Repositorio de backups) instalado en una máquina virtual en la nube. Con esta configuración, podemos almacenar backups cifrados en la nube.

    Selecting the onboard repository deployed on a VM in the cloud

  4. Configure los ajustes de programación y retención, tal y como se explica en el ejemplo anterior. Se recomienda habilitar la inmutabilidad de las copias de seguridad seleccionando la opción Inmutables casilla de verificación y configurando el número de días. La inmutabilidad de las copias de seguridad es compatible con los repositorios de backups asignados a un transportador Linux.

    Enabling Microsoft 365 backup immutability

  5. Por último, configure el cifrado de los backups de Microsoft 365 en el opciones Paso del asistente para nuevos jobs de backup. Introduzca un nombre para el job de backup que se mostrará, por ejemplo, Recuperación Cifrado de Office 365 02. Seleccionar Activar para un Cifrado de backups opción y pulsar Ajustes.

    Enabling Microsoft 365 backup encryption in the cloud

  6. Cree una nueva contraseña de cifrado o seleccione una contraseña guardada si no utiliza un servicio de gestión de claves. Por último, continúe y pulse el botón Finalizar & Ejecutar botón en el opciones Paso para guardar los ajustes del job de backup y crear un backup de Microsoft 365. Los datos cifrados se transfieren y almacenan en un repositorio de backups en la nube.

Configuración de la copia de backup en la nube

El enfoque habitual consiste en realizar una copia de seguridad de los datos de Microsoft 365 en un repositorio de backups local (local) y, a continuación, crear una copia de backup y enviarla a una nube pública, como Amazon S3 o Azure Blob Storage. En ambos casos, puede habilitar el cifrado de los backups con la solución NAKIVO. La ventaja de este método es que la copia de backup local se puede crear rápidamente y, a continuación, se copia en la nube.Veamos cómo configurar una copia de backup de los datos de Microsoft 365 en la nube. En este ejemplo, tenemos una copia de backup de Microsoft 365 almacenada en un repositorio de backups incorporado.

  1. Ir a Protección de datos, haga clic + y golpear Copia de backup.

    Creating a backup copy job

  2. Seleccione el backup de Microsoft 365 almacenado en un repositorio de backups local. Puede seleccionar varios backups y seleccionar objetos personalizados de los backups. Pulse Siguiente continuar.

    Selecting Microsoft 365 objects from a backup

  3. Seleccione un destino para la copia de backup. Seleccionamos un repositorio en Amazon S3.

    Selecting Amazon S3 as the destination

  4. Configure las opciones de programación y retención. En este paso, puede habilitar la inmutabilidad de las copias de seguridad.

    Configuring scheduling and retention

  5. Configure las opciones del job de copia de backup de Microsoft 365. Si el cifrado de los backups está habilitado para la copia de backup de Microsoft 365 en el origen (en el opciones etapa del job de backup), la copia de backup se transfiere en estado cifrado. Si el job de backup está configurado sin cifrado, puede habilitar el cifrado de los backups en la opciones Paso del asistente para el job de copia de backup.

    Haga clic Finalizar & Ejecutar para guardar la configuración y ejecutar el job de copia de backup de Microsoft 365 en la nube.

    Configuring backup copy job options

Conclusión

El cifrado de Microsoft 365 es una medida que mejora la seguridad al trabajar con los servicios de Office 365. Los datos se cifran tanto en tránsito como en reposo para ofrecer una mayor protección contra el acceso no autorizado. Además de las funciones de cifrado integradas, es importante configurar el cifrado para los backups de Microsoft 365. NAKIVO Backup & Replication Admite el cifrado de backups de Microsoft 365 que se pueden almacenar en la nube, como Amazon S3, AWS EC2, Azure, etc. La solución NAKIVO cifra los datos de backup en tránsito y en reposo. Descargar NAKIVO Backup & Replication y crear copias de seguridad cifradas de Microsoft 365 en la nube.

Try NAKIVO Backup & Replication

Try NAKIVO Backup & Replication

Get a free trial to explore all the solution’s data protection capabilities. 15 days for free. Zero feature or capacity limitations. No credit card required.

Artículos recomendados