La defensa contextual en Safetica es un modelo de seguridad que aplica decisiones dinámicas en tiempo real basadas en la correlación de múltiples variables:
datos + usuario + comportamiento + contexto + canal
No es un DLP clásico basado solo en reglas estáticas, sino un sistema que evalúa el riesgo de cada operación de datos en el momento en que ocurre.
La defensa contextual se apoya en tres pilares:
Inspección de contenido (pattern matching, keywords, regex)
Análisis de metadatos
Integración con etiquetas externas (si existen)
Resultado: nivel de sensibilidad del dato
El agente recoge eventos como:
acceso a archivos
copia/movimiento
subida a web
envío por email
uso de dispositivos externos
También incluye:
identidad del usuario
aplicación utilizada
proceso que ejecuta la acción
Resultado: contexto operativo
Aquí ocurre lo importante:
El sistema evalúa cada evento usando múltiples dimensiones:
identidad (AD / Entra ID)
rol / departamento
privilegios
patrones habituales de uso
desviaciones (anomalías)
Ej: descarga masiva fuera de lo normal
sensibilidad (confidencial, público, etc.)
tipo (PII, financiero, IP)
navegador
USB
cloud (M365, etc.)
horario laboral
actividad inusual (ej: madrugada)
interno vs externo
dominios permitidos
dispositivos autorizados
Safetica asigna una puntuación de riesgo en tiempo real a cada operación:
Algo así como:
Ejemplo:
| Factor | Valor |
|---|---|
| Dato sensible | alto |
| Usuario autorizado | medio |
| Hora (fuera de horario) | alto |
| Destino (USB personal) | alto |
Resultado → riesgo alto
En base a esa evaluación:
✅ Permitir
⚠️ Advertir
???? Solicitar justificación
❌ Bloquear
A diferencia de un DLP tradicional:
Las políticas no son solo:
“si contiene X → bloquear”
Sino:
“si contiene X + ocurre en contexto Y → bloquear”
La defensa contextual incluye:
aprendizaje de comportamiento (baseline)
detección de anomalías
ajuste dinámico de políticas
Esto reduce:
falsos positivos
bloqueos innecesarios
Clasificación → PII → alta sensibilidad
Usuario → finanzas → autorizado
Hora → 23:30 → anómalo
Destino → USB personal → riesgo
Patrón → comportamiento inusual
Score alto → política:
❌ bloqueo
???? alerta SOC
???? log forense
| DLP tradicional | Safetica (contextual) |
|---|---|
| Reglas estáticas | Evaluación dinámica |
| Basado en contenido | Multivariable |
| Alto falso positivo | Más preciso |
| Sin contexto | Context-aware |