Caso de éxito - Universidad Médica de Varsovia
Visibilidad y control completos sobre los datos de Microsoft 365 de 24.000 estudiantes y docentes.
Una destacada universidad médica polaca implantó una solución integral de gobierno de accesos, optimización de costes y protección de datos sensibles en un rico ecosistema de Microsoft 365.
- 24.000+ usuarios
- 11 millones de archivos
- 67 TB en la nube
- 18.000 cuentas de OneDrive
- 6.700 sitios de SharePoint
La organización
El patrimonio de datos de un hospital universitario, en manos de unas pocas personas.
La Universidad Médica de Varsovia forma a miles de estudiantes de medicina y gestiona datos sensibles de pacientes con fines docentes y de investigación. La universidad decidió implantar una nueva solución que mejorase el control de los accesos en su extenso ecosistema de Microsoft 365.
La rápida rotación de estudiantes, el acceso a datos médicos y los recursos limitados del equipo de TI exigían una solución que uniera seguridad y eficiencia operativa.
La escala del proyecto de Microsoft 365
- 24.000+estudiantes, personal docente y personal administrativo
- 11 Mde archivos
- 67 TBde datos en la nube
- 6.700sitios de SharePoint
A ello se suman 18.000 cuentas de OneDrive, miles de equipos de Teams y datos personales sensibles que exigen una protección especial conforme al RGPD y a la normativa del sector sanitario.
Resultados
Lo que aportó la implantación de 1Security.
- Visibilidad completa de los datos de más de 24.000 personas en SharePoint, OneDrive, Teams y Entra ID.
- Datos médicos y personales sensibles localizados entre 67 TB, con una exposición medida y no supuesta.
- Compartición excesiva reducida: los sitios, enlaces y pertenencias a grupos más abiertos localizados, priorizados y depurados.
- Licencias y recursos de Microsoft 365 sin uso identificados y reducidos, con el consiguiente alivio del presupuesto de TI.
- Supervisión continua de los cambios de acceso para miles de usuarios activos.
- Mayor cumplimiento de los requisitos de protección de datos médicos.
Los retos
Un entorno enorme, una población en movimiento, un equipo pequeño.
Cada uno de los puntos siguientes describe el entorno antes de la implantación, y cualquiera de ellos justificaría el proyecto por sí solo.
Sin una imagen completa de los accesos en un ecosistema dinámico
Una universidad médica tiene una rotación de usuarios excepcionalmente alta. Cada año cientos de estudiantes se gradúan y otros comienzan sus estudios. El personal docente e investigador colabora con instituciones de investigación externas y los accesos se conceden en el marco de proyectos docentes y científicos.
A pesar de las capacidades administrativas avanzadas integradas en Microsoft 365, los datos estaban repartidos entre distintos servicios (SharePoint, OneDrive, Teams) y el equipo de TI no disponía de herramientas que reunieran la supervisión continua en un solo lugar.
El riesgo de exponer datos médicos sensibles
Las universidades médicas tratan datos especialmente sensibles: información de pacientes usada con fines docentes, datos de investigación y documentación clínica. Cualquier brecha puede suponer una vulneración del secreto médico, sanciones económicas elevadas (decenas de miles de eslotis por una sola infracción en el sector médico) y una pérdida duradera de reputación para la institución.
Al mismo tiempo, el equipo de TI no tenía forma de identificar automáticamente en qué punto de 67 TB de datos se encuentra realmente la información médica sensible, es decir, dónde debe concentrarse el esfuerzo de seguridad. La búsqueda manual no funciona con ese volumen.
Una superficie de riesgo muy extensa con recursos de TI limitados
La Universidad Médica de Varsovia gestiona 18.000 cuentas de OneDrive y 6.700 sitios de SharePoint que utilizan decenas de miles de personas. Ese entorno enorme lo administra un equipo de TI de unas pocas personas.
Licencias y recursos en la nube usados por debajo de su potencial
Los estudios muestran que las instituciones educativas pueden reducir sus costes de Microsoft 365 entre un 14% y un 30% solo con una mejor gestión de licencias. Faltaban, sin embargo, las herramientas para identificar:
- licencias inactivas de titulados y antiguos empleados
- licencias premium cuyas funciones avanzadas de M365 nadie utiliza
- licencias duplicadas y solapadas
- consumo excesivo de espacio de almacenamiento
La complejidad del cumplimiento y de las auditorías
A esto se añade que las universidades médicas están sujetas a varios marcos normativos a la vez:
- el RGPD y la protección de datos personales
- la ley polaca del Sistema Nacional de Ciberseguridad (KSC): el centro clínico universitario UCK WUM está reconocido como proveedor de un servicio esencial
- las obligaciones de secreto médico
- las normas ISO 27001
Elaborar a mano informes de cumplimiento y auditorías de accesos en Microsoft 365 es lento y propenso a errores. Las herramientas de informes integradas en ese entorno requieren procesamientos largos, así que responder con rapidez a auditores y reguladores no es viable en la práctica.
“Necesitábamos una solución que permitiera a nuestro pequeño equipo de TI gestionar un entorno de Microsoft 365 enorme y en cambio constante. 1Security nos da la visibilidad y el control completos que antes no teníamos. Ahora podemos gestionar la seguridad de forma proactiva en lugar de solo reaccionar ante incidentes.”
La solución
1Security como plataforma integral de gobierno de accesos en Microsoft 365.
La Universidad Médica de Varsovia eligió a 1Security como socio para implantar un sistema integral de gobierno, supervisión y optimización de su entorno de Microsoft 365, que amplía las capacidades administrativas ya disponibles en M365.
El proceso de implantación
- 01
Prueba de concepto: visibilidad completa de los accesos
- conexión de 1Security con el entorno de Microsoft 365 de la universidad en la nube
- escaneo y mapeo de todos los recursos, usuarios y permisos
- creación de un panel interactivo que muestra la imagen completa de los accesos
- 02
Análisis de los datos sensibles y de su exposición
- mapeo de la exposición de los datos en el contexto de usuarios y equipos
- despliegue de la detección de datos sensibles de 1Security en todo el entorno
- identificación de posibles brechas de seguridad
- 03
Reducción y optimización
- compartición excesiva atajada de arriba abajo: primero los sitios, enlaces y grupos más abiertos
- recursos sin uso, cuentas dormidas y licencias premium señalados para revisión y depuración
- acceso de aplicaciones externas y agentes de IA sometido a revisión
- acciones correctoras automáticas disponibles en la plataforma, listas para activarse cuando la universidad lo decida
En el día a día
Las funciones sobre las que trabaja la universidad.
Tres funciones de la plataforma sostienen el trabajo diario del equipo de TI.
Un panel de control para todo el entorno
Los administradores pasaron a usar un único panel de control central que presenta de forma visual e intuitiva todos los datos en SharePoint, Teams, OneDrive y Entra ID (parte de Microsoft 365). En tiempo real, el equipo de TI puede ver:
- quién tiene acceso a qué recursos de Microsoft 365 y por qué vía
- dónde están los datos en el ecosistema de M365 y cómo se utilizan
- qué equipos de Teams y qué sitios de SharePoint están activos y cuáles no se usan
Análisis automático del uso de licencias y recursos
Los administradores también empezaron a usar el análisis automático del uso de licencias y recursos de Microsoft 365, que incluye la identificación de usuarios inactivos y de suscripciones premium de M365 sin utilizar. Esta función podría permitir un ahorro del 14% al 30% del coste de licencias.
Detección de datos sensibles, ya en producción
El algoritmo que detecta datos médicos, personales y otros datos sensibles está implantado y funciona sobre los contenidos de la universidad. Responde a la pregunta que la búsqueda manual no podía resolver: dónde, entre 67 TB, se encuentran realmente los datos sensibles. Además evalúa el nivel de exposición y de riesgo de cada área del entorno, de modo que el pequeño equipo de TI dirige su esfuerzo allí donde las consecuencias serían mayores.
Resultados
Seguridad, eficiencia y ahorro.
Seguridad y cumplimiento
- 24.000+ personas
Visibilidad completa de los datos
Por primera vez, el equipo de TI de la WUM tiene una imagen completa de todos los datos en Microsoft 365, de dónde están y de quién accede a ellos.
- 43-52%
Identificación proactiva de amenazas
El sistema supervisa los cambios de permisos, lo que permite detectar posibles brechas de seguridad antes del incidente. En el sector médico, donde entre el 43% y el 52% de las brechas de datos se relacionan con una configuración incorrecta de Microsoft 365, el enfoque proactivo es decisivo.
- RGPD
Cumplimiento de la normativa médica
Los datos médicos y personales sensibles están localizados, y la supervisión continua de quién puede acceder a ellos reduce notablemente el riesgo de sanciones económicas por vulneraciones de la protección de datos.
Eficiencia operativa
- Días → minutos
Tiempo devuelto al equipo de TI
Como el entorno se mapea de forma continua, tareas que antes llevaban días (preparar informes de auditoría, analizar permisos) ahora se completan en minutos.
- 14-30%
Licencias sin uso identificadas
La WUM ha iniciado un proceso de revisión de licencias que podría traducirse en un ahorro del 14% al 30% del coste de Microsoft 365 mediante la eliminación de licencias inactivas y sin usar y de aplicaciones externas.
- Cientos de miles de eslotis
Gestión del espacio de almacenamiento
Identificar y archivar los datos sin uso optimiza el coste de almacenamiento en la nube de Microsoft 365. Junto con el ahorro en licencias, esto puede suponer cientos de miles de eslotis en los próximos tres años.
Lo que muestra esta implantación
La implantación de 1Security en la Universidad Médica de Varsovia muestra cómo una solución integral de gobierno de accesos en Microsoft 365 puede transformar la manera en que las universidades médicas gestionan la seguridad, el cumplimiento y el coste de sus servicios de TI.
Vea la misma imagen de su propio entorno.
Conecte 1Security y obtenga el mapa completo de accesos de su Microsoft 365 (usuarios, archivos, sitios, equipos y aplicaciones) en días, no en trimestres.