1️⃣ Conectar Google Drive o Microsoft OneDrive
En la sección « Cloud integrations », un administrador conecta:
Google (si Google Workspace está configurado en vuestro espacio),
Microsoft OneDrive / SharePoint (si Microsoft Active Directory está configurado en vuestro espacio).
Una vez establecida la integración, veis el estado de los análisis, por ejemplo el último análisis de los archivos y de las aplicaciones , y podéis desconectaros en cualquier momento con « Disconnect ». El primer escaneo puede tardar unos minutos, y hasta varias horas en las organizaciones más grandes.
👍 Es bueno saberlo:
Los permisos concedidos a Sonar son estrictamente necesarios para su funcionamiento y son estándar en cualquier herramienta de DLP. Podéis revocarlos en cualquier momento desde vuestra consola de Google o de Microsoft. Para el detalle del tratamiento de los datos, consultad trust.tryriot.com.
2️⃣ Los permisos necesarios
Sonar necesita ciertos permisos (los « scopes ») para funcionar correctamente. Le permiten:
listar vuestros archivos y leer sus metadatos (nombre, propietario, fecha de creación, ubicación),
identificar el nivel de riesgo de los datos compartidos,
detectar los accesos compartidos internos y externos,
y, si es necesario, restringir o revocar un acceso en caso de riesgo.
En Google no existe un permiso limitado únicamente a la actualización de los accesos compartidos: Sonar debe solicitar, por tanto, el scope « write » completo, pero lo utiliza exclusivamente para restringir o revocar accesos. Podéis comprobarlo en cualquier momento en vuestra consola de administración de Google.
Los permisos se conceden mediante la delegación a escala de dominio (« Domain-wide delegation ») desde la consola de administración de Google Workspace, y no mediante una cuenta de administrador individual. Esto evita cualquier interrupción si el administrador deja la empresa y permite gestionar mejor los límites de peticiones (« rate limits »).
Microsoft (OneDrive / SharePoint)
En Microsoft, Sonar utiliza también permisos completos, por motivos de rendimiento: le permite aplicar las restricciones directamente y sin una latencia excesiva. Igual que en Google, el acceso de escritura sirve únicamente para la remediación (restringir o revocar un acceso compartido), nunca para modificar el contenido de vuestros archivos.
👍 Es bueno saberlo:
Los permisos concedidos a Sonar son estrictamente necesarios para su funcionamiento y son estándar en cualquier herramienta de DLP.
Podéis revocar estos permisos en cualquier momento desde vuestra consola de Google o de Microsoft.
Para el detalle completo del tratamiento de los datos, consultad trust.tryriot.com.
3️⃣ Elegir vuestro nivel de control
La instalación está pensada para adaptarse a los administradores más prudentes: cada permiso se explica en lenguaje claro en el momento de la conexión, y dos opciones pueden desactivarse si lo deseáis:
El acceso de escritura : si lo desactiváis, Sonar se queda en solo lectura y no podrá restringir ni revocar los accesos compartidos automáticamente.
El análisis del contenido de los archivos : si lo desactiváis, la evaluación del riesgo se basa únicamente en los títulos y los metadatos, sin leer el contenido.
Así mantenéis el control sobre el nivel de acceso concedido, y podéis ajustarlo después.
4️⃣ Ajustar el plazo de aviso para los archivos públicos
Sonar detecta los archivos compartidos públicamente fuera de vuestra organización. Podéis definir un plazo antes de recibir un aviso, para evitar que se os notifique por accesos muy temporales:
1 hora
1 día
1 semana
1 mes
1 año
👍 Es bueno saberlo:
Esto permite concentrar los avisos en los archivos que permanecen expuestos a lo largo del tiempo, y reducir el ruido de los accesos de corta duración.
5️⃣ Activar las notificaciones
Para responsabilizar a los empleados, podéis activar notificaciones automáticas:
Cada empleado recibe avisos únicamente sobre sus propios archivos pendientes de revisar.
Los administradores conservan una vista consolidada de todos los archivos y de las acciones en curso.
Las notificaciones las envía Albert, por el canal preferido de cada empleado (correo, Teams, Slack o Google Chat).
Se envían como máximo una vez por semana y contienen hasta 5 archivos, para mantener un ritmo regular sin sobrecargar a los equipos.
📌 Lo que hay que recordar
La configuración se realiza en unos clics por parte de un administrador, y después el escaneo se inicia automáticamente.
En Google, los permisos pasan por la delegación a escala de dominio (autorización en Riot y después validación en la consola de Google).
En Microsoft, es « todo o nada »: podéis afinar después los permisos desde vuestra consola.
El scope de escritura sirve únicamente para restringir o revocar, nunca para modificar vuestros contenidos, y sigue siendo revocable en cualquier momento.
Podéis elegir un nivel de control desactivando la escritura o el análisis de contenido.
