Realizamos pruebas de rendimiento en Acronis DeviceLock DLP y ManageEngine DLP Plus en máquinas virtuales idénticas con Windows Server 2022 y 28 escenarios: 23 pruebas de fuga de datos (incluyendo 12 archivos de evasión adversaria), 3 pruebas de seguridad del agente y 2 pruebas bajo alto consumo de CPU y memoria.
Para los demás productos DLP, Netwrix Endpoint Protector, Sophos Intercept X, Teramind DLP y Trellix DLP, revisamos sus características.
Resultados de la evaluación comparativa DLP
Implementamos cada producto en infraestructura idéntica: 3 instancias Contabo Cloud VPS 10 (4 vCPU, 8 GB RAM, 150 GB SSD) ejecutando Windows Server 2022 Datacenter con Active Directory.
- Acronis gana en general con una ventaja de 10 puntos impulsada por una inspección de contenido más profunda, integración SIEM completa, preservación de evidencia mediante copia sombra y una biblioteca de plantillas de políticas más rica.
- Un usuario que copia datos de SSN de una hoja de cálculo y los pega en cualquier formulario web (Pastebin, Google Translate) elude completamente ManageEngine. Cambiar el formato del SSN de 578-12-3364 a 578 12 3364 también lo elude. Acronis bloquea ambos.
- Ambos productos superaron todas las pruebas de manipulación del agente. El agente DLP no puede ser detenido, terminado ni desinstalado por una cuenta de usuario estándar.
- Ambos productos continuaron bloqueando cargas bajo una carga de 100 % de CPU y durante transferencias masivas de archivos. Esta categoría está documentada pero no se puntúa, ya que el rendimiento bajo carga no fue un diferenciador.
- Ningún producto detectó datos de SSN codificados en base64. Ambos bloquearon la suplantación de extensión, los archivos cifrados y la detección de un solo SSN en documentos grandes.
La puntuación general es una suma ponderada de 8 categorías. Consulte nuestra metodología de evaluación comparativa DLP para conocer las ponderaciones y el fundamento de la puntuación.
Pruebas de prevención de fuga de datos
✓: DLP bloqueó el intento, ✗: DLP lo dejó pasar
ManageEngine bloqueó 16 de 23 escenarios (70 %). Acronis bloqueó 19 de 23 escenarios (83 %). Ambos productos bloquean los canales de exfiltración estándar (cargas de archivos, correo electrónico, transferencias web). Las diferencias surgen en el pegado desde el portapapeles, las variantes de formato de SSN, la exfiltración entre clientes y los canales de impresión.
Correspondencia con el OWASP top 10
Nuestros escenarios de fuga se corresponden con categorías de vulnerabilidad bien documentadas. La referencia principal es A02:2021 Fallos criptográficos, anteriormente denominado “Exposición de datos sensibles”. Esta categoría cubre SSN y PII, dejando el endpoint en texto plano sin cifrado ni tokenización, que es el modo de fallo al que se dirige cada escenario de exfiltración en nuestro conjunto de pruebas. A04:2021 Diseño inseguro cubre brechas arquitectónicas como la falta de inspección del portapapeles o la indexación entre clientes que no pueden corregirse solo con la configuración.
Nuestras pruebas adversariales (codificación base64, variantes de formato de SSN, texto oculto en HTML, división de fórmulas entre celdas) se alinean con las técnicas de inyección codificada y evasión de filtros documentadas en la Guía de pruebas de seguridad web de OWASP y en la Hoja de referencia de evasión de filtros XSS. Las técnicas difieren en propósito (exfiltración de datos frente a inyección de payload) pero comparten el mismo patrón subyacente: ofuscar contenido sensible para que los filtros basados en firmas y regex no lo reconozcan.
Pruebas de seguridad del agente DLP
Ambos productos protegieron contra los tres intentos de manipulación. Detener el servicio desde PowerShell fue rechazado. El proceso del agente no pudo ser terminado desde el Administrador de tareas. La desinstalación desde Programas y características falló sin privilegios administrativos. Los usuarios estándar no pueden deshabilitar el agente DLP en ninguno de los dos productos.
Comportamiento bajo alto consumo de CPU y memoria
Ambos productos continuaron bloqueando bajo 100 % de CPU sin degradación. Las cargas masivas también se bloquearon correctamente. Esta categoría está documentada como referencia pero excluida de la puntuación, ya que ambos productos tuvieron un rendimiento idéntico bajo carga y no generó diferenciación entre ellos.
Productos DLP evaluados
Las dos secciones de producto a continuación documentan la evaluación práctica completa. Ambos se instalaron en máquinas virtuales idénticas con Windows Server 2022 y se probaron con los mismos 23 escenarios de fuga, 3 pruebas de seguridad del agente y 2 escenarios de alto consumo de CPU y memoria.
1. Acronis DeviceLock DLP
Instalación
Acronis DeviceLock requirió un servidor SQL como requisito previo para la instalación, e instalamos SQL Server 2022 Express.
Una vez que la base de datos estuvo lista, la configuración de DeviceLock se reanudó con un certificado autofirmado y la configuración de la conexión a la base de datos. El despliegue del agente utilizó un archivo MSI de 164 MB copiado a través de un recurso compartido de red.
Panel e interfaz de usuario
DeviceLock se administra a través de aplicaciones nativas de Windows en lugar de una consola web. La interfaz principal es un complemento de MMC (Microsoft Management Console) con una navegación en vista de árbol. Acronis también incluye un complemento de Administrador de directivas de grupo de DeviceLock para entornos administrados por AD y un Administrador empresarial de DeviceLock independiente para redes sin AD, todos compartiendo las mismas convenciones de interfaz.
El panel izquierdo tiene tres ramas: Servicio DeviceLock (configuración del agente), Servidor empresarial (administración central) y Servidor de seguridad de contenido (motor de análisis de contenido). La consola MMC se conecta a un cliente a la vez, pero el módulo DeviceLock Reports proporciona informes gráficos en toda la flota, incluidos gráficos de actividad de usuarios, gráficos de relaciones, expedientes de usuarios e informes de dispositivos plug-and-play.1
La ventaja arquitectónica: cada dispositivo y protocolo se divide en perfiles Regular (en línea) y Offline (desconectado). Una computadora portátil puede tener reglas estrictas en la oficina y reglas relajadas en la carretera. ManageEngine no ofrece esta distinción.
Configuración de políticas
La base de datos de contenido de DeviceLock contiene más de 50 grupos de contenido predefinidos con más de 90 plantillas regex y más de 160 diccionarios de palabras clave. El análisis morfológico admite 7 idiomas para la coincidencia de palabras clave.
El grupo integrado “Social Security” es de tipo Palabras clave (busca la frase “social security”), no de tipo Patrón. El enfoque correcto: Agregar grupo > Patrón con la validación integrada “US Social Security Number”, que utiliza verificación estilo Luhn. Este patrón validado es la razón por la que Acronis detectó las 8 variantes de formato de SSN mientras que ManageEngine detectó el formato con guiones.
Acronis admite dos rutas de distribución centralizada: Active Directory Group Policy (el complemento GPO de DeviceLock) y DeviceLock Enterprise Server, que entrega políticas a los agentes a través de modos push (iniciado por el servidor) o pull (programado por el agente o bajo demanda). En nuestro laboratorio, utilizamos la exportación de archivos .dls por cliente a través de la Consola de administración, que es la ruta manual; el enfoque de producción es la entrega mediante GPO o Enterprise Server.
Pruebas de fuga
Acronis bloqueó 19 de 23 escenarios (tasa de bloqueo del 83 %). Los resultados destacados:
Pegado del portapapeles bloqueado: Los datos de SSN pegados en pastebin.com y enviados mediante “Create New Paste” devolvieron ERR_CONNECTION_RESET. DeviceLock inspeccionó el cuerpo HTTP POST, encontró contenido de SSN y cortó la conexión. La misma prueba en Google Translate: pegar un SSN completo (212-64-6345) provocó “Translation error”. Al eliminar los últimos cuatro dígitos, se permitió la traducción. La regla se activa con patrones de SSN válidos, no con el sitio en sí.
Variantes de formato de SSN detectadas: Acronis bloqueó las 8 representaciones: con espacios (578 12 3364), con puntos (612.34.8876), sin separadores (334721198), grupos invertidos y formatos mixtos. El motor de validación integrado reconoce el número independientemente del formato.
Exfiltración entre clientes bloqueada: ssn_data.xlsx tomado de la carpeta compartida y cargado mediante WeTransfer desde una máquina diferente fue bloqueado. Acronis analiza el contenido en el punto de exfiltración, no en el punto de creación.
Eliminación de archivos bloqueada: ManageEngine permitió a los usuarios eliminar archivos sensibles del escritorio. Acronis lo impidió. Esto significa que Acronis protege contra la destrucción de datos, no solo contra la exfiltración de datos.
Omisión de impresión: La impresión no se bloqueó en nuestra prueba (limitación de configuración). La impresión de confidential_report.docx desde WordPad se realizó correctamente porque las reglas de reconocimiento de contenido se configuraron en Protocolos. La arquitectura de dos capas de DeviceLock requiere una regla separada en Dispositivos > Reglas de reconocimiento de contenido para impresoras; con la regla del lado de Dispositivos implementada, el bloqueo de impresión también se activaría. No es una capacidad faltante, pero es un paso adicional que los administradores deben recordar al cubrir tanto los canales de red como los físicos.
Control de acceso y AD
DeviceLock ofrece integración nativa de Active Directory basada en GPO. Añade su propio complemento (Administrador de directivas de grupo de DeviceLock) a la Consola de administración de directivas de grupo, lo que permite la distribución de políticas a través de la infraestructura estándar de AD. La diferenciación basada en OU es técnicamente compatible: diferentes OU pueden recibir diferentes políticas de DeviceLock.
En nuestro laboratorio, utilizamos la distribución de archivos .dls en lugar de las rutas de producción de GPO/Enterprise Server. También observamos que la consola solicitaba una nueva autenticación al vincular usuarios/grupos de AD a las reglas de reconocimiento de contenido en clientes remotos, lo que tratamos como un artefacto de caché de credenciales de nuestro pequeño entorno de prueba. Como alternativa a GPO de AD, DeviceLock Enterprise Server entrega políticas a través de modos push o pull, que se adaptan a entornos sin AD y a implementaciones ad-hoc.
Integración
Acronis lidera en integración con tres canales de exportación SIEM (Syslog, SNMP, SMTP) que admiten formatos de registro CEF y JSON. La copia sombra conserva una copia completa de cada archivo bloqueado o monitoreado en el servidor para la respuesta a incidentes. El Servidor de seguridad de contenido incluye un módulo de descubrimiento que analiza endpoints, NAS y recursos compartidos de archivos en busca de datos confidenciales mal ubicados.
RBAC tiene tres niveles (Acceso total, Cambio, Solo lectura) con una opción separada de Acceso a datos de sombra en cada nivel. La integración programática se basa en el reenvío SIEM (Syslog/SNMP/SMTP) y la entrega de registros de sombra a un servidor central en lugar de una API REST pública.
Seguridad del agente
Acronis protegió contra las tres pruebas de manipulación como usuario estándar. Stop-Service en el Servicio DeviceLock devolvió acceso denegado. El Administrador de tareas se negó a finalizar el proceso del agente. La desinstalación desde Programas y características requirió elevación administrativa y se bloqueó sin ella.
Para la defensa contra la manipulación a nivel de administrador, Acronis ofrece la lista de administradores de DeviceLock. Cuando se configura, las cuentas de la lista pueden desinstalar, modificar o detener el agente. Incluso los administradores locales que no están en la lista son bloqueados.
Comportamiento bajo alto consumo de CPU y memoria
Con una carga de 100 % de CPU (4 trabajos de PowerShell en bucle infinito), Acronis continuó bloqueando cargas sin degradación. Se analizaron y bloquearon correctamente 100 archivos cargados consecutivamente. Esta categoría no se puntuó.
Análisis de contenido
El análisis de contenido es el área más sólida de Acronis. El patrón de SSN validado con detección independiente del formato es la característica de mayor impacto que probamos. Más allá de regex, Acronis documenta varias capacidades.2
Registro y alertas
DeviceLock proporciona tres visores de registro separados: Registro de auditoría (todos los intentos de acceso y cambios de política), Registro de sombra (copias de archivos bloqueados/monitoreados) y Registro UAM (monitoreo de actividad del usuario con capturas de pantalla y uso de aplicaciones).
Los canales de alerta incluyen SMTP, capturas SNMP y Syslog. Cuatro categorías de alerta son configurables: acceso a dispositivo/protocolo, violaciones de reglas de reconocimiento de contenido, reglas de firewall y cambios administrativos. La exportación de informes admite HTML, PDF y RTF.
La copia sombra es la característica destacada para la respuesta a incidentes. Cuando se bloquea una transferencia de archivos, el contenido completo del archivo se conserva en el servidor. ManageEngine registra el evento pero descarta el archivo. Ningún producto tiene un flujo de trabajo de incidentes completo (asignación, escalado, seguimiento de estado).
Elija Acronis DeviceLock DLP para una solución integrada que incluye copia de seguridad, recuperación ante desastres y gestión de endpoints.
Visita el sitio web2. ManageEngine DLP Plus
Instalación
ManageEngine DLP Plus se instala desde un asistente estándar de Windows. No se requiere base de datos externa. Todo el proceso, servidor más dos agentes cliente, tomó aproximadamente 15 minutos.
El instalador del agente falló silenciosamente en el Cliente 1 debido a un conflicto del puerto 8383 que no generó ningún mensaje de error visible. El problema se descubrió comprobando el estado del servicio manualmente. También se requiere la instalación de la extensión del navegador para el bloqueo de cargas y debe configurarse por separado para cada navegador (Chrome, Edge, Firefox, Brave).
Panel e interfaz de usuario
ManageEngine se abre en un navegador web. El panel muestra el estado de las políticas, incidentes recientes y una descripción general de los dispositivos con gráficos y diagramas. La navegación utiliza una barra lateral izquierda. La creación de políticas, la gestión de dispositivos y los informes son accesibles en 2-3 clics.
Todos los clientes son visibles en una sola pantalla. En comparación con la consola MMC de Acronis, la interfaz se siente moderna y funcional. ManageEngine no ofrece el modo de perfil dual Offline/Regular.
Configuración de políticas
ManageEngine proporciona una base de datos de contenido con reglas predefinidas para PCI-DSS, HIPAA, GDPR y patrones específicos de cada país. Las categorías incluyen números de tarjetas de crédito (Visa, Mastercard, Amex), SSN, Tax ID para más de 20 países, IBAN, números de pasaporte y datos de seguro médico. Se pueden crear reglas regex personalizadas.
Un problema operativo: cada cambio de política requiere reiniciar el PC cliente para que surta efecto. El primer intento costó 30 minutos de resolución de problemas antes de que se descubriera el requisito de reinicio en la documentación. El estado de implementación de la política se mantuvo en 0 % hasta que se reinició manualmente el cliente. En un entorno de producción con cientos de endpoints, esto supone una carga operativa grave.
Pruebas de fuga
ManageEngine bloqueó 16 de 23 escenarios (tasa de bloqueo del 70 %). Los hallazgos clave:
Impresión bloqueada automáticamente: La impresión de confidential_report.docx desde WordPad fue bloqueada. La impresión a PDF también se bloqueó. A diferencia de Acronis, ManageEngine cubre la impresión bajo la misma política que las cargas. No se requiere una regla de dispositivo separada.
Omisión del pegado desde el portapapeles: Los datos de SSN copiados de una hoja de cálculo y pegados en pastebin.com se cargaron correctamente. ManageEngine no inspecciona el texto pegado en formularios web. El pegado en Google Translate también fue omitido.
Después de cambiar el Acceso a archivos al modo “Permitir dentro de aplicaciones de confianza”, se cerró la omisión del portapapeles porque los usuarios ya no podían abrir archivos confidenciales con aplicaciones no confiables. Esta es una mitigación indirecta que limita los flujos de trabajo legítimos, no una inspección dirigida del portapapeles.
Variantes de formato de SSN omitidas: ManageEngine detectó el formato estándar con guiones (XXX-XX-XXXX). Las variantes con espacios, puntos y sin separador se filtraron.
Captura de pantalla bloqueada: ManageEngine detectó y bloqueó la captura de pantalla mientras un archivo sensible estaba abierto.
Carga de imagen de SSN bloqueada: ssn_image.png (un archivo de imagen que contiene números de SSN) se bloqueó durante la carga. Esta es una detección basada en metadatos/clasificación, no OCR.
Omisión de eliminación de archivos: Los archivos confidenciales podían eliminarse del escritorio del cliente sin ninguna intervención de DLP. Acronis bloqueó la eliminación de archivos.
Exfiltración entre clientes omitida: Una captura de pantalla tomada en el Cliente 1, copiada al recurso compartido de red y cargada desde el Cliente 2 a través de WeTransfer se realizó con éxito. El agente del Cliente 2 nunca había indexado este archivo.
Control de acceso y AD
La integración con AD funciona: la consola descubrió el dominio dlptest.local y sincronizó usuarios y OU automáticamente después de ingresar las credenciales. Se probaron políticas basadas en grupos creando dos grupos manuales de equipos (Finance-Clients e IT-Clients) con reglas diferentes. El Cliente 1 (Finance) tenía restricciones estrictas de acceso a archivos mientras que el Cliente 2 (IT) no tenía bloqueo. La diferenciación funcionó correctamente.
Los grupos de usuarios de AD no se pudieron asignar directamente a grupos de equipos. El sistema espera grupos de equipos de AD, no grupos de usuarios. Esto significa que la asignación de políticas basadas en grupos requiere la agrupación manual de equipos en lugar de extraer grupos de Active Directory.
Integración
ManageEngine Endpoint DLP Plus no tiene integración SIEM nativa. La documentación oficial de ayuda3 , la página de características y la guía del usuario no mencionan Syslog, CEF o reenvío SIEM. Otros productos de ManageEngine (DataSecurity Plus, ADAudit Plus, Endpoint Central) sí admiten Syslog, pero DLP Plus como producto independiente no lo hace.
RBAC está disponible y es más granular que Acronis: 4 roles predefinidos (Administrador, Administrador de Endpoint DLP, Técnico, Invitado), roles personalizados con permisos a nivel de módulo (Control total, Escritura, Lectura, Sin acceso), asignación basada en alcance (restringir administradores a grupos de equipos específicos) y soporte para 2FA (OTP por correo electrónico o Google Authenticator). A pesar de un mejor RBAC, la puntuación general de integración es más baja porque SIEM y la copia sombra están ausentes.
Seguridad del agente
ManageEngine protegió contra las tres pruebas de manipulación como usuario estándar. Stop-Service en el servicio del agente DLP devolvió acceso denegado. El Administrador de tareas no terminó el proceso del agente. La desinstalación desde Programas y características requirió elevación administrativa y se rechazó sin ella.
A diferencia de Acronis, ManageEngine no ofrece una lista de administradores designados para restringir la desinstalación a nivel de administrador. Cualquier cuenta con derechos de administrador local puede desinstalar el agente desde Programas y características. Para implementaciones en producción, esto significa que los derechos de administrador del endpoint deben controlarse estrictamente mediante la pertenencia a grupos de Active Directory y la política de administrador local, ya que no existe una restricción a nivel de producto.
Comportamiento bajo alto consumo de CPU y memoria
Con una carga de 100 % de CPU, ManageEngine continuó bloqueando cargas sin degradación. Todos los 100 archivos en una prueba de carga masiva se analizaron y bloquearon correctamente.
Análisis de contenido
El análisis de contenido de ManageEngine se basa en regex y palabras clave. Analiza correctamente múltiples formatos de archivo (xlsx, docx, csv, json, html, py, log) y escanea dentro de comentarios de código, entradas de registro y campos de datos estructurados. La suplantación de extensión no lo engaña. Los archivos ZIP cifrados se bloquean mediante análisis de metadatos/encabezado.
Las limitaciones: se detecta el formato de SSN estándar con guiones (XXX-XX-XXXX). Sin decodificación base64, sin escaneo de PDF cifrados. ManageEngine ofrece huella digital de documentos y OCR a través de Endpoint Central, pero el motor regex no incluye una validación de SSN independiente del formato como Acronis. La biblioteca de reglas es rica (más de 20 países, múltiples marcos de cumplimiento).
Registro y alertas
La página de Auditoría de archivos confidenciales registra eventos con detalles útiles: nombre del equipo, usuario que inició sesión, tipo de evento, nombre de archivo, dominio web, aplicación empresarial, estado del evento y la regla de clasificación específica que se activó. Este nivel de detalle es suficiente para la investigación.
ManageEngine tiene una función útil de informe de falso positivo: cuando se bloquea un archivo, el usuario ve una opción “Report this block as false positive”. El informe aparece en la página de Anulación de auditoría de la consola de administración. Acronis maneja las excepciones a través de reglas del lado del administrador y el alcance de usuarios/grupos en la Consola de administración en lugar de un botón orientado al usuario final.
Los canales de alerta se limitan al correo electrónico SMTP. No hay reenvío SNMP o Syslog. La exportación de informes solo admite CSV y PDF. Los informes programados están disponibles. No hay copia sombra ni recopilación de evidencia. No hay flujo de trabajo de incidentes.
Metodología y entorno de la evaluación comparativa DLP
Aprovisionamos 3 instancias de Contabo Cloud VPS 10 ejecutando Windows Server 2022 Datacenter.
Active Directory: Dominio dlptest.local con dos OU (Finance, IT), cuatro usuarios de prueba (user.finance1, user.finance2, user.it1, user.it2) y una carpeta compartida en \\vmi3184661\\share.
Pruebas secuenciales: ManageEngine se instaló primero, se probó en las 8 categorías puntuadas y luego se desinstaló por completo. Acronis se instaló en las mismas máquinas virtuales y se probó con escenarios y archivos idénticos. Ambos productos se enfrentaron al mismo entorno. Todas las pruebas fueron realizadas por la misma persona.
Conjunto de datos de prueba
8 archivos base y 12 archivos de evasión adversarial, todos conteniendo números de Seguro Social de EE. UU. (SSN) como tipo principal de datos confidenciales:
Archivos base: ssn_data.xlsx (hoja de cálculo con SSN), credit_cards.csv (números de tarjetas de crédito), confidential_report.docx (SSN con palabra clave “CONFIDENTIAL”), health_records.docx (datos HIPAA), source_code.py (credenciales en código), ssn_image.png (SSN en imagen para OCR), confidential_archive.zip (archivo cifrado), normal_file.docx (archivo limpio para control de falso positivo).
Archivos adversariales (12): archivo de registro con SSN incrustado, CSV con nombre de archivo inocente y columna oculta de SSN, JSON con SSN en campos de datos, comentarios de Python con SSN, 8 variantes de formato de SSN (con espacios/puntos/sin separador), SSN codificado en base64, HTML con SSN en texto oculto, SSN dividido con fórmulas en celdas de hoja de cálculo, suplantación de extensión (.txt a .jpg, .xlsx a .png), ZIP protegido con contraseña, aguja en un pajar (1 SSN en 80 líneas de texto limpio).
Ejemplos de pruebas de fuga
Cada prueba sigue el mismo patrón: intentar exfiltrar un archivo confidencial a través de un canal específico y registrar si el agente DLP lo bloquea o lo permite.
Prueba básica de fuga (carga): Abrir un navegador en el cliente, navegar a WeTransfer, seleccionar ssn_data.xlsx desde el escritorio, hacer clic en cargar. Si el agente DLP bloquea la carga, el navegador muestra un error o se restablece la conexión. Si lo permite, el archivo se carga correctamente en WeTransfer.
Prueba de evasión de canal (portapapeles): Abrir ssn_data.xlsx en el Bloc de notas, seleccionar todo el texto, copiar (Ctrl+C). Abrir un navegador, navegar a pastebin.com, pegar (Ctrl+V) en el área de texto, hacer clic en “Create New Paste”. Un producto DLP con inspección del portapapeles mata la solicitud POST de HTTP antes de que se complete. Un producto sin inspección del portapapeles permite el pegado porque los datos nunca salieron como un archivo.
Prueba de evasión de contenido (variantes de formato): Crear un archivo de texto que contenga 8 representaciones diferentes de SSN: estándar (578-12-3364), con espacios (578 12 3364), con puntos (578.12.3364), sin separador (578123364), invertido (3364-12-578) y formatos mixtos. Cargar el archivo en WeTransfer. Un producto DLP con patrones de SSN validados reconoce todos los formatos. Un producto solo regex detecta los formatos que su regex cubre.
Prueba de fuga indirecta (entre clientes): En el Cliente 1, tomar una captura de pantalla de los datos confidenciales que se muestran en la pantalla. Guardar la captura de pantalla. Copiarla al recurso compartido de red (\\server\\share). En el Cliente 2, extraer el archivo del recurso compartido y cargarlo en WeTransfer. Un producto que analiza en el momento de la carga bloquea independientemente de dónde se originó el archivo. Un producto que depende de la indexación previa pierde los archivos que nunca ha visto.
Prueba de carga de CPU: Ejecutar 4 trabajos de PowerShell en bucle infinito para saturar las 4 vCPU: 1..4 | ForEach-Object { Start-Job { while($true){} } }. Confirmar que la CPU está al 99-100 % en el Administrador de tareas. Mientras la CPU está al máximo, intentar cargar ssn_data.xlsx en WeTransfer. Si el agente DLP aún bloquea la carga bajo carga completa, el comportamiento bajo carga es aceptable. Limpiar con Get-Job | Stop-Job; Get-Job | Remove-Job.
Puntuaciones por categoría de la evaluación comparativa DLP
Cada categoría tiene una puntuación máxima igual a su ponderación asignada. Las ponderaciones suman 50 y el total bruto se escala a 100 para la puntuación final. Las puntuaciones son números enteros vinculados directamente a resultados medidos o características documentadas, no a calificaciones subjetivas.
El registro y las alertas contribuyen con la mayor brecha individual (+6). Acronis exporta a SMTP, SNMP y Syslog, ejecuta tres visores de registro (Auditoría, Sombra, UAM) y conserva el contenido completo del archivo a través de la copia sombra. ManageEngine tiene SMTP, un único registro de auditoría y sin copia sombra. La integración suma otros +3 a través del soporte SIEM de Acronis, el módulo de descubrimiento y el perfil dual sin conexión, ninguno de los cuales existe en ManageEngine DLP Plus independiente. La configuración de políticas suma +2 a través de las más de 90 plantillas predefinidas de Acronis y el análisis morfológico de palabras clave en 9 idiomas. Las pruebas de fuga suman +1, lo que refleja directamente la tasa de bloqueo del 83 % frente al 70 %.
ManageEngine recupera +2 en instalación, +4 en panel (interfaz web moderna con gráficos frente al complemento MMC sin panel) y +1 en control de acceso (2FA, roles personalizados, administrador basado en alcance). La seguridad del agente empató en 6 cada uno después de que se superaran las tres pruebas de manipulación.
Metodología de puntuación (fundamento de las ponderaciones)
8 categorías puntuadas en escalas enteras proporcionales a su ponderación. La puntuación máxima posible de cada categoría es igual a su valor de ponderación. Las ponderaciones suman 50, y el total bruto se escala a 100 para la puntuación final. Las ponderaciones fueron asignadas por el revisor principal en función de qué categorías producen una diferenciación significativa y cuáles se correlacionan directamente con las operaciones diarias de DLP.
Cada puntuación se deriva de resultados medidos (tasas de bloqueo de pruebas de fuga) o de la matriz de características documentada en la sección de Comparación de características, no de una evaluación subjetiva. El comportamiento bajo alto consumo de CPU y memoria se probó por separado pero se excluyó de la puntuación, ya que ambos productos tuvieron un rendimiento idéntico bajo carga.
Comparación de características
Configuración e implementación
ManageEngine se implementa 6x más rápido y no requiere dependencias externas. Acronis requiere SQL Server y un certificado, pero incluye un conjunto de herramientas de implementación más amplio (complemento de directiva de grupo, push/pull de Enterprise Server, exportación manual .dls).
Registro y evidencia
La copia sombra es la mayor brecha. Cuando Acronis bloquea una transferencia de archivos, el contenido completo del archivo se conserva en el servidor para revisión forense. ManageEngine registra los metadatos del evento pero descarta el archivo real. Ningún producto tiene un flujo de trabajo de incidentes completo (asignación, escalado, seguimiento de estado).
Capacidades de análisis de contenido
Acronis tiene un análisis de contenido más profundo en todos los métodos. Las más de 90 plantillas regex y los más de 160 diccionarios de palabras clave con análisis morfológico en 9 idiomas le otorgan una superficie de detección más amplia. ManageEngine ofrece OCR a través de la plataforma Endpoint Central y huella digital de documentos a través de su módulo de clasificación, pero Acronis publica números específicos (33 idiomas de OCR, más de 5.300 tipos de archivos) mientras que ManageEngine no lo hace. Ningún producto utiliza aprendizaje automático o NLP para la clasificación.2 4 5 6
Limitaciones
Dos productos evaluados en pruebas prácticas: La evaluación comparativa cubre ManageEngine DLP Plus y Acronis DeviceLock DLP. Los otros cuatro productos cubiertos (Netwrix, Sophos, Teramind, Trellix) no se volvieron a probar bajo la misma metodología de 28 escenarios; sus secciones reflejan revisiones de características previas. Las puntuaciones comparativas (76/100 y 66/100) son, por lo tanto, entre los dos productos probados en la práctica, no entre los seis.
Sin pruebas de USB o medios extraíbles: El control de dispositivos USB es uno de los casos de uso más comunes de DLP. Ambos productos lo admiten, pero nuestra infraestructura (instancias VPS en la nube) no tiene puertos USB físicos. No se probaron el bloqueo de USB, la aplicación de cifrado ni las listas blancas de dispositivos.
Solo se probaron patrones de SSN: Todas las pruebas de fuga utilizaron el Número de Seguro Social de EE. UU. como tipo de dato confidencial. La detección de tarjetas de crédito (validación Luhn), los patrones HIPAA y las reglas específicas de GDPR no se probaron por separado, aunque ambos productos incluyen plantillas predefinidas para estos.
Productos DLP revisados anteriormente
Tuvimos acceso de prueba a los cuatro productos siguientes en un ciclo de investigación anterior. Los hallazgos reflejan la cobertura de características y las pruebas en ese momento, no una repetición de pruebas en 2026. Las capturas de pantalla son del entorno de revisión original. Cuando los proveedores lanzaron actualizaciones después de la revisión original, se indican en el texto.
Netwrix Endpoint Protector
Netwrix Endpoint Protector es una solución DLP centrada en canales, basada en el control de dispositivos, inspección profunda de paquetes y eDiscovery. La revisión cubrió su flujo de trabajo de creación de políticas, cobertura de periféricos y características administrativas.
Características efectivas: Control granular sobre más de 30 tipos de dispositivos, inspección profunda de paquetes para transferencias de archivos en red, políticas predefinidas y personalizadas, derechos efectivos para la creación de políticas, eDiscovery para datos en reposo, cifrado USB, notificaciones y alertas para acciones bloqueadas, notificaciones personalizables para el cliente, pista de auditoría y protección contra manipulaciones.
Características ineficaces: Sin gestión de dispositivos (MDM se ofrece como complemento, no está incluido en la prueba base).
Cobertura de canales: Endpoint Protector permite un control granular sobre más de 30 tipos de dispositivos, incluidos dispositivos USB, Bluetooth, teléfonos inteligentes y más. Los administradores pueden configurar controles de acceso para dispositivos específicos para permitir o bloquear su conexión a los equipos cliente. La inspección profunda de paquetes permite al administrador gestionar las transferencias de archivos en red a través del correo web, unidades y aplicaciones de terceros. Cuando está habilitada, la Protección de conocimiento del contenido (CAP) y la configuración de control de dispositivos funcionan en cumplimiento con los escaneos DPI.
Clasificación de datos: La Protección de conocimiento del contenido incluye políticas predefinidas en tres grupos según el sistema operativo del cliente (Windows, Mac, Linux). Hay 86 políticas predefinidas para Windows que cubren transferencias de archivos por tipo de contenido (gráficos, archivos, programación), cumplimiento de HIPAA y cumplimiento de GDPR. Las políticas personalizadas se pueden definir según los puntos de salida de la política, los usuarios y la acción de política elegida. eDiscovery detecta datos confidenciales en reposo y permite el cifrado, descifrado y eliminación en el destino.
Administración: Los derechos efectivos permiten la creación de políticas basadas en un usuario, dispositivo o tipo de archivo específico. Los derechos globales son derechos de control de dispositivos que se aplican en general, y los administradores pueden establecer diferentes derechos de acceso para diferentes dispositivos. Para crear una política, el administrador selecciona entre opciones predefinidas o personalizadas, y las políticas se pueden ordenar por prioridad. Las clases personalizadas permiten asignar un “Dispositivo de confianza (TD)” basado en información del dispositivo como el número de serie y el tipo.
Notificaciones y alertas: Cuando un administrador intenta adjuntar un archivo .xlsx con el nombre “Confidential” que contiene información del número de seguro social a WhatsApp, Endpoint Protector bloquea la acción y notifica al administrador. Los registros de eventos son visibles en la ventana de Informes de conocimiento del contenido con detalles que incluyen evento, hora, usuario, dispositivo, destino y archivo.
Otras características: Se admite la sincronización con Microsoft AD y Microsoft Entra ID. Las notificaciones al cliente se pueden personalizar. Las listas de denegación y permitidos ayudan a definir contenido confidencial a través de tipos de archivo, contenido personalizado, ubicaciones de archivos, ubicaciones de escaneo, patrones regex, dominios, URL y dominios de correo electrónico. El cifrado de dispositivos USB se puede automatizar.
Elija Netwrix Endpoint Protector para una solución DLP integral con sólidas capacidades de control de dispositivos
Visita el sitio webSophos Intercept X
Sophos Intercept X ofrece capacidades DLP como parte de un conjunto más amplio de seguridad de endpoints. La revisión se centró en la configuración de políticas personalizadas, la protección contra manipulaciones y la experiencia administrativa a través de Sophos Central.
Características efectivas: Protección efectiva de correo electrónico, periféricos y aplicaciones, protección contra manipulaciones funcional, integración con Active Directory, clasificación de datos personalizable, búsqueda de archivos y etiquetas con hashes, pista de auditoría integral.

Características ineficaces: Algunas funciones como la protección de periféricos requieren políticas personalizadas en lugar de funcionar de fábrica. Sin análisis de comportamiento del usuario y sin gestión de dispositivos.
Cobertura de canales: Tanto en periféricos como en correo electrónico, las políticas base predeterminadas no detuvieron las transferencias de archivos. El equipo de revisión pudo bloquearlas utilizando políticas personalizadas. La función de control de aplicaciones restringió la transferencia de archivos a otras plataformas como Google Drive. Los usuarios pueden ser incluidos o excluidos directamente de las políticas mediante excepciones por correo electrónico o IP. Se pueden monitorear y controlar nueve tipos de dispositivos extraíbles, menos que competidores como Endpoint Protector.
Clasificación de datos: La clasificación de datos automatizada fue ineficaz, clasificando los correos electrónicos riesgosos como de baja gravedad. Los parámetros de personalización están disponibles y son detallados. Los datos clasificados son verificables a través de una lista completa de archivos con estado de clasificación.
Administración: La protección contra manipulaciones impidió que los dispositivos manipularan el software del agente y requirió una contraseña para desinstalar el archivo del agente. Esta función funcionó durante las pruebas de revisión. Sophos Central registró correctamente registros de auditoría de las actividades de los usuarios. Los hashes de archivos se ofrecen a través de la función de descubrimiento para identificar archivos riesgosos.
Nota sobre Shadow IA: Desde enero de 2026, Sophos ha agregado Workspace Protection para la gobernanza de Shadow IT y Shadow IA. Workspace Protection es adyacente a las funciones DLP de endpoint cubiertas aquí, no un reemplazo de ellas.7
Teramind DLP
Teramind DLP es una solución DLP impulsada por políticas con un sólido posicionamiento en análisis de comportamiento. La revisión se centró en la cobertura de canales, la profundidad de personalización y la sobrecarga administrativa.
Características efectivas: Protección efectiva para periféricos, correo electrónico y aplicaciones, personalización detallada de la clasificación de datos, pista de auditoría integral, integración con Active Directory, búsqueda de archivos.
Características ineficaces: La clasificación de datos tuvo dificultades para distinguir datos confidenciales de no confidenciales. Las políticas personalizadas son difíciles de gestionar. Sin protección contra manipulaciones, sin OCR en la prueba gratuita.
Cobertura de canales: Las políticas de bloqueo de USB fueron efectivas, pero también bloquearon la copia de archivos no confidenciales a dispositivos periféricos. Los tipos de dispositivos no se mencionaron en las políticas de dispositivos extraíbles. Las políticas de correo electrónico son efectivas pero impiden que los usuarios internos envíen correos electrónicos como efecto secundario. La política de protección de aplicaciones restringe todas las transferencias de datos a aplicaciones como Google Drive. Se pueden excluir correos electrónicos o dominios específicos de las políticas.
Clasificación de datos: La clasificación de datos fue ineficaz porque no pudo distinguir entre datos confidenciales y no confidenciales en las pruebas de prueba. Las opciones de personalización son detalladas pero requieren familiaridad con la plataforma. Los datos clasificados son verificables.
Administración: La protección contra manipulaciones fue ineficaz, ya que los usuarios podían manipular el archivo del agente. La actividad de cada usuario fue monitoreada con alertas enviadas al correo electrónico del administrador. La identificación de datos mediante OCR no está incluida en la prueba gratuita.
Actualización del agente para Mac. A partir de enero de 2026, el agente de Teramind para Mac admite la grabación de pantalla solo cuando se viola una regla de comportamiento, lo que reduce el uso de almacenamiento y mejora la privacidad mientras se captura evidencia relevante.8
Trellix DLP
Trellix DLP (anteriormente McAfee Total Protection for DLP) cubre una amplia gama de canales de endpoint y red, pero muestra inconsistencia en ciertas áreas. La revisión se centró en la cobertura de canales, políticas predefinidas frente a personalizadas y capacidades administrativas.
Características efectivas: Amplia cobertura de canales, protección integral de correo electrónico y aplicaciones, reglas de datos personalizables, pista de auditoría, protección contra manipulaciones, filtrado web.
Características ineficaces: Sin integración con Active Directory en la prueba, sin búsqueda de archivos, sin análisis de comportamiento del usuario, sin soporte completo de OCR para detección y prevención web.
Cobertura de canales: Trellix puede detectar cuando un usuario configura Outlook para enviar archivos confidenciales a través de cuentas de correo personal y puede poner en cuarentena los correos electrónicos que contengan información confidencial. La liberación de correos en cuarentena puede ser engorrosa, ya que requiere la aprobación manual del remitente, el gerente del remitente o el propietario de los datos a través de notificaciones por correo electrónico en lugar de un flujo de trabajo automatizado. Trellix no admite completamente el filtrado de datos confidenciales sincronizados con dispositivos móviles a través de ActiveSync para ciertos grupos de usuarios.
El monitoreo y control de dispositivos periféricos es posible, pero Trellix no admite una política unificada en todos los canales, lo que limita la flexibilidad en entornos con múltiples tipos de dispositivos periféricos. Los administradores pueden configurar controles de acceso para dispositivos USB y otros periféricos, pero la implementación de políticas puede ser inconsistente en canales más nuevos, como los dispositivos móviles.
El soporte avanzado, como el cifrado de dispositivos USB, requiere suscripciones adicionales. Para las aplicaciones, Chrome no es totalmente compatible y los usuarios pueden eludir las políticas DLP en ciertos escenarios, como al cargar archivos desde una red Wi-Fi pública.
Clasificación de datos: Las políticas predefinidas de Trellix cubren marcos regulatorios comunes, incluidos PCI DSS y GDPR, aunque las plantillas de políticas son menos completas y precisas que las de la competencia, lo que crea posibles brechas de detección.
El administrador puede crear políticas personalizadas utilizando palabras clave, expresiones regulares y huella digital de archivos. Trellix no admite funciones avanzadas como el aprendizaje automático o la protección basada en riesgos de comportamiento. El OCR se limita a documentos gráficos para el descubrimiento, no para la prevención.
Administración: Los administradores pueden asignar derechos basados en usuarios o grupos, pero Trellix carece de administración delegada basada en roles, lo que limita la capacidad de asignar roles específicos para la gestión de políticas y el manejo de incidentes. El cifrado USB y la aplicación de políticas DLP de endpoint son estándar, pero las opciones avanzadas como la protección adaptativa al riesgo y el análisis de comportamiento nativo son limitadas o requieren integración de terceros.
Se generan alertas para transferencias de datos confidenciales por correo electrónico, pero la personalización limitada de informes y las capacidades de gestión de incidentes pueden requerir supervisión manual adicional.
¿Qué hace el software DLP?
El software DLP monitorea y controla el flujo de datos confidenciales a través de los endpoints, la red y los servicios en la nube de una organización. Previene transferencias de datos no autorizadas a través de canales como cargas de archivos, adjuntos de correo electrónico, copiar y pegar desde el portapapeles, impresión, unidades USB y captura de pantalla.
Los productos DLP generalmente combinan tres métodos de detección: inspección de contenido (escaneo del contenido del archivo en busca de patrones como SSN o números de tarjetas de crédito), análisis de contexto (evaluación del canal, usuario y destino) y aplicación de políticas (bloqueo, alerta o registro basado en reglas).
Capacidades comunes de DLP
Conclusión
Para los equipos que necesitan integración SIEM, copia sombra de evidencia o detección de SSN en múltiples formatos, Acronis es el producto más sólido. Bloqueó el 83 % de los escenarios de fuga, evita la eliminación de archivos, reenvía eventos a Syslog/CEF y conserva el contenido completo del archivo para revisión forense a través de la copia sombra.
Para los equipos que priorizan una implementación rápida y una interfaz de usuario utilizable, ManageEngine se instala en 15 minutos sin dependencias. El costo: sin integración SIEM, sin copia sombra, sin inspección del portapapeles y una tasa de bloqueo inferior en 13 puntos porcentuales.
Preguntas frecuentes
Acronis DeviceLock detectó datos de SSN pegados en Pastebin y Google Translate inspeccionando los cuerpos HTTP POST. ManageEngine DLP Plus no inspecciona el pegado del portapapeles. Habilitar el modo “Permitir dentro de aplicaciones de confianza” cierra indirectamente esta brecha al restringir qué aplicaciones pueden abrir archivos confidenciales.
No. Ambos productos protegen contra intentos de detener el servicio, terminar el proceso y desinstalar por parte de usuarios estándar. Las tres pruebas de manipulación se superaron en ambos. Para la defensa contra cuentas de administrador local, Acronis ofrece la lista de administradores de DeviceLock para restringir quién puede desinstalar, detener o modificar el agente. ManageEngine no tiene un mecanismo equivalente a nivel de producto, por lo que los derechos de administrador deben controlarse a través de Active Directory.
Acronis detectó los SSN con espacios, puntos y sin separadores. ManageEngine solo detectó el formato estándar con guiones (XXX-XX-XXXX).
Disponibilidad de pruebas de los proveedores. ManageEngine y Acronis DeviceLock DLP proporcionaron pruebas funcionales en Windows Server 2022 dentro de nuestro período de investigación. Los otros cuatro productos (Netwrix, Sophos, Teramind, Trellix) requirieron aprobaciones de demostración lideradas por ventas que no se completaron a tiempo, por lo que nos basamos en las revisiones de características anteriores para esos. A medida que haya nuevas pruebas disponibles, volveremos a ejecutar la evaluación comparativa completa de 28 escenarios en esos productos y actualizaremos los hallazgos a continuación.
Cita este benchmark
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{sari2026,
author = {Sarı, Ekrem},
title = {{Evaluación comparativa de software DLP}},
year = {2026},
month = apr,
howpublished = {\url{https://aimultiple.com/dlp-review}},
note = {AIMultiple. Recuperado el 30 de Abril de 2026}
}



























Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.