Seguridad en la nube
La seguridad en la nube protege datos, identidades, cargas de trabajo y servicios desplegados sobre infraestructura compartida. Cloud cambia quién opera cada capa y cómo se administran los recursos, pero no transfiere automáticamente el riesgo al proveedor.
Responsabilidad compartida
Sección titulada «Responsabilidad compartida»El proveedor protege los componentes que controla y el cliente protege su uso del servicio. El reparto exacto depende del modelo:
IaaS, PaaS y SaaS significan infraestructura, plataforma y software como servicio. A medida que el proveedor gestiona más capas, el cliente conserva menos operación técnica, pero sigue siendo responsable de configurar y utilizar correctamente lo que controla.
| Modelo | El cliente conserva más responsabilidad sobre |
|---|---|
| IaaS | Sistema operativo, red virtual, identidades, aplicaciones y datos |
| PaaS | Aplicaciones, identidades, configuración del servicio y datos |
| SaaS | Identidades, permisos, configuración, integraciones y gobierno de datos |
La documentación contractual y técnica del proveedor determina el límite real. “El proveedor cifra” no aclara quién gestiona las claves, qué metadatos quedan fuera ni quién puede autorizar una recuperación.
Superficies prioritarias
Sección titulada «Superficies prioritarias»- Plano de identidad: cuentas raíz, federación, roles, credenciales temporales y MFA.
- Plano de control: API que crean, modifican o eliminan recursos.
- Plano de datos: almacenamiento, bases de datos, colas, copias y transferencias.
- Red: exposición pública, peering, endpoints privados y reglas de entrada y salida.
- Cargas de trabajo: máquinas, contenedores, funciones, imágenes y dependencias.
- Telemetría: logs de control, acceso a datos, red y detecciones nativas.
Los errores de configuración y los permisos acumulados son especialmente relevantes porque una sola identidad puede operar a gran escala y mediante API.
Principios de trabajo
Sección titulada «Principios de trabajo»- inventariar cuentas, suscripciones, regiones, servicios y propietarios
- centralizar identidad y registros sin crear una dependencia única no recuperable
- aplicar mínimo privilegio y credenciales de corta duración
- separar entornos y cuentas según riesgo y función
- proteger datos y claves durante todo su ciclo de vida
- automatizar baselines y detectar desviaciones
- diseñar recuperación frente a errores, compromiso y pérdida del proveedor.
Antes de probar un entorno cloud
Sección titulada «Antes de probar un entorno cloud»Antes de probar un entorno cloud deben revisarse el alcance, las reglas del proveedor, los servicios gestionados y los límites entre tenants. Técnicas tolerables en un laboratorio propio pueden afectar capacidad compartida o incumplir las condiciones del servicio.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué el modelo de responsabilidad compartida cambia entre IaaS, PaaS y SaaS?
- ¿Qué diferencia existe entre el plano de control y el plano de datos?
- ¿Por qué una identidad cloud comprometida puede tener un impacto especialmente amplio?