Ir al contenido

Seguridad en la nube

Última actualización

La seguridad en la nube protege datos, identidades, cargas de trabajo y servicios desplegados sobre infraestructura compartida. Cloud cambia quién opera cada capa y cómo se administran los recursos, pero no transfiere automáticamente el riesgo al proveedor.

El proveedor protege los componentes que controla y el cliente protege su uso del servicio. El reparto exacto depende del modelo:

IaaS, PaaS y SaaS significan infraestructura, plataforma y software como servicio. A medida que el proveedor gestiona más capas, el cliente conserva menos operación técnica, pero sigue siendo responsable de configurar y utilizar correctamente lo que controla.

Modelo El cliente conserva más responsabilidad sobre
IaaS Sistema operativo, red virtual, identidades, aplicaciones y datos
PaaS Aplicaciones, identidades, configuración del servicio y datos
SaaS Identidades, permisos, configuración, integraciones y gobierno de datos

La documentación contractual y técnica del proveedor determina el límite real. “El proveedor cifra” no aclara quién gestiona las claves, qué metadatos quedan fuera ni quién puede autorizar una recuperación.

  • Plano de identidad: cuentas raíz, federación, roles, credenciales temporales y MFA.
  • Plano de control: API que crean, modifican o eliminan recursos.
  • Plano de datos: almacenamiento, bases de datos, colas, copias y transferencias.
  • Red: exposición pública, peering, endpoints privados y reglas de entrada y salida.
  • Cargas de trabajo: máquinas, contenedores, funciones, imágenes y dependencias.
  • Telemetría: logs de control, acceso a datos, red y detecciones nativas.

Los errores de configuración y los permisos acumulados son especialmente relevantes porque una sola identidad puede operar a gran escala y mediante API.

  1. inventariar cuentas, suscripciones, regiones, servicios y propietarios
  2. centralizar identidad y registros sin crear una dependencia única no recuperable
  3. aplicar mínimo privilegio y credenciales de corta duración
  4. separar entornos y cuentas según riesgo y función
  5. proteger datos y claves durante todo su ciclo de vida
  6. automatizar baselines y detectar desviaciones
  7. diseñar recuperación frente a errores, compromiso y pérdida del proveedor.

Antes de probar un entorno cloud deben revisarse el alcance, las reglas del proveedor, los servicios gestionados y los límites entre tenants. Técnicas tolerables en un laboratorio propio pueden afectar capacidad compartida o incumplir las condiciones del servicio.

  • ¿Por qué el modelo de responsabilidad compartida cambia entre IaaS, PaaS y SaaS?
  • ¿Qué diferencia existe entre el plano de control y el plano de datos?
  • ¿Por qué una identidad cloud comprometida puede tener un impacto especialmente amplio?