Líderes de opinión
Luchando con la Seguridad en la Nube: Cómo el Modelo de Responsabilidad Compartida Puede Ayudar

Transferir elementos operativos a la nube puede ser un gran paso adelante para las empresas. Les permite escalar rápidamente sus aplicaciones y servicios mientras mantienen su organización ágil en respuesta a las demandas cambiantes del mercado.
Sin embargo, un mayor uso de la nube también puede agregar un cierto nivel de confusión en cuanto a quién es responsable de gestionar la seguridad de los datos. Desafortunadamente, muchas empresas asumen que cuando los datos de los clientes están fuera de sus manos, no son responsables de si están protegidos o no. Pero esta es una suposición peligrosa.
El Modelo de Responsabilidad Compartida (SRM) se introdujo para ayudar a las empresas y sus proveedores de nube a dibujar líneas más precisas en cuanto a las responsabilidades de seguridad en los entornos digitales. A continuación, pintaremos una imagen más clara de cómo se construye este modelo y cómo puede ayudar a fortalecer la postura de seguridad de su empresa.
¿Qué es el Modelo de Responsabilidad Compartida (SRM)?
Hay muchas razones por las que las empresas deciden mover partes o toda su operación comercial a la nube. No tener que configurar servidores y bases de datos o otros elementos de infraestructura manualmente puede ayudar a las empresas a reducir sus gastos y disminuir la carga en sus equipos internos. Sin embargo, las empresas a veces olvidan que descargando la “gestión” de esta infraestructura no significa descargando la “responsabilidad” detrás de los datos almacenados allí.
El SRM separa las responsabilidades entre un proveedor de servicios de nube (CSP) y las empresas con las que se asocia. Básicamente, describe qué aspectos de la seguridad pertenecen a cada parte y cómo se deben gestionar y implementar las medidas de seguridad en cada lado de la relación.
Entendiendo “De la Nube” vs. “En la Nube”
El SRM se basa en estipulaciones que rodean dos términos clave: DE la Nube y EN la Nube.
Cuando hablamos de requisitos DE la Nube, nos referimos a lo que los CSP asumen. En este caso, puedes pensar en un CSP como un propietario de un complejo de apartamentos. Son responsables de la seguridad general de los edificios, que incluye various barreras de seguridad, puertas y protocolos de entrada seguros, y asegurarse de que las utilidades básicas funcionen como deberían, como la plomería y los sistemas eléctricos.
En entornos de nube, esto significa instalar y mantener todo el equipo de red y abordar cualquier necesidad de servicio subyacente para mantener los entornos funcionando sin problemas.
Como cliente de nube, eres responsable de los elementos EN la Nube. Por ejemplo, si fueras un inquilino en un edificio y accidentalmente dejaste tu puerta sin cerrar, y alguien robó tus objetos personales, el propietario no necesariamente sería responsable.
Si estás almacenando información en la nube, siempre tienes algún nivel de responsabilidad para mantenerla segura. Aunque esto no necesariamente significa que TODA la responsabilidad recae en ti para mantenerla a salvo, eres responsable de cosas como la Gestión de Identidad y Acceso (IAM), la seguridad de las aplicaciones y el endurecimiento de la red.
La Escala Deslizante de Responsabilidad
Debido a la naturaleza dinámica de la mayoría de los entornos de nube y sus relaciones con los CSP, el SRM opera en una escala deslizante, con responsabilidades que cambian hasta cierto punto según el tipo de relación laboral en vigor. A continuación, se presentan los tres modelos de nube comunes y cómo difieren entre sí:
- Infraestructura como Servicio (IaaS): Este modelo deja a los CSP responsables de garantizar ciertos componentes fundamentales de la nube. Esto incluye centros de datos físicos, servidores, almacenamiento de hardware y capa de virtualización. Los clientes de nube son responsables de todo lo que está por encima de eso, que incluye garantizar el sistema operativo invitado (SO), gestionar todo el middleware y los entornos de ejecución, y proteger el código de la aplicación y los datos que contiene.
- Plataforma como Servicio (PaaS): Este modelo extiende más responsabilidades a los CSP, que asumen la gestión de los sistemas operativos, los sistemas de bases de datos o los entornos de ejecución. También se encargan del mantenimiento de la plataforma en sí. Para las empresas, esto puede reducir significativamente la carga de gestión de infraestructura mientras les permite centrarse más en la gestión y seguridad de las aplicaciones.
- Software como Servicio (SaaS): Este modelo es el formato más hands-off para los usuarios de la nube, ya que coloca la responsabilidad total de la infraestructura en los CSP. Sin embargo, esto no significa que las responsabilidades de seguridad se transfieran completamente. Los usuarios de la nube siguen siendo responsables de gestionar el acceso de los usuarios, los permisos y la configuración de seguridad a nivel de administrador.
¿Por qué es Importante Entender el SRM?
Eliminando la Ambigüedad
Aunque muchas organizaciones se preocupan de que su mayor amenaza para la seguridad de la nube sea un atacante cibernético, las malas comunicaciones y los malentendidos en las relaciones de nube también son una preocupación.
Si los CSP y sus clientes asumen incorrectamente que la otra parte está manejando ciertas tareas de seguridad, puede llevar a vulnerabilidades graves para los datos de los clientes. La comprensión del SRM ayuda a eliminar esta ambigüedad, brindando a ambas partes más transparencia al crear acuerdos de nivel de servicio (SLA) y seguir los requisitos mutuos.
Evitando la Trampa de la Sobre-Delegación
Muchas empresas que son nuevas en entornos de nube cometen errores sobre cómo funcionan las responsabilidades en la nube. Debido a que están pagando por un “servicio”, a menudo se asume que un CSP se encarga de todo en nombre de la empresa.
Sin embargo, cuando se trata de la seguridad de la nube, no quieres caer en la trampa de la sobre-delegación, especialmente en cuanto a los controles de seguridad administrativa que tu CSP ha configurado. Los SRM ayudan a mantener estas responsabilidades en perspectiva y a mantener a las empresas activamente involucradas en la aplicación de políticas de protección de datos.
Llenando Brechas de Cumplimiento
Entender los estándares de cumplimiento de seguridad puede ser confuso para las empresas que entran en entornos de nube. Aunque todos los CSP tienen responsabilidades al seguir marcos de cumplimiento específicos, el usuario de la nube también tiene responsabilidades en esta área.
El SRM describe las responsabilidades que los CSP tienen en cuanto a la gestión de la infraestructura, mientras que los usuarios de la nube siguen siendo responsables de cómo se construyen y ejecutan las aplicaciones y los servicios, particularmente en lo que respecta al almacenamiento y acceso de los datos de los clientes.
¿Cómo el Modelo de Responsabilidad Compartida Puede Ayudar a Mejorar su Postura de Seguridad?
Clarifica la Propiedad y Evita Malentendidos
Cada tarea de seguridad en ambos entornos, en y fuera de la nube, debe tener una propiedad de seguridad claramente establecida. El SRM hace que sea mucho más fácil eliminar cualquier área gris alrededor de quién maneja qué responsabilidad y permite desarrollar una gobernanza consistente interna y con los CSP.
Tener documentación formal sobre la preparación para la seguridad ayuda a reducir el número de vulnerabilidades que pueden ser explotadas en aplicaciones y servicios conectados, y elimina la planificación de seguridad basada en suposiciones.
Optimiza los Recursos de Seguridad Internos
Entender el papel que los proveedores de nube juegan en la gestión de la infraestructura de seguridad hace que sea más fácil mantener a los equipos de seguridad centrados en las áreas que más importan al negocio.
Esto permite descargarse procesos intensivos en recursos como el parcheo de servidores o la gestión de bases de datos a su CSP, lo que permite a sus equipos centrarse más en la seguridad de la codificación de aplicaciones, el diseño y la implementación de nuevas políticas de acceso de usuarios.
Impone la Centralidad de los Datos y la Identidad
Los componentes de la infraestructura de la nube siempre pueden reemplazarse durante una violación de datos, pero la estabilidad financiera y la reputación de su empresa pueden sufrir daños irreparables durante el mismo incidente.
Aplicar el SRM ayuda a la empresa a depender menos de un CSP para mantener las cosas seguras y más tiempo en desarrollar principios de seguridad importantes que se pueden aplicar a los administradores y otros partes interesadas clave en la organización.
Exige una Configuración de Seguridad en Primer Lugar
La mayoría de los nuevos servicios de nube ofrecen varias configuraciones para la seguridad de la nube. Sin embargo, la falta de conciencia sobre vulnerabilidades de configuración de la nube puede llevar a riesgos de seguridad significativos en el futuro.
El SRM ayuda a la empresa a centrarse en configuraciones de seguridad en primer lugar, priorizando el cumplimiento de la industria sobre la velocidad y la conveniencia. Muchos marcos de seguridad ahora se basan en políticas de SRM, asegurando que las nuevas configuraciones de máquinas virtuales o bases de datos cumplan con requisitos estrictos antes de la implementación.
Además, los servicios de pruebas de penetración externas están diseñados para comprender los requisitos del SRM mientras realizan evaluaciones de vulnerabilidad activas para ver cómo la empresa está cumpliendo con sus responsabilidades asociadas. Utilizar estos servicios puede ayudar a las organizaciones a probar sus grupos de seguridad, políticas de IAM y métodos de cifrado de datos para asegurarse de que cumplan con los mejores estándares de la industria.
Mejora la Visibilidad a Través de la Registro de Auditorías
Dado que el SRM generalmente implica la cooperación y la transparencia entre los proveedores de nube y sus clientes, ayuda a mantener a todos más conscientes de la efectividad de su endurecimiento de seguridad.
La auditoría de seguridad y el monitoreo activo son elementos esenciales para aplicar las políticas de SRM en ambos CSP y clientes de la nube. Ahora hay muchas herramientas nativas de la nube y de terceros disponibles para que las empresas monitoren la fuerza general de su seguridad en la nube y respondan rápidamente y de manera efectiva a los riesgos de seguridad emergentes.
Todo esto significa una planificación de seguridad más proactiva para todos, lo que ayuda a reducir el número de incidentes de seguridad que ocurren y reducir los riesgos de exposición de datos.
Hacer de la Seguridad en la Nube una Prioridad
Tratar el Modelo de Responsabilidad Compartida como una parte central de su estrategia es crítico a medida que su negocio crece.
Entender y reconocer su papel en la seguridad de la nube lo ayuda a evitar hacer suposiciones peligrosas sobre las responsabilidades mientras se involucra más activamente en la seguridad de todas sus superficies de ataque digitales.












