Líderes de opiniÃģn

Luchando con la Seguridad en la Nube: CÃģmo el Modelo de Responsabilidad Compartida Puede Ayudar

mm
AÃąade Unite.AI a tus fuentes preferidas en Google

Transferir elementos operativos a la nube puede ser un gran paso adelante para las empresas. Les permite escalar rÃĄpidamente sus aplicaciones y servicios mientras mantienen su organizaciÃģn ÃĄgil en respuesta a las demandas cambiantes del mercado.

Sin embargo, un mayor uso de la nube tambiÃĐn puede agregar un cierto nivel de confusiÃģn en cuanto a quiÃĐn es responsable de gestionar la seguridad de los datos. Desafortunadamente, muchas empresas asumen que cuando los datos de los clientes estÃĄn fuera de sus manos, no son responsables de si estÃĄn protegidos o no. Pero esta es una suposiciÃģn peligrosa.

El Modelo de Responsabilidad Compartida (SRM) se introdujo para ayudar a las empresas y sus proveedores de nube a dibujar líneas mÃĄs precisas en cuanto a las responsabilidades de seguridad en los entornos digitales. A continuaciÃģn, pintaremos una imagen mÃĄs clara de cÃģmo se construye este modelo y cÃģmo puede ayudar a fortalecer la postura de seguridad de su empresa.

ÂŋQuÃĐ es el Modelo de Responsabilidad Compartida (SRM)?

Hay muchas razones por las que las empresas deciden mover partes o toda su operaciÃģn comercial a la nube. No tener que configurar servidores y bases de datos o otros elementos de infraestructura manualmente puede ayudar a las empresas a reducir sus gastos y disminuir la carga en sus equipos internos. Sin embargo, las empresas a veces olvidan que descargando la “gestiÃģn” de esta infraestructura no significa descargando la “responsabilidad” detrÃĄs de los datos almacenados allí.

El SRM separa las responsabilidades entre un proveedor de servicios de nube (CSP) y las empresas con las que se asocia. BÃĄsicamente, describe quÃĐ aspectos de la seguridad pertenecen a cada parte y cÃģmo se deben gestionar y implementar las medidas de seguridad en cada lado de la relaciÃģn.

Entendiendo “De la Nube” vs. “En la Nube”

El SRM se basa en estipulaciones que rodean dos tÃĐrminos clave: DE la Nube y EN la Nube.

Cuando hablamos de requisitos DE la Nube, nos referimos a lo que los CSP asumen. En este caso, puedes pensar en un CSP como un propietario de un complejo de apartamentos. Son responsables de la seguridad general de los edificios, que incluye various barreras de seguridad, puertas y protocolos de entrada seguros, y asegurarse de que las utilidades bÃĄsicas funcionen como deberían, como la plomería y los sistemas elÃĐctricos.

En entornos de nube, esto significa instalar y mantener todo el equipo de red y abordar cualquier necesidad de servicio subyacente para mantener los entornos funcionando sin problemas.

Como cliente de nube, eres responsable de los elementos EN la Nube. Por ejemplo, si fueras un inquilino en un edificio y accidentalmente dejaste tu puerta sin cerrar, y alguien robÃģ tus objetos personales, el propietario no necesariamente sería responsable.

Si estÃĄs almacenando informaciÃģn en la nube, siempre tienes algÚn nivel de responsabilidad para mantenerla segura. Aunque esto no necesariamente significa que TODA la responsabilidad recae en ti para mantenerla a salvo, eres responsable de cosas como la GestiÃģn de Identidad y Acceso (IAM), la seguridad de las aplicaciones y el endurecimiento de la red.

La Escala Deslizante de Responsabilidad

Debido a la naturaleza dinÃĄmica de la mayoría de los entornos de nube y sus relaciones con los CSP, el SRM opera en una escala deslizante, con responsabilidades que cambian hasta cierto punto segÚn el tipo de relaciÃģn laboral en vigor. A continuaciÃģn, se presentan los tres modelos de nube comunes y cÃģmo difieren entre sí:

  • Infraestructura como Servicio (IaaS): Este modelo deja a los CSP responsables de garantizar ciertos componentes fundamentales de la nube. Esto incluye centros de datos físicos, servidores, almacenamiento de hardware y capa de virtualizaciÃģn. Los clientes de nube son responsables de todo lo que estÃĄ por encima de eso, que incluye garantizar el sistema operativo invitado (SO), gestionar todo el middleware y los entornos de ejecuciÃģn, y proteger el cÃģdigo de la aplicaciÃģn y los datos que contiene.
  • Plataforma como Servicio (PaaS): Este modelo extiende mÃĄs responsabilidades a los CSP, que asumen la gestiÃģn de los sistemas operativos, los sistemas de bases de datos o los entornos de ejecuciÃģn. TambiÃĐn se encargan del mantenimiento de la plataforma en sí. Para las empresas, esto puede reducir significativamente la carga de gestiÃģn de infraestructura mientras les permite centrarse mÃĄs en la gestiÃģn y seguridad de las aplicaciones.
  • Software como Servicio (SaaS): Este modelo es el formato mÃĄs hands-off para los usuarios de la nube, ya que coloca la responsabilidad total de la infraestructura en los CSP. Sin embargo, esto no significa que las responsabilidades de seguridad se transfieran completamente. Los usuarios de la nube siguen siendo responsables de gestionar el acceso de los usuarios, los permisos y la configuraciÃģn de seguridad a nivel de administrador.

ÂŋPor quÃĐ es Importante Entender el SRM?

Eliminando la AmbigÞedad

Aunque muchas organizaciones se preocupan de que su mayor amenaza para la seguridad de la nube sea un atacante cibernÃĐtico, las malas comunicaciones y los malentendidos en las relaciones de nube tambiÃĐn son una preocupaciÃģn.

Si los CSP y sus clientes asumen incorrectamente que la otra parte estÃĄ manejando ciertas tareas de seguridad, puede llevar a vulnerabilidades graves para los datos de los clientes. La comprensiÃģn del SRM ayuda a eliminar esta ambigÞedad, brindando a ambas partes mÃĄs transparencia al crear acuerdos de nivel de servicio (SLA) y seguir los requisitos mutuos.

Evitando la Trampa de la Sobre-DelegaciÃģn

Muchas empresas que son nuevas en entornos de nube cometen errores sobre cÃģmo funcionan las responsabilidades en la nube. Debido a que estÃĄn pagando por un “servicio”, a menudo se asume que un CSP se encarga de todo en nombre de la empresa.

Sin embargo, cuando se trata de la seguridad de la nube, no quieres caer en la trampa de la sobre-delegaciÃģn, especialmente en cuanto a los controles de seguridad administrativa que tu CSP ha configurado. Los SRM ayudan a mantener estas responsabilidades en perspectiva y a mantener a las empresas activamente involucradas en la aplicaciÃģn de políticas de protecciÃģn de datos.

Llenando Brechas de Cumplimiento

Entender los estÃĄndares de cumplimiento de seguridad puede ser confuso para las empresas que entran en entornos de nube. Aunque todos los CSP tienen responsabilidades al seguir marcos de cumplimiento específicos, el usuario de la nube tambiÃĐn tiene responsabilidades en esta ÃĄrea.

El SRM describe las responsabilidades que los CSP tienen en cuanto a la gestiÃģn de la infraestructura, mientras que los usuarios de la nube siguen siendo responsables de cÃģmo se construyen y ejecutan las aplicaciones y los servicios, particularmente en lo que respecta al almacenamiento y acceso de los datos de los clientes.

ÂŋCÃģmo el Modelo de Responsabilidad Compartida Puede Ayudar a Mejorar su Postura de Seguridad?

Clarifica la Propiedad y Evita Malentendidos

Cada tarea de seguridad en ambos entornos, en y fuera de la nube, debe tener una propiedad de seguridad claramente establecida. El SRM hace que sea mucho mÃĄs fÃĄcil eliminar cualquier ÃĄrea gris alrededor de quiÃĐn maneja quÃĐ responsabilidad y permite desarrollar una gobernanza consistente interna y con los CSP.

Tener documentaciÃģn formal sobre la preparaciÃģn para la seguridad ayuda a reducir el nÚmero de vulnerabilidades que pueden ser explotadas en aplicaciones y servicios conectados, y elimina la planificaciÃģn de seguridad basada en suposiciones.

Optimiza los Recursos de Seguridad Internos

Entender el papel que los proveedores de nube juegan en la gestiÃģn de la infraestructura de seguridad hace que sea mÃĄs fÃĄcil mantener a los equipos de seguridad centrados en las ÃĄreas que mÃĄs importan al negocio.

Esto permite descargarse procesos intensivos en recursos como el parcheo de servidores o la gestiÃģn de bases de datos a su CSP, lo que permite a sus equipos centrarse mÃĄs en la seguridad de la codificaciÃģn de aplicaciones, el diseÃąo y la implementaciÃģn de nuevas políticas de acceso de usuarios.

Impone la Centralidad de los Datos y la Identidad

Los componentes de la infraestructura de la nube siempre pueden reemplazarse durante una violaciÃģn de datos, pero la estabilidad financiera y la reputaciÃģn de su empresa pueden sufrir daÃąos irreparables durante el mismo incidente.

Aplicar el SRM ayuda a la empresa a depender menos de un CSP para mantener las cosas seguras y mÃĄs tiempo en desarrollar principios de seguridad importantes que se pueden aplicar a los administradores y otros partes interesadas clave en la organizaciÃģn.

Exige una ConfiguraciÃģn de Seguridad en Primer Lugar

La mayoría de los nuevos servicios de nube ofrecen varias configuraciones para la seguridad de la nube. Sin embargo, la falta de conciencia sobre vulnerabilidades de configuraciÃģn de la nube puede llevar a riesgos de seguridad significativos en el futuro.

El SRM ayuda a la empresa a centrarse en configuraciones de seguridad en primer lugar, priorizando el cumplimiento de la industria sobre la velocidad y la conveniencia. Muchos marcos de seguridad ahora se basan en políticas de SRM, asegurando que las nuevas configuraciones de mÃĄquinas virtuales o bases de datos cumplan con requisitos estrictos antes de la implementaciÃģn.

AdemÃĄs, los servicios de pruebas de penetraciÃģn externas estÃĄn diseÃąados para comprender los requisitos del SRM mientras realizan evaluaciones de vulnerabilidad activas para ver cÃģmo la empresa estÃĄ cumpliendo con sus responsabilidades asociadas. Utilizar estos servicios puede ayudar a las organizaciones a probar sus grupos de seguridad, políticas de IAM y mÃĐtodos de cifrado de datos para asegurarse de que cumplan con los mejores estÃĄndares de la industria.

Mejora la Visibilidad a TravÃĐs de la Registro de Auditorías

Dado que el SRM generalmente implica la cooperaciÃģn y la transparencia entre los proveedores de nube y sus clientes, ayuda a mantener a todos mÃĄs conscientes de la efectividad de su endurecimiento de seguridad.

La auditoría de seguridad y el monitoreo activo son elementos esenciales para aplicar las políticas de SRM en ambos CSP y clientes de la nube. Ahora hay muchas herramientas nativas de la nube y de terceros disponibles para que las empresas monitoren la fuerza general de su seguridad en la nube y respondan rÃĄpidamente y de manera efectiva a los riesgos de seguridad emergentes.

Todo esto significa una planificaciÃģn de seguridad mÃĄs proactiva para todos, lo que ayuda a reducir el nÚmero de incidentes de seguridad que ocurren y reducir los riesgos de exposiciÃģn de datos.

Hacer de la Seguridad en la Nube una Prioridad

Tratar el Modelo de Responsabilidad Compartida como una parte central de su estrategia es crítico a medida que su negocio crece.

Entender y reconocer su papel en la seguridad de la nube lo ayuda a evitar hacer suposiciones peligrosas sobre las responsabilidades mientras se involucra mÃĄs activamente en la seguridad de todas sus superficies de ataque digitales.

Nazy Fouladirad es Presidenta y Directora de Operaciones de Tevora, una consultoría de ciberseguridad líder a nivel mundial. Ha dedicado su carrera a crear un entorno empresarial y en línea mÃĄs seguro para organizaciones en todo el país y el mundo. Es apasionada de servir a su comunidad y actÚa como miembro de la junta directiva de una organizaciÃģn sin fines de lucro local.