Tema

Seguridad en la nube

Quién es dueño de cada tarea de seguridad en la nube, cómo la identidad y el cifrado hacen cumplir esa propiedad, y cómo la gobernanza y el cumplimiento demuestran que todo eso resiste una auditoría.

Seguridad en la nube abre el dominio de Seguridad y confiabilidad respondiendo la pregunta que a todo equipo le toca tarde o temprano: ¿quién es responsable de verdad de mantener esto seguro, nosotros o el proveedor? El tema arranca con el modelo de responsabilidad compartida, sigue esa línea hacia los 2 controles que la hacen cumplir día a día (identidad y cifrado), y cierra con cómo un equipo le demuestra todo esto a un auditor externo.

Qué cubre este tema

  • el modelo de responsabilidad compartida, y cómo se mueve la línea entre las obligaciones del proveedor y las del cliente según uses IaaS, PaaS o SaaS
  • la gestión de identidad y acceso (IAM), incluida la diferencia entre autenticación y autorización, el mínimo privilegio, los roles y la autenticación multifactor
  • el cifrado en reposo y en tránsito, la gestión de llaves, y dónde termina la protección del cifrado
  • gobernanza y cumplimiento, con marcos importantes como ISO 27001, SOC 2, PCI DSS, HIPAA y GDPR, y la diferencia entre residencia de datos y soberanía de datos

Por qué importa

Casi todos los incidentes de seguridad en la nube que terminan en los titulares se remontan a un equipo que asumió que el proveedor ya se había encargado de algo que en realidad era su propio trabajo: un bucket de almacenamiento expuesto, una llave de acceso con más permisos de los necesarios, datos sin cifrar en un disco robado. Este tema elimina esa incertidumbre. Una vez que puedes ubicar correctamente un escenario en el modelo de responsabilidad compartida, puedes responder "quién parcha esto" y "quién configura aquello" sin adivinar.

El mismo límite reaparece al final del tema con otra forma: la certificación de cumplimiento de un proveedor cubre su propia infraestructura, nunca la aplicación del cliente construida encima. Entender esa distinción es justo lo que evita que un equipo le diga a su directorio, o a su auditor, algo que en realidad no es cierto.

Lecciones de este tema

  1. 1El modelo de responsabilidad compartidaGratis
  2. 2Gestión de identidad y acceso
  3. 3Cifrado y protección de datos
  4. 4Gobernanza y cumplimiento