¿Qué es la seguridad de la infraestructura en la nube?

La seguridad de la infraestructura en la nube es la disciplina de proteger los recursos esenciales — computación, almacenamiento, redes, identidad, gestión — que mantienen tu entorno en la nube en funcionamiento. Cubre aspectos de los servidores, redes, controles de acceso y las herramientas que empleas para gestionarlo todo. Es la base de seguridad de la que dependen tus aplicaciones y datos cada día.

Cerciorar esa infraestructura es un trabajo compartido entre dos partes. Está tu proveedor de nube, como grandes actores como AWS, Azure y Google Cloud, que se encarga de cerciorar la infraestructura en sí, como los centros de datos y la red troncal. Por otro lado estáis tú y tu equipo, que cercioráis lo que ponéis en la nube: identidades, configuraciones y las cargas de trabajo que desplegáis.

La infraestructura y las redes son un dominio central (Dominio 7) de la guía de investigación de la Cloud Security Alliance. Cubre áreas como Redes Definidas por Software (SDN), Arquitecturas de Confianza Cero (ZTA) y Borde de Servicio de Acceso Seguro (SASE), entre otros recursos en la nube. No solo recomienda implementar arquitecturas seguras como fundamento, sino que la guía de la CSA también enfatiza la integración de la seguridad en la nube desde temprano en el ciclo de desarrollo de software y el mantenimiento de una monitorización de seguridad hipervigilante.

Cuando se implementa eficazmente, bloquea los ataques en la nube más comunes y reduce la superficie de ataque que explotan los actores de amenazas. En los casos en que algo se escapa, la seguridad de la infraestructura en la nube acciona las palancas para contener los daños y mantiene tus sistemas críticos en línea durante el caos.

¿Qué incluye la infraestructura en la nube?

La infraestructura en la nube se divide en cinco capas, y cada una necesita sus propias medidas de seguridad dedicadas. Estas medidas pueden abarcar una amplia variedad de herramientas y tecnologías. Esto es lo que implica cada uno de un vistazo.

Calcular

Como parte pesada de tu infraestructura en la nube, los recursos de cálculo gestionan las cargas de trabajo de las que depende tu compañía. La complejidad de los recursos computacionales se expandió desde unas pocas máquinas virtuales hasta organizaciones que ahora ensamblan varios modelos de cálculo a la vez. Un entorno de cálculo típico puede incluir:

  • Las máquinas virtuales ejecutan cargas de trabajo persistentes
  • Los contenedores empaquetan aplicaciones para un despliegue rápido
  • Los clústeres de Kubernetes orquestan contenedores a gran escala
  • Las funciones serverless ejecutan tu código mientras la plataforma gestiona los servidores subyacentes

Una encuesta reciente reveló que el 28% de las organizaciones ya ejecutan la mayoría de sus aplicaciones en Kubernetes (un sistema de código abierto para automatizar la gestión de aplicaciones contenedorizadas), y muchas más planean adoptar esta plataforma en un plazo de cinco años.

Almacenamiento y bases de datos

Dependiendo de cómo usen tus aplicaciones tus datos, el almacenamiento que los soporta puede adoptar muchas formas. Por ejemplo, los datos no estructurados como archivos, copias de seguridad y medios van a almacenamiento de objetos, mientras que las cargas de trabajo sensibles al rendimiento usan almacenamiento por bloques. Los diferentes tipos de almacenamiento y bases de datos basadas en la nube incluyen:

  • Almacenamiento de objetos para archivos, copias de seguridad y medios
  • Almacenamiento por bloques para bases de datos y aplicaciones sensibles al rendimiento
  • Almacenamiento de archivos para acceso compartido entre equipos y sistemas
  • Servicios de bases de datos, tanto relacionales como no relacionales, que contienen los datos principales de tu negocio

Networking

La capa de red permite la comunicación entre todas las capas dentro de tu entorno en la nube. Esta capa también determina cómo fluye el tráfico entre tus cargas de trabajo y el mundo exterior. Aquí se producen a menudo errores de configuración. Por ello, los equipos de seguridad deben considerar todo el alcance de las tecnologías de redes, como:

  • Las redes virtuales y subredes segmentan tu entorno
  • Las pasarelas conectan tu nube a sistemas locales u otras nubes
  • Los balanceadores de carga distribuyen el tráfico entre tus recursos
  • Los firewall y los controles de flujo de tráfico filtran lo que pasa

Identidad

Esta capa abarca a cada usuario y sistema que interactúa con tu entorno en la nube. La identidad se volvió increíblemente complejo, ya que las identidades de las máquinas superan en número a las humanas. Según la CSA, la proporción media de identidades humanas a no humanas es de 45:1. Sin embargo, en entornos completamente cloud-native, esta proporción crece hasta un estimado de 144:1, lo que convierte la seguridad de identidad en una batalla cuesta arriba para los equipos de seguridad. El alcance completo de los roles en este ámbito incluye:

  • Usuarios humanos con cuentas y licencias únicas
  • Las cuentas de servicio permiten que las aplicaciones se comuniquen entre sí
  • Los roles y licencias definen lo que cada identidad puede tocar
  • Credenciales e identidades de las máquinas vinculadas a procesos y cargas de trabajo automatizadas

Sistemas de gestión

Estas son las herramientas de gestión empleadas para configurar, monitorizar y modificar todas las capas anteriores. Estas herramientas son de los objetivos más valiosos en tu entorno. Una vez comprometidos, otorgan a los atacantes amplios derechos sobre todo lo que gestionas. Las herramientas de esta capa incluyen:

  • Las consolas en la nube proporcionan acceso administrativo centralizado
  • Las APIs automatizan la configuración e integración entre servicios
  • Las herramientas de configuración aplican tus políticas de seguridad y cumplimiento
  • Los registros y los servicios de monitorización rastrean la actividad y señalan anomalías

¿Por qué es importante la seguridad de la infraestructura en la nube?

Tu entorno en la nube asume una carga de seguridad considerable, ya que contiene todas las aplicaciones, cargas de trabajo y datos que tu compañía necesita para funcionar cada día. Las apuestas son mayores de lo que la mayoría de los equipos de seguridad anticipan, y la responsabilidad de mantener todo protegido es tanto un esfuerzo interno como una inversión externalizada.

Las organizaciones suelen cometer errores en la búsqueda de ciclos de despliegue rápidos, por desviación de configuración o por descuidar configuraciones multicloud extensas. Todos estos descuidos abren vulnerabilidades por el camino, y los atacantes solo necesitan explotar una para entrar. El reporte Cost of a Data Breach de IBM reveló que la mala configuración en la nube es responsable del 15% de todas las brechas de datos, situar al mismo nivel que los ataques de phishing como vector de ataque principal.

Una identidad o carga de trabajo comprometida puede dar a un atacante un camino hacia todo lo relacionado con él, convirtiendo rápidamente un incidente pequeño en uno enorme. Por eso, la seguridad de la infraestructura en la nube se conecta directamente con otros aspectos críticos de la continuidad del negocio, el cumplimiento normativo y la ciberresiliencia en toda tu organización.

¿Cómo funciona la seguridad de la infraestructura en la nube?

La seguridad de la infraestructura cloud estable se basa en un bucle continuo que funciona las 24 horas del día, los 7 días de la semana. A continuación, un breve desglose de cómo funciona.

  • Identifica todos los recursos en la nube, identidades, configuraciones, dependencias y flujos de comunicación dentro de tu entorno.
  • Determina si existen vulnerabilidades conocidas, elementos mal configurados, acceso excesivamente permisivo o servicios no seguros.
  • Emplea capas de seguridad para proteger identidades, cargas de trabajo, datos, redes e interfaces de gestión.
  • Monitorizar continuamente las actividades en la nube y el comportamiento de la carga de trabajo para detectar indicadores de alerta temprana de posibles brechas.
  • Contengan las amenazas rápidamente, remedien debilidades y restauren la funcionalidad del servicio.

El modelo de responsabilidad compartida existe en cada etapa de este ciclo. El proveedor es responsable de proteger la instalación física, el hardware, la red y los servicios básicos subyacentes que soportan tu nube. Tu responsabilidad incluye proteger tus datos, identidades, configuraciones, aplicaciones y cargas de trabajo desplegadas en esos servicios en la nube.

Esta división cambia según el modelo de despliegue; tu responsabilidad es mayor con IaaS y se reduce a medida que avanzas hacia PaaS, SaaS y serverless. Ten en cuenta cuánto control tienes sobre las ofertas de cada proveedor, ya que hacer suposiciones erróneas sobre estos proveedores puede generar lagunas.

¿Cuáles son los mayores riesgos de seguridad de la infraestructura cloud?

Tu entorno en la nube se enfrenta a multitud de amenazas desde distintas direcciones, y la mayoría de los incidentes pueden rastrear hasta un puñado de vulnerabilidades comunes. Aquí es donde suelen estar los riesgos de seguridad.

Configuraciones erróneas y recursos expuestos

La mala configuración de la infraestructura en la nube es una de las formas en que los atacantes más frecuentemente se informan para acceder a tu sistema. También es una de las mayores preocupaciones a las que se enfrentan las compañías hoy en día, ya que los atacantes realizan un volumen elevado de escaneos para encontrarlo. Ejemplos comunes incluyen cubos de almacenamiento público, puertos de red abiertos, políticas de red inseguras y registro desactivado. La mayoría de las malas configuraciones se deben más a la supervisión humana que a vulnerabilidades de software.

Riesgos de identidad y acceso

La identidad se convirtió en el principal campo de batalla en la seguridad en la nube porque ofrece a los atacantes la ruta más rápida hacia tus datos. Aprovechan credenciales robadas, licencias excesivas, autenticación débil y escalada de privilegios. De hecho, el último reporte de investigaciones de violaciones de datos de Verizon encontró que las credenciales robadas contribuyeron al 22% de las brechas analizadas por sus investigadores. Las cuentas de servicio no seguras, como las automatizaciones sobreprivilegiadas y las cuentas CI/CD, suponen otra capa de riesgo, ya que a menudo tienen un acceso amplio y atraen mucha menos atención que los usuarios humanos.

Vulnerabilidades y compromiso de carga de trabajo

Cada carga de trabajo que se ejecuta en tu nube introduce cierto nivel de riesgo. Debilidades comunes incluyen sistemas sin parchear, imágenes de contenedores no validadas, APIs mal protegidas y código malicioso inyectado que permite a un atacante establecer una posición establecido. Cuando un atacante compromete una carga de trabajo, se convierte en un trampolín para una mayor explotación en tu nube.

Exposición de datos y exfiltración

En la mayoría de los casos, tus datos son el verdadero objetivo detrás de cada riesgo descrito anteriormente. Prácticas de cifrado deficientes, un control de acceso demasiado permisivo o una segmentación débil entre entornos pueden dejar tu información sensible accesible para un atacante que logre acceder. Una sola licencia extraviada en una base de datos o un cubo de almacenamiento puede convertir fácilmente una incursión menor en un evento masivo de exfiltración.

movimiento lateral

El movimiento lateral se refiere a cuando un atacante emplea un recurso comprometido como trampolín para acceder a cargas de trabajo, aplicaciones, identidades o datos conectados a través de tu infraestructura cloud. Según nuestra investigación, estimamos que casi el 90% de las compañías experimentaron algún tipo de movimiento lateral en el último año. La segmentación de cero confianza está diseñada para contener el movimiento lateral antes de que se extienda.

¿Cuáles son los componentes clave de la seguridad de la infraestructura en la nube?

La seguridad de la infraestructura cloud abarca un conjunto de componentes coordinados que trabajan juntos en cada capa que gestionas.

Gestión de Identidad y Acceso

La identidad es la puerta de entrada a todo lo que ejecutas en la nube. Una gestión estable de identidad y acceso verifica a todos los usuarios y servicios antes de conceder la entrada, y luego aplica las licencias de privilegio mínimo una vez dentro . La autenticación multifactor, el acceso basado en roles y las revisiones periódicas de licencias entran en este componente. El MFA reduce las probabilidades de compromiso en primer lugar, mientras que las revisiones de acceso y licencias basadas en roles reducen el radio de explosión cuando una cuenta es comprometida.

Protección de cargas de trabajo en la nube

Las cargas de trabajo necesitan defensas ajustadas a los innumerables riesgos que enfrentan al correr. La protección de cargas de trabajo protege máquinas virtuales, contenedores, clústeres de Kubernetes y funciones serverless frente a vulnerabilidades y amenazas en tiempo de ejecución. Esto incluye el escaneo de imágenes previo al despliegue, la monitorización de procesos en ejecución para detectar comportamientos anómalos y el parcheo de vulnerabilidades identificadas antes de que los atacantes las exploten.

Seguridad y segmentación de red

Los controles de seguridad de red regulan el tráfico norte-sur (entrada y salida de tu nube) y el tráfico este-oeste (entre recursos dentro de tu nube), y aíslan los sistemas de alto riesgo solo a las rutas que necesitan. Como se indica en el Reporte de Costo de una Brecha de Datos de IBM, las compañías con arquitecturas Zero Trust maduras experimentan un ahorro medio de 1,76 millones de dólares por brecha en comparación con las compañías en las primeras fases de implementación de dichas soluciones.

Protección de Datos

La protección de datos protege los datos en sí, y no solo los sistemas en los que residen. Esto comienza identificando datos sensibles para entender qué requerirá protecciones adicionales. Una vez que identificaste los datos que consideras sensibles, aplica los fundamentos: cifrado, controles de acceso restrictivos y procesos fiables de copia de seguridad y restauración. Cuando fallan todos los demás controles, las copias de seguridad fiables suelen ser lo único que separa un incidente de uno catastrófico.

Monitorización y detección

Para monitorizar eficazmente tu entorno y detectar posibles compromisos, necesitas una visibilidad completa de todo el entorno. Los entornos en la nube generan un volumen enorme de actividad, y la mayor parte es ruido que tienes que filtrar. 

Cuanto más rápido detectes las amenazas que entran en tu red, más rápido podrán tus equipos aislarlas y minimizar su impacto. Tus medidas de seguridad deben rastrear e identificar cambios de configuración, comportamientos sospechosos o ataques activos a medida que ocurren. Eso depende de agregar los eventos de registro y la telemetría en tu entorno, y luego analizarlos para detectar señales significativas. 

¿Cómo difiere la seguridad de la infraestructura cloud entre entornos cloud?

Tus prioridades de seguridad dependerán del tipo de solución en la nube que emplees, porque cada modelo te da un nivel diferente de control y una parte distinta de la responsabilidad.

  • Nube pública: Eres responsable de gestionar configuraciones, identidades, cargas de trabajo, datos y controles de red en un entorno de nube pública, pero esos controles de red solo pueden superponer sobre la infraestructura del proveedor.
  • Nube privada: Generalmente eres responsable de la mayoría de las piezas mencionadas anteriormente, además de los recursos físicos detrás de tu entorno y de cualquier capa de virtualización y red.
  • Nube híbrida: Necesitas una visibilidad constante tanto en tus sistemas locales como en tus entornos en la nube. También necesitas políticas de seguridad unificadas que cubran ambas áreas.
  • Multicloud: Además de los requisitos de políticas unificadas mencionados anteriormente, la multinube requiere normalizar la monitorización y los controles entre proveedores que ofrecen diferentes servicios, configuraciones y modelos de seguridad.

Seguridad de la infraestructura en la nube vs. Seguridad en la nube vs. Seguridad nativa en la nube

Estos términos tienen significados relacionados, pero cada uno abarca temas diferentes. La seguridad en la nube es el paraguas que representa todos los aspectos de las aplicaciones, datos, infraestructura, identidades y servicios de una organización. La seguridad de la infraestructura cloud se centra en la capa fundamental por debajo de todo lo demás, mientras que la seguridad nativa en la nube se dirige a las arquitecturas modernas construidas sobre ella. La tabla siguiente define el enfoque y alcance de estas iniciativas.

Término Enfoque principal Queda fuera de su alcance
Seguridad en la nube Proteger aplicaciones, datos, infraestructura, identidades y servicios juntos N/A, esta es la disciplina general
Seguridad de la infraestructura en la nube Capas de cálculo, almacenamiento, redes, identidad y gestión Código de aplicación, configuraciones SaaS, gobernanza de datos
Seguridad nativa en la nube Contenedores, Kubernetes, microservicios, APIs y funciones serverless Infraestructura legada, no contenedora

La seguridad nativa en la nube y la seguridad de infraestructura en la nube se solapan en torno a la seguridad de cargas de trabajo, identidad, controles de red, gestión de configuración y monitorización. Por ello, la seguridad de la infraestructura en la nube es un componente clave tanto en una postura más amplia de seguridad en la nube como en cualquier modelo nativo en la nube.

¿Qué herramientas apoyan la seguridad de la infraestructura en la nube?

Aunque ninguna herramienta puede hacer todo lo posible para proteger la infraestructura en la nube, muchas organizaciones emplean múltiples soluciones para crear un enfoque más integral en estas áreas.

  • CSPM (Gestión de Postura de Seguridad en la Nube) identifica posibles configuraciones erróneas, recursos expuestos o problemas de cumplimiento dentro del entorno de tu organización antes que los actores maliciosos.
  • CWPP (Plataforma de Protección de Cargas de Trabajo en la Nube) protege contra la explotación de vulnerabilidades y ataques en tiempo de ejecución para máquinas virtuales, contenedores y funciones serverless.
  • CIEM (Gestión de Derechos de Infraestructura en la Nube) y IAM (Gestión de Identidad y Acceso) gestionan la identidad, autorización y derechos de los recursos en la nube para cerciorar que el acceso se conceda en función de la necesidad legítima.
  • Las herramientas de SIEM (Gestión de Información y Eventos de Seguridad) y las herramientas de detección en la nube ofrecen una visión de un solo panel de la actividad y telemetría de tu organización, lo que puede ayudar a identificar rápidamente actividades anómalas o potencialmente maliciosas.
  • La microsegmentación controla la comunicación entre cargas de trabajo y limita el movimiento del atacante una vez que estableció una posición.

¿Cómo fortalece la confianza cero la seguridad de la infraestructura en la nube?

El enfoque de Confianza Cero invierte el paradigma típico de seguridad asumiendo que todas las identidades (humanas y no humanas) son no confiables hasta que se verifiquen. En lugar de confiar en la actividad del usuario o en el uso de recursos según la posición del dispositivo dentro de la red, Zero Trust verifica continuamente cada identidad antes de permitir el acceso. El acceso verificado para cada identidad está limitado a los recursos necesarios para completar una tarea específica, al tiempo que se rastrea la comunicación e interdependencias a través de entornos multicloud e híbridos.

La microsegmentación pone en práctica el principio de Confianza Cero, trazando límites que bloquean la comunicación no autorizada. Como resultado, esto reduce la capacidad del atacante para mover lateralmente y atravesar una red una vez identificado un punto de entrada inicial. Según estadísticas del sector, las organizaciones que emplean una estrategia de seguridad Zero Trust reportan reducciones en el movimiento lateral de hasta un 80% durante un ataque en curso.

Cómo Illumio apoya la seguridad de la infraestructura en la nube

En Illumio, construimos nuestra plataforma alrededor de un objetivo principal: evitar que las brechas se propaguen una vez que empiezan. A lo largo de infraestructuras híbridas y multicloud, mapeamos cargas de trabajo, dependencias y rutas de comunicación para mostrar cómo se conecta realmente todo. A partir de ahí, ayudamos a establecer políticas de segmentación de mínimo privilegio para cargas de trabajo en la nube y otros recursos críticos, aislando aplicaciones sensibles, bases de datos y entornos operativos del tráfico fuera de sus necesidades reales.

Además de ofrecer soluciones de segmentación de red, nuestra plataforma monitoriza continuamente las comunicaciones a través de tu red. Cuando se identifica una actividad sospechosa, marca la posible ruta de ataque y alerta a los administradores para que puedan actuar antes de que la amenaza se extienda. Si un atacante aún logra acceder a tu entorno y compromete una o más de tus cargas de trabajo, nuestra plataforma permite a los administradores aislar inmediatamente las cargas comprometidas y limitar rápidamente los daños causados por la brecha. 

Analistas independientes nombraron a Illumio como una de las plataformas de microsegmentación dedicadas más estables para compañías que se toman en serio contener las amenazas de ransomware. Descubre más sobre Illumio y cómo sirve como una poderosa plataforma de contención de brechas.

Preguntas Frecuentes

¿Qué es la seguridad de la infraestructura cloud en términos sencillos?

La seguridad de la infraestructura cloud se centra en proteger los servidores, redes y controles de acceso que mantienen su entorno cloud en funcionamiento. Es la seguridad fundamental de la que dependen tus aplicaciones.

¿Cuáles son ejemplos de seguridad de infraestructura en la nube?

Ejemplos comunes incluyen cifrar datos almacenados, hacer cumplir el acceso de privilegios mínimos para identidades en la nube, segmentar cargas de trabajo entre sí y monitorizar configuraciones para detectar deriva o exposición.

¿Quién es responsable de la seguridad de la infraestructura en la nube?

Tú y tu proveedor de nube compartís la responsabilidad de proteger tu entorno en la nube. Tu proveedor protege el entorno físico, incluidos los centros de datos y el hardware. Eres responsable de las identidades, configuraciones y cargas de trabajo que ejecutas encima de ella.

¿Cuáles son los beneficios de la seguridad de la infraestructura en la nube?

Una estable seguridad en la infraestructura cloud reduce tu exposición a los atacantes, te ayuda a cumplir con los requisitos regulatorios y mantiene los sistemas críticos en funcionamiento durante un incidente. También limita hasta dónde puede extender una brecha una vez que empieza.

¿Cómo protege la microsegmentación la infraestructura en la nube?

La microsegmentación divide tu entorno en zonas más pequeñas y restringe la comunicación entre ellas. La segmentación de red a este nivel limita la capacidad del atacante para mover lateralmente, conteniendo una brecha lo más cerca posible de donde comenzó.

Asumir incumplimiento.
Minimizar el impacto.
Aumentar la resiliencia.

Comenzar con la premisa de que lo inesperado puede suceder en cualquier momento impulsa los siguientes comportamientos