Seguridad en la nube
¿Qué es Seguridad en la nube?
Seguridad en la nubeConjunto de políticas, controles y tecnologías que protegen datos, aplicaciones e infraestructura alojados en nubes públicas, privadas o híbridas.
La seguridad en la nube abarca las prácticas para proteger cargas de trabajo que se ejecutan en infraestructura que la organización no controla por completo, normalmente AWS, Azure, GCP o plataformas SaaS. Incluye gestión de identidades y accesos, segmentación de red, cifrado de datos en tránsito y en reposo, endurecimiento de configuraciones, protección de cargas de trabajo y monitorización continua de las API y registros de auditoría del proveedor. Dado que la nube es elástica y se opera por API, las defensas perimetrales clásicas resultan insuficientes y los controles deben seguir a la carga e integrarse con los servicios nativos (IAM, KMS, CloudTrail, Security Hub, Defender for Cloud).
La línea que divide la responsabilidad es el modelo de responsabilidad compartida: el proveedor asegura la nube (instalaciones físicas, hipervisor, plano de control de los servicios gestionados) y el cliente asegura lo que se ejecuta en ella (datos, políticas de IAM, parcheo del sistema operativo y, sobre todo, la configuración). La mayoría de las brechas conocidas provienen del lado del cliente. La brecha de Capital One de 2019 es el ejemplo canónico: un WAF ModSecurity mal configurado fue abusado mediante server-side request forgery (SSRF) para alcanzar el servicio de metadatos de la instancia EC2 en 169.254.169.254, obteniendo las credenciales IAM temporales de un rol con permisos excesivos capaz de listar y leer buckets S3, lo que expuso unos 106 millones de registros de solicitantes. El incidente impulsó la adopción de IMDSv2 (metadatos ligados a un token de sesión), IAM de mínimo privilegio y filtrado de salida. La intrusión Storm-0558 de 2023, en la que una clave de firma robada de Microsoft permitió falsificar tokens de Exchange Online, mostró que incluso los fallos del proveedor pueden propagarse. Los programas maduros combinan CSPM, CWPP, CIEM y CNAPP con los CIS Benchmarks, barreras como código y una gobernanza sólida bajo el modelo de responsabilidad compartida.
flowchart TD
subgraph P[El proveedor asegura la nube]
P1[Centros de datos físicos]
P2[Hipervisor / host]
P3[Plano de servicios gestionados]
end
subgraph C[El cliente asegura en la nube]
C1[Datos y claves de cifrado]
C2[Políticas IAM y mínimo privilegio]
C3[Configuración / endurecimiento]
C4[Parcheo de SO y apps]
end
C3 -->|mala config| M[SSRF -> credenciales IMDS<br/>p. ej. Capital One 2019]
M --> B[Exfiltración de datos]
C2 -->|mínimo privilegio + IMDSv2| D[Radio de impacto contenido]● Ejemplos
- 01
Uso de AWS Config y GuardDuty para detectar desviaciones y amenazas en entornos multicuenta de AWS.
- 02
Despliegue de un CNAPP como Wiz o Prisma Cloud para unificar hallazgos de postura, cargas e identidades.
● Preguntas frecuentes
¿Qué es Seguridad en la nube?
Conjunto de políticas, controles y tecnologías que protegen datos, aplicaciones e infraestructura alojados en nubes públicas, privadas o híbridas. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.
¿Qué significa Seguridad en la nube?
Conjunto de políticas, controles y tecnologías que protegen datos, aplicaciones e infraestructura alojados en nubes públicas, privadas o híbridas.
¿Cómo defenderse de Seguridad en la nube?
Las defensas contra Seguridad en la nube combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Seguridad en la nube?
Nombres alternativos comunes: Ciberseguridad en la nube.