CyberGlossary

Seguridad en la nube

Seguridad serverless

También conocido como: Seguridad FaaS, Seguridad Lambda

Definición

Práctica de proteger cargas basadas en eventos y funciones, como AWS Lambda, Azure Functions o Google Cloud Functions, donde el proveedor gestiona los servidores subyacentes.

El modelo serverless traslada el parcheo y la seguridad del host al proveedor, pero introduce nuevos riesgos: muchas funciones pequeñas, ejecución efímera, una proliferación de fuentes de eventos (S3, SQS, EventBridge, API Gateway) y permisos IAM muy acoplados. Controles clave: roles de ejecución de mínimo privilegio por función, paquetes de despliegue firmados con SBOM, escaneo de dependencias (SCA), validación de eventos no confiables, variables de entorno cifradas, timeouts y límites de concurrencia cortos para mitigar abusos, y RASP o telemetría eBPF de la plataforma. El OWASP Serverless Top 10 y la guía de Cloud Security Alliance describen problemas habituales como inyección de eventos, funciones sobreautorizadas y configuraciones inseguras.

Ejemplos

  • Una AWS Lambda con un rol IAM que permite s3:* sobre todos los buckets por un error en CloudFormation.
  • Datadog o Snyk analizando dependencias de Lambda y detectando paquetes npm vulnerables.

Términos relacionados