En 2017, las encuestas decían que el 83% de todas las cargas de trabajo empresariales se ejecutaban en la nube y que la empresa promedio utilizaba 1427 servicios de nube distintos y experimentaba alrededor de 23 amenazas relacionadas con la nube por mes. Cinco años y una pandemia después, estas cifras se han disparado. Con un aumento tan dramático en la adopción de la nube, y dados los desafíos del modelo de responsabilidad compartida de la nube, ¿cómo pueden los equipos de seguridad lograr un alto nivel de seguridad dentro de la organización?
Aquí es donde Gestión de la postura de seguridad en la nube (CSPM) Entran las herramientas. En este artículo, obtendrá una descripción general de CSPM, su alcance y las capacidades esenciales que los equipos de seguridad deben buscar en las herramientas de gestión de la postura de seguridad en la nube.
¿Qué es la gestión de la postura de seguridad en la nube?
de su organizaciónpostura de seguridad en la nube es el estado de seguridad combinado de todos sus recursos en la nube resultante de sus prioridades comerciales, políticas de seguridad, prácticas de administración, operaciones diarias y actividades de los empleados.
CSPM se refiere a la gestión activa de su postura de seguridad en la nube de una manera que reduzca los riesgos de seguridad para su infraestructura en la nube siguiendo las mejores prácticas de seguridad.
¿Quiere la opinión de un experto? Profundice en los matices de CSPM con nuestro equipo.
Servicios en la nube cubiertos por CSPM
La computación en la nube consta de tres capas de servicios:
- Software como servicio (SaaS): Las ofertas de SaaS son aplicaciones en la nube que brindan funcionalidad de un extremo a otro para ayudar a sus empleados a realizar sus tareas. Por lo general, tienen interfaces de usuario móviles y basadas en web para que sus empleados interactúen. Por ejemplo, Google Workspace y Box son aplicaciones SaaS.
- Plataforma como servicio (PaaS): Las ofertas de PaaS son componentes de software basados en la nube que brindan una funcionalidad esencial para las aplicaciones SaaS. Una base de datos como Microsoft Azure SQL Database o una plataforma de gestión de relaciones con los clientes como Salesforce son ejemplos de PaaS. Los usuarios finales rara vez interactúan con ellos directamente.
- Infraestructura como servicio (IaaS): Las ofertas de IaaS proporcionan infraestructuras de bajo nivel, como servidores, redes y almacenamiento, necesarios para los servicios SaaS y PaaS. Amazon Elastic Compute Cloud y Compute Engine de Google Cloud Platform son dos ejemplos.
Para un cliente típico de SaaS, CSPM cubre las aplicaciones SaaS que utiliza y cualquier recurso en la nube que administra directamente.
CSPM generalmente no incluye la PaaS y la IaaS subyacentes utilizadas por un SaaS porque su seguridad la administra el proveedor de SaaS. Sin embargo, existen aplicaciones SaaS que permiten a los clientes configurar algunos detalles de PaaS e IaaS. Por ejemplo, un SaaS de renderizado de vídeo puede permitir a los animadores personalizar los servidores de renderizado. En tales casos, el CSPM del cliente debe incluir la postura de seguridad de la PaaS o IaaS que se utiliza.
Soluciones CSPM
Las soluciones CSPM son sistemas de software que permiten a una organización evaluar y mejorar su postura de seguridad en la nube. Exploremos las características clave que deberían tener las herramientas de gestión de la postura de seguridad en la nube capaces.
14 capacidades clave que debe buscar en las herramientas CSPM

¿Qué factores debería considerar al evaluar la eficacia de una herramienta CSPM? Las 14 capacidades que se describen a continuación son imprescindibles para la gestión de la postura de seguridad en la nube.
1. Compatibilidad con nubes múltiples y nubes híbridas
Para obtener alta disponibilidad y recuperación ante desastres, es posible que utilice varios proveedores de nube pública. Algunas organizaciones, para la protección de datos y el cumplimiento de estándares, prefieren nubes híbridas que almacenan algunos datos en las instalaciones e integran perfectamente sus redes y almacenamiento locales con las nubes públicas.
Cada modelo trae su propio conjunto de vulnerabilidades y amenazas de seguridad. Una buena herramienta CSPM debería:
- Tener un excelente conocimiento sobre los aspectos de seguridad de todas estas posibilidades.
- Comprender los servicios y matices de cada nube.
- Integre con las interfaces de programación de aplicaciones (API) de todos los servicios.
- Proporcione una visibilidad profunda en entornos de múltiples nubes en cualquier momento
2. Monitoreo continuo de entornos de nube altamente dinámicos
Los modelos de precios de pago por uso de las nubes públicas fomentan entornos altamente dinámicos donde los recursos de la nube, como los contenedores de Kubernetes o las funciones sin servidor, se crean bajo demanda y se eliminan rápidamente, a veces en cuestión de segundos.
Pero incluso estos recursos de corta duración pueden tener configuraciones erróneas o vulnerabilidades que pueden explotarse mediante malware en espera.
Para contrarrestar esto, las herramientas de gestión de la postura de seguridad en la nube deberían:
- Monitorear continuamente todo el acceso a la nube en tiempo real utilizando tecnologías como agentes de seguridad de acceso a la nube (CASB) y plataformas de protección de cargas de trabajo en la nube (CWPP)
- Busque indicios de problemas de seguridad en los registros y eventos publicados por los servicios en la nube.
3. Descubrimiento automatizado de activos

Estimar la superficie de ataque (es decir, la extensión y la lista de todos los recursos de la nube que enfrentan amenazas de seguridad) es una parte importante de la gestión de la postura de seguridad. Pero ¿cuántos recursos en la nube existen?
A Encuesta sobre la nube de 2017 demostró que incluso en aquel entonces, una empresa promedio utilizaba 1.427 servicios en la nube diferentes, y el empleado promedio trabajaba con 36 servicios en la nube. Con tal variedad de servicios en la nube en uso, es prácticamente imposible inspeccionar manualmente todos los activos de la nube.
Por lo tanto, una herramienta de gestión de la postura de seguridad en la nube capaz debería:
- Descubra automáticamente todos los recursos de la nube en uso mediante API
- Detectar el uso de servicios de TI en la sombra (es decir, servicios en la nube que no están aprobados oficialmente por una organización pero que son populares entre los empleados)
- Supervise las listas de activos y detecte cambios
- Ayude al personal de seguridad a visualizar y buscar activos para obtener una visión del terreno.
4. Conocimiento profundo de la seguridad de SaaS
Cada aplicación SaaS viene con un conjunto único de características, conceptos y mejores prácticas de seguridad. Las herramientas eficaces de gestión de la postura de seguridad en la nube deben ser competentes en dichos detalles o integrarse sólidamente con servicios nativos de la nube que se especialicen en seguridad SaaS.
5. Garantía de seguridad de los datos

Las preocupaciones sobre la seguridad de los datos, como las violaciones de datos, el acceso no autorizado y el intercambio de datos confidenciales, son algunos de los principales desafíos de seguridad en la nube para organizaciones. Una buena herramienta de gestión de la postura de seguridad en la nube debería permitir la implementación de mejores prácticas de seguridad de datos.