Skip to main content

Presentamos el informe Estado de la seguridad en la nube 2022 de Snyk

Escrito por
feature state of cloud security

13 de septiembre de 2022

0 minutos de lectura

La computación en la nube ha generado el cambio más profundo en la tecnología de la información de los últimos tiempos. Gracias a la tecnología de nube, las empresas pueden crear, implementar y escalar sus aplicaciones más rápido que nunca. Sin embargo, la adopción de herramientas y procesos nativos de la nube también trae nuevos desafíos de seguridad. Entre la complejidad de la infraestructura en la nube y la expansión de los servicios basados en la nube, los actores maliciosos tienen una superficie de ataque más amplia que hace apenas unos años.

El objetivo de Snyk siempre ha sido crear herramientas de seguridad que prioricen a los desarrolladores. Con la incorporación de Snyk Cloud, ahora también nos enfocamos en la seguridad en la nube. En línea con nuestra creciente inversión para ayudar a los equipos a proteger sus aplicaciones y los entornos de nube donde se ejecutan, nos enorgullece presentar el Informe Estado de la seguridad en la nube 2022 de Snyk. En el segundo trimestre de 2022, Snyk realizó una encuesta específica para comprender el impacto de la seguridad en la nube en las organizaciones, los desafíos que enfrentan los equipos y dónde están teniendo éxito. Para elaborar este informe, los investigadores de seguridad en la nube de Snyk combinaron su análisis de los datos de la encuesta con observaciones basadas en su propia experiencia.

Los incidentes de seguridad en la nube son generalizados

El informe detalla cómo los profesionales de seguridad y los ingenieros de seguridad en la nube hacen frente a los complejos riesgos y desafíos de seguridad que surgen con la rápida adopción de la nube y el aumento del desarrollo de aplicaciones nativas de la nube. En concreto, descubrimos que:

  • El 80 % de las organizaciones sufrió al menos un incidente grave de seguridad en la nube durante el último año (como filtraciones de datos, fugas de datos e intrusiones en su entorno).

  • El 41 % de las personas encuestadas afirma que los servicios nativos de la nube aumentan la complejidad y dificultan aún más sus esfuerzos de seguridad.

  • Casi la mitad (49 %) de las organizaciones considera que la implementación es más rápida gracias a una mejor seguridad en la nube.

Organizaciones de distintos tamaños y sectores informaron haber sido afectadas por incidentes importantes de seguridad en la nube durante los últimos 12 meses. Las empresas emergentes (89 %) y las organizaciones del sector público (88 %) fueron las más afectadas. A las grandes empresas les fue mejor (probablemente por una mayor inversión en infraestructura de nube), mientras que las pequeñas y medianas empresas informaron los mejores resultados (probablemente debido a una menor presencia en la nube y una infraestructura menos compleja).

Los equipos necesitan objetivos de seguridad claros

Otra observación clave de la encuesta es que muchos equipos no tienen claro quién es responsable de la seguridad en la nube en su organización. De las personas encuestadas, el 42 % de los ingenieros de nube afirma que su equipo es responsable de la seguridad en la nube, pero solo el 19 % de los profesionales de seguridad opina lo mismo. Proteger los recursos de nube requiere un esfuerzo coordinado y conciencia entre los equipos, una práctica que muchas organizaciones aún no han adoptado.

«(La seguridad en la nube) destaca la importancia de que las responsabilidades se comprendan bien y, al mismo tiempo, estén claramente definidas para evitar confusiones cuando la empresa trabaja por un objetivo común: mantener sus entornos de nube a salvo de los hackers».

Ashish Rajan, principal defensor de seguridad en la nube de Snyk

Otros aspectos esenciales: mejor capacitación e infraestructura como código

Los datos de la encuesta también revelan que muchas de las fallas actuales de seguridad en la nube se deben a la falta de colaboración y capacitación eficaces entre equipos. Cuando distintos equipos usan herramientas o marcos de políticas diferentes, puede ser difícil coordinar el trabajo entre ellos y garantizar una aplicación coherente de las políticas. Además, la falta de herramientas adecuadas que generen falsos positivos puede provocar fatiga por alertas en los equipos de seguridad, lo que contribuye al error humano cuando es necesario identificar y abordar problemas críticos.

Algunas organizaciones que usan la nube ya utilizan al menos cierta infraestructura como código (IaC). La IaC permite aplicar un ciclo de vida de desarrollo de software a la infraestructura de nube y brinda la oportunidad de integrar la seguridad en una etapa temprana. Además de ayudar a los equipos a trabajar con mayor eficiencia y coherencia a escala, la infraestructura como código ofrece una gran oportunidad para integrar la seguridad en la nube antes de implementar las aplicaciones. Al proteger la IaC mediante verificaciones automatizadas que usan políticas como código, los equipos de ingeniería de nube pueden crear entornos de desarrollo y prueba que reflejen el entorno de producción y todos sus controles de seguridad.

Una mirada al futuro

Cada día, más organizaciones aprovechan la nube para desarrollar y ejecutar sus aplicaciones. Para ello, adoptan más arquitecturas nativas de la nube, como los entornos basados en contenedores y sin servidor. Conocer los riesgos inherentes a la infraestructura de nube y dar a los equipos herramientas y políticas para protegerse de ellos genera resultados medibles. Cuando las organizaciones mejoran su seguridad en la nube, obtienen beneficios que van más allá de la mitigación de incidentes.

Acerca de este proyecto

Este informe se basa en una encuesta a más de 400 profesionales y líderes de ingeniería de nube y seguridad de organizaciones de distintos tipos y sectores. Propeller Insights realizó la encuesta en el segundo trimestre de 2022.

Estado de la seguridad en la nube 2022

Para obtener más información valiosa, lee el informe completo.