Skip to main content

Desviación de la infraestructura en la nube: lo bueno, lo malo y lo feo

Escrito por
blog hero iac drift pink

6 de febrero de 2019

0 minutos de lectura

Las configuraciones incorrectas de la infraestructura son la principal causa de las filtraciones de datos en la nube, y una de las razones más comunes es la desviación de la configuración de la infraestructura, es decir, los cambios que se producen en un entorno de nube después de aprovisionarlo. Si eres responsable de la seguridad y el cumplimiento normativo de los entornos de nube, probablemente dediques mucho tiempo a analizar los eventos de desviación de la infraestructura y corregirlos.

Es fácil pensar que toda desviación es negativa o indeseable. Y no te equivoques: algunas son realmente perjudiciales. ¡Incluso desastrosas! Pero otras son positivas y deseadas. Entender las diferencias entre lo bueno, lo malo y lo feo —y cómo reconocer cada caso— puede ahorrarte a ti y a tu equipo mucha frustración y pérdida de tiempo.

Desviaciones positivas: por qué usamos la nube

La infraestructura en la nube es elástica y escalable. Queremos que nuestros entornos de nube cambien dinámicamente para satisfacer las necesidades de nuestras aplicaciones segundo a segundo, sin intervención humana. Atrás quedaron los días de planificar la capacidad y aprovisionar recursos por adelantado en el centro de datos.

Hay muchos cambios deseados en la infraestructura de nube que queremos que ocurran después del aprovisionamiento. Los recursos de nube, como los grupos de escalado automático de AWS y DynamoDB, pueden responder al uso y al rendimiento para escalar la infraestructura dinámicamente y satisfacer nuevas demandas. Durante su funcionamiento, las aplicaciones pueden crear recursos, como colas de SQS, temas de SNS o buckets de S3. Los balanceadores de carga de aplicaciones (ALB) conectados a un servicio de contenedores de Elastic o a AWS Fargate pueden realizar acciones que modifican las configuraciones de la infraestructura.

Cualquier estrategia de seguridad y cumplimiento normativo en la nube debe tener en cuenta estos cambios «positivos», sobre todo si quieres corregir automáticamente los eventos de desviación. No querrás que tu herramienta de seguridad compita con la automatización de tu aplicación. Por supuesto, tendrás que asegurarte de que esos cambios «positivos» realmente lo sean, pero ese es un tema para otra publicación.

Desviaciones perjudiciales: ¡la aplicación dejó de funcionar!

La desviación de la configuración ha sido un problema para los equipos de operaciones e infraestructura desde hace mucho tiempo, y ha provocado interrupciones de aplicaciones y fallas en las implementaciones. Ocurre cuando un entorno de producción cambia de alguna manera y el equipo de operaciones no se da cuenta. Quizás se elimina una regla de un grupo de seguridad o una política de IAM. Un simple error al escribir en la consola de AWS puede dejar fuera de servicio toda una aplicación. Entonces comienza una carrera para identificar la causa. La reunión de análisis posterior al incidente resulta incómoda.

Si tienes suerte, solo tendrás que lidiar con una implementación fallida y no con una interrupción grave. En cualquier caso, este tipo de desviación perjudicial consume recursos de ingeniería. Y cuando las aplicaciones son críticas para el negocio, puede generar pérdidas de ingresos o erosionar la confianza de los clientes.

Aquí es donde las estrategias eficaces de seguridad en la nube pueden beneficiar a los equipos de aplicaciones y operaciones. No les gusta que alguien les cambie las reglas del juego, y con razón. Corregir las desviaciones perjudiciales ayuda a mantener la seguridad del entorno y a cumplir con las políticas de cumplimiento normativo, además de prevenir interrupciones imprevistas. Todos se benefician cuando existe una única fuente de información confiable sobre lo que se ejecuta en los entornos de nube.

Desviaciones desastrosas: ¡filtración de datos!

La última categoría de desviación de la infraestructura en la nube es la que deja datos críticos expuestos a una vulnerabilidad o filtración. Estos son los incidentes que llevan a las organizaciones a las noticias. Y siempre son responsabilidad del cliente de la nube, no del proveedor.

El evento de desviación «desastrosa» más común ocurre cuando un recurso crítico de almacenamiento de objetos queda configurado con acceso público; suele tratarse de AWS S3, aunque solo sea por la enorme popularidad del servicio. La configuración predeterminada de S3 es privada, pero no es raro que los usuarios de la nube la cambien sin darse cuenta a pública, lo que puede exponer datos privados o críticos. Los numerosos titulares sobre filtraciones en la nube causadas por una configuración incorrecta de S3 dan cuenta del peligro.

Además de S3, también es necesario detectar y corregir rápidamente las desviaciones de configuración en las reglas de los grupos de seguridad, las VPC (incluidas las subredes y las ACL), las políticas de IAM y las políticas de acceso a bases de datos. Así evitarás que tu organización aparezca en los titulares, además de multas cuantiosas por incumplimiento normativo y la pérdida de confianza de los clientes.

Cómo diseñar un plan de acción

Abordar y prevenir las configuraciones incorrectas en la nube debe ser una prioridad para cualquier equipo empresarial de seguridad u operaciones en la nube, y controlar las desviaciones es fundamental para lograrlo. Entender cómo clasificar los eventos de desviación te ayudará a enfocar recursos limitados en los casos importantes y a determinar la mejor manera de corregirlos (de forma manual o automatizada).

  • Desviaciones positivas: ¡Ignóralas! Sin embargo, en algún momento querrás aplicar validaciones de seguridad a todas las opciones de configuración posibles que pueda establecer una aplicación. Trataremos este tema en una próxima publicación.

  • Desviaciones perjudiciales: ¡Monitóralas! Asegúrate de monitorear continuamente las desviaciones de esta categoría y de estar preparado para corregirlas rápidamente. En el caso de recursos específicos que suelen desviarse con frecuencia, como los grupos de seguridad, considera implementar una solución de corrección automatizada para protegerte de las interrupciones del sistema.

  • Desviaciones desastrosas: ¡Evítalas! Para prevenir una filtración de datos causada por desviaciones de la infraestructura, es indispensable contar con una solución que detecte y corrija automáticamente las desviaciones de los recursos críticos. No puedes permitirte dejar tus datos críticos expuestos durante horas, días o más.

Seguridad de IaC diseñada para desarrolladores

Snyk protege tu infraestructura como código desde el ciclo de vida del desarrollo de software hasta el runtime en la nube con un motor unificado de políticas como código, para que todos los equipos puedan desarrollar, implementar y operar de forma segura.

Publicado en: