Skip to main content

Fundamentos de seguridad en la nube, parte 2: prevención y diseño seguro

Escrito por

13 de octubre de 2022

0 minutos de lectura

En nuestro blog anterior, donde analizamos Los 5 fundamentos de la seguridad en la nube, hablamos de la importancia de conocer tu entorno. Los equipos necesitan tener un inventario integral de sus entornos de nube para comprender claramente los riesgos de seguridad que pueden existir.

Con esto en mente, exploremos la importancia de combinar la prevención de vulnerabilidades y el diseño seguro para impedir que los actores de amenazas obtengan acceso significativo al plano de control de la nube de tu organización. Este concepto es fundamental para lograr una seguridad eficaz en la nube, porque las arquitecturas nativas de la nube no tienen un límite definido entre la aplicación y la infraestructura.

Por eso es fundamental tomar las medidas adecuadas desde el principio para mitigar el riesgo de que se comprometa el plano de control. Corregir los problemas de seguridad y diseño más adelante 1) consume mucho tiempo y recursos y 2) es intrínsecamente peligroso, porque introduce un riesgo significativo que podría provocar una brecha importante. Estos ataques pueden ocurrir en cuestión de minutos, por lo que identificarlos y detenerlos mientras están en curso no es una estrategia viable.

En esta publicación se aborda lo siguiente:

  • Por qué la prevención y el diseño seguro son conceptos esenciales e interrelacionados

  • Cómo puede tu organización diseñar un entorno de nube más seguro

  • Prácticas recomendadas para prevenir vulnerabilidades por configuraciones incorrectas y diseñar de forma segura

¿Por qué son esenciales la prevención y el diseño seguro?

Los titulares sobre las infames brechas de seguridad en la nube pueden ser engañosos cuando dan a entender que los incidentes graves de seguridad se deben a una sola vulnerabilidad o configuración incorrecta. Las medidas preventivas, como identificar y corregir configuraciones incorrectas, son una pieza importante del rompecabezas. El otro elemento crucial (y a menudo pasado por alto) es implementar un diseño de arquitectura de sistemas que ayude a mantener los controles de administración y orquestación del entorno de nube fuera del alcance de los atacantes.

Las organizaciones deben tomar las medidas adecuadas para evitar configuraciones incorrectas de los recursos y diseñar entornos de nube que impidan que los atacantes obtengan acceso significativo al plano de control. Sin un diseño seguro, los actores maliciosos podrán moverse lateralmente por el sistema para encontrar y extraer datos valiosos. Además de mitigar los efectos de un incidente de seguridad, el diseño seguro reduce la carga de tu equipo de seguridad, ya que permite que los desarrolladores implementen medidas de protección desde las primeras etapas del ciclo de vida del desarrollo de software (SDLC).

Cuando un actor malicioso puede moverse lateralmente por todo tu entorno, le resulta mucho más fácil evitar ser detectado, lo que aumenta el tiempo que permanece en el sistema y las probabilidades de que robe información confidencial y activos de gran valor. Esto se ha convertido en un problema grave en los últimos años: el Active Adversary Playbook 2022 de Sophos reveló que el tiempo medio de permanencia de un intruso fue de 15 días en 2021, un aumento considerable del 36 % respecto de la media de 11 días en 2020.

Por eso, el esfuerzo que requiere diseñar una infraestructura de nube segura desde el principio dará frutos más adelante. Combinar medidas preventivas con un diseño seguro no solo ayuda a evitar que un inevitable incidente de seguridad se convierta en una brecha grave que acapare los titulares, sino que también evita que tus equipos tengan que realizar una dolorosa reestructuración de aplicaciones para corregir una implementación insegura.

¿Cómo puede mi organización diseñar un entorno nativo de la nube seguro?

Diseñar una arquitectura nativa de la nube segura se reduce a una directriz fundamental: operar siempre bajo la premisa de que las intrusiones son inevitables y que nunca tendrás un éxito del 100 % al evitarlas. Aun así, debes mantenerte alerta para prevenir configuraciones incorrectas que puedan usarse para acceder a tu entorno.

Las verificaciones de infraestructura como código (IaC) según las prácticas recomendadas del sector y los marcos de cumplimiento son una forma eficaz de garantizar que las plantillas cumplan con las pautas de diseño seguro. Las medidas de protección para el desarrollo que hacen fallar automáticamente una compilación o actualización cuando hay problemas críticos de seguridad son otra herramienta recomendada para impedir que se introduzcan vulnerabilidades en el entorno.

Prácticas recomendadas para prevenir vulnerabilidades y diseñar de forma segura

Para diseñar entornos de nube seguros y evitar que se implementen configuraciones incorrectas, debes:

  • Mapear exhaustivamente las relaciones entre los recursos

  • Aumentar la visibilidad de la identidad y la administración (IAM)

  • Incorporar medidas de protección de seguridad en los pipelines de CI/CD y IaC

  • Fortalecer las habilidades de arquitectura de seguridad en la nube de tu equipo

Mapear exhaustivamente las relaciones entre los recursos

Para priorizar el diseño seguro en tu SDLC, mapea tu entorno a fin de identificar riesgos más profundos en el diseño, la IaC y el entorno en ejecución. Es fundamental poder conectar las relaciones lógicas, de red y de políticas, porque todas las brechas importantes de seguridad en la nube implican un compromiso del plano de control que aprovecha configuraciones incorrectas complejas en distintos recursos.

Mantener el estado de configuración de tu nube en un formato consultable te ayudará a comprender los riesgos complejos. También te permitirá crear un entendimiento compartido entre los equipos sobre los recursos que se ejecutan en un entorno de nube, incluidas todas las configuraciones, las relaciones entre los recursos y las vulnerabilidades de seguridad.

Aumentar la visibilidad de la identidad y la administración (IAM)

Muchos equipos carecen de visibilidad de la capa de IAM de su entorno y de las configuraciones incorrectas que podrían afectar negativamente a otros recursos. Como resultado, no pueden calcular con precisión el alcance potencial de una intrusión ni comprender qué cambios se necesitan para reducir los riesgos existentes.

Las reglas personalizadas de IaC pueden ayudarte a garantizar que los recursos de los roles de IAM estén configurados correctamente. Por ejemplo, podrías crear reglas para confirmar que todos los recursos de roles de IAM, actuales o futuros, tengan etiquetas de propietario, descripción y tipo. También podrías usar la misma regla para notificar a los desarrolladores de aplicaciones cuando olviden agregar etiquetas.

Incorporar medidas de protección de seguridad en los pipelines de CI/CD y IaC

Puedes incorporar otras verificaciones automatizadas en tus pipelines de CI/CD para evitar configuraciones incorrectas antes de la implementación. Estas medidas de protección también son útiles para supervisar continuamente tu entorno y detectar posibles problemas. Además, pueden combinarse con una función como las reversiones automatizadas, que restauran el sistema de producción a un estado anterior cuando se detecta una vulnerabilidad. Esto reduce el alcance de un posible incidente de seguridad.

Fortalecer las habilidades de arquitectura de seguridad en la nube de tu equipo

Además de mejorar tus procesos y tecnología para facilitar una mejor prevención de vulnerabilidades y un diseño seguro, también deberías considerar fortalecer las habilidades de tu equipo. Desarrollar habilidades de arquitectura de seguridad en la nube es una excelente inversión para los integrantes de tu equipo de ingeniería. Algunas de las capacitaciones y certificaciones más populares son:

Obtén más información sobre Los cinco fundamentos de la seguridad en la nube

Todas las brechas en la nube implican la explotación de algún tipo de vulnerabilidad. Sin embargo, las intrusiones iniciales no proporcionan de inmediato los datos confidenciales que buscan los actores de amenazas, por lo que las configuraciones incorrectas y otras vulnerabilidades son solo un medio para alcanzar un fin. Por eso es tan importante enfocarse simultáneamente en la prevención y el diseño seguro: para negar a los atacantes el acceso significativo al plano de control y a tus datos más valiosos y confidenciales.

¿Listo para sentar las bases de la seguridad en la nube?

Para obtener más información, descarga nuestro informe técnico sobre los 5 fundamentos de la seguridad en la nube.