Fundamentos de seguridad en la nube, parte 4: Alinear y automatizar con políticas como código
3 de noviembre de 2022
0 minutos de lecturaLas políticas de seguridad aún esperan su transformación digital.
Una expresión clave en el mundo actual impulsado por la nube, «transformación digital» suele referirse al trabajo continuo de digitalizar procesos que antes se realizaban en papel. Sin embargo, «papel» no debe entenderse de forma literal: muchos procesos no usan papel, pero siguen funcionando como si lo hicieran. En otras palabras, subir un documento a Google Drive no equivale a una transformación digital.
En este sentido, las políticas de seguridad de TI todavía tienen mucho camino por recorrer. En muchas empresas, los equipos de seguridad plasman las políticas de seguridad en manuales, archivos PDF y listas de verificación, y hacen cumplir las políticas escritas de forma manual. Pero el trabajo manual, que depende de la supervisión y el seguimiento de las personas, es propenso a errores.
Una política de seguridad puede ser estricta y exhaustiva sobre el papel, pero flexible y limitada en la práctica. Cuando estos procesos propensos a errores se amplían a la nube, los riesgos pueden ser enormes.
No tiene por qué ser así. Al usar políticas como código (PaC), las empresas pueden crear y hacer cumplir políticas de seguridad que escalan.
La capacitación de los usuarios es estresante y difícil de escalar
Un lema común en la industria de la seguridad es que «las personas siempre son el eslabón más débil». Como las personas son un punto de vulnerabilidad frecuente, los equipos de seguridad han tenido que trabajar en la capacitación de los usuarios finales sobre comportamientos que los mantengan a ellos y a la empresa más seguros. Esta capacitación puede abarcar desde aspectos sencillos (usar contraseñas seguras en lugar de débiles) hasta otros más complejos (diseñar entornos en la nube sin errores de configuración que expongan a la empresa a ataques).
Sin embargo, capacitar a los usuarios, incluso a los técnicos, no es fácil. Según una investigación de ESG, el 38 % de los profesionales de ciberseguridad afirma que la parte más estresante de su trabajo es lograr que los usuarios entiendan los riesgos de ciberseguridad y cambien su comportamiento en consecuencia.
Esto no significa que a los usuarios no les importe la seguridad. Más bien, sugiere que las exigencias de su trabajo pueden llevarlos a tomar el camino más fácil, como anotar una contraseña en una nota adhesiva o leer por encima los documentos de políticas de seguridad mientras configuran un entorno. No se trata tanto de falta de interés como de falta de tiempo y capacidad.
La diferencia entre una prioridad y una preferencia es grande, y demuestra que hacer cumplir manualmente las políticas de seguridad no es una estrategia escalable ni sostenible.
Las políticas como código son objetivas y automáticas
PaC es una solución escalable para un problema que ya alcanzó enormes proporciones.
Los entornos en la nube suelen contener cientos de miles de recursos y cantidades aún mayores de configuraciones. Ninguna persona puede memorizar ni hacer cumplir todas las reglas de seguridad asociadas, especialmente cuando el entorno cambia constantemente. E incluso cuando una política específica queda documentada y registrada, es posible que el usuario que debe aplicarla la ignore o la interprete mal. Además, las políticas escritas suelen tener cierto grado de ambigüedad, y los casos de uso de la nube varían considerablemente. Por eso, muchas veces les corresponde a los ingenieros determinar cómo deben aplicarse las políticas a lo que están desarrollando.
PaC aprovecha la programabilidad de la nube al hacer que la seguridad en la nube también sea programable. Con PaC, los equipos de seguridad pueden expresar reglas de seguridad y cumplimiento en lenguajes que las aplicaciones pueden leer y validar automáticamente. En los entornos en la nube, PaC puede revisar otro código, tanto a nivel de aplicación como de infraestructura, para detectar condiciones que no cumplen con los requisitos.
Con PaC, los equipos de seguridad pueden crear una única fuente de verdad que sea clara, objetiva y fácil de interpretar. Esta fuente genera alineación entre los equipos y, con ella, mayor velocidad gracias tanto a la automatización como a la comprensión mutua. Así, los equipos de desarrollo no tienen que sacrificar velocidad por seguridad, ni viceversa.
Los equipos de seguridad como proveedores de políticas
Al usar PaC para crear y hacer cumplir políticas de seguridad, los equipos de seguridad pueden pasar de ser quienes las hacen cumplir a ser quienes las mantienen. En lugar de redactar políticas manualmente y capacitar a los usuarios sobre cómo y por qué seguirlas, pueden convertirse en expertos del dominio que mantienen bibliotecas de PaC, comparten las mejores prácticas y se aseguran de que se cumplan.
Sin embargo, PaC no es una solución milagrosa, y los equipos de seguridad deben tener en cuenta tres aspectos al implementarla:
Usa un marco de PaC que funcione en todo el ciclo de vida del desarrollo de software (SDLC). Usar distintos marcos en diferentes etapas genera desacuerdos y brechas de seguridad.
No uses productos de PaC propietarios. Las soluciones de PaC de los proveedores suelen carecer de la flexibilidad que las empresas necesitan para sus casos de uso específicos. El código abierto suele ser la mejor opción para implementar PaC.
Si no tienes acceso a expertos en cumplimiento de la nube, usa bibliotecas prediseñadas que estos expertos ya hayan desarrollado y distribuido. Así podrás interpretar controles que a veces son ambiguos, aplicarlos a tu caso de uso específico y expresarlos en PaC.
Con estos tres factores en cuenta, PaC se convierte en una herramienta que los equipos de seguridad pueden implementar correctamente.
Solo el código puede escalar a la nube
La escalabilidad es clave para la seguridad en la nube. La nube es demasiado compleja —demasiado grande y diversa— para que el trabajo manual de las personas sea eficaz. Solo el código puede escalar para satisfacer las exigencias de la nube y, al mismo tiempo, ofrecer el nivel de detalle que necesitan las políticas de seguridad.
¿Listo para sentar las bases de la seguridad en la nube?
Para obtener más información, descarga nuestro informe técnico sobre los 5 fundamentos de la seguridad en la nube.


