Skip to main content

Fundamentos de seguridad en la nube, parte 5: mide lo que importa

Escrito por

11 de noviembre de 2022

0 minutos de lectura

Muchos ingenieros de seguridad se han despertado con decenas de mensajes de Slack y correos electrónicos que les anuncian que llegó el día que tanto temían: se implementó una vulnerabilidad y ahora hay que corregirla. Se cancelan reuniones y planes mientras los ingenieros de seguridad se apresuran a resolver el problema.

A menudo, el problema urgente se debe a una falla en los procesos. Y estos problemas de emergencia pueden surgir en todo tipo de esfuerzos de corrección. En estos casos, la seguridad en la nube puede sentirse como un juego de golpear topos, ya sea que los ingenieros de seguridad estén abordando vulnerabilidades urgentes o la siguiente serie de errores de configuración.

La solución es adoptar sistemas y procesos proactivos que cuantifiquen y midan los esfuerzos de seguridad.

¿Qué importa y por qué?

La gente suele repetir la frase «lo que se mide se administra» —un dicho que se atribuye al consultor de gestión Peter Drucker— porque apunta a una verdad fundamental: si no mides un esfuerzo determinado, probablemente no estás priorizando el trabajo que le dedicas.

Por eso, determinar qué importa y por qué debes medirlo es fundamental para ponerlo en práctica.

En el caso de la seguridad en la nube, el motivo para medir es simple: un entorno inseguro puede provocar una brecha, que ocasiona pérdidas económicas, de reputación y regulatorias. Determinar qué importa es donde las cosas se complican. A la escala de la nube, hay muchas cosas que podrían importar, y el enorme esfuerzo de identificarlas y cuantificarlas es todo un proceso en sí mismo:

  • Hay tasas que medir, como la tasa de errores de configuración y el tiempo medio de corrección (MTTR).

  • Hay sistemas que medir, como la eficacia con que funcionan en conjunto las distintas herramientas y cuánto tiempo se dedica a corregir vulnerabilidades, reparar la infraestructura y diseñar sistemas de forma segura.

  • Hay esfuerzos de automatización y asignación que medir, como el proceso continuo de automatizar tareas sencillas para que las personas puedan enfocarse en trabajos de mayor valor.

La metodología sigue siendo la misma: establecer una línea de referencia, fijar objetivos y trabajar para alcanzarlos. Sin embargo, cada esfuerzo ofrece un contexto distinto y un conjunto diferente de variables que medir.

Tomemos el MTTR como ejemplo. Muchas empresas lo miden en horas o días. Pero los atacantes se mueven rápido después de descubrir una vulnerabilidad, así que las correcciones también deben ser rápidas. En especial cuando se trata de configuraciones de recursos críticos, los equipos deben:

  1. Medir el MTTR.

  2. Medir el MTTR para poder trabajar con el objetivo de corregir los problemas en minutos, en lugar de días.

¿Cómo mides lo que importa?

La medición precisa es demasiado compleja y depende demasiado del contexto como para especificarla e imponerla desde afuera. Sin embargo, las empresas pueden partir de preguntas fundamentales que orienten sus respuestas.

Tres preguntas fundamentales te ayudarán a estructurar tus esfuerzos de medición:

  1. ¿Qué tan segura es tu organización?

  2. ¿Qué tan productiva es tu organización?

  3. ¿Cuál es tu ROI?

Cada pregunta da lugar a una serie de preguntas adicionales.

¿Qué tan segura es tu organización?

Para responder, considera lo siguiente:

  • ¿Qué cobertura de visibilidad tienes en tu entorno?

  • ¿Qué tan lejos está tu entorno de nube del cumplimiento normativo?

  • ¿Cuántas vulnerabilidades encuentras y eliminas?

  • ¿Cuál es tu MTTR?

  • ¿Cuántas vulnerabilidades evitas antes de la implementación?

¿Qué tan productiva es tu organización?

Para responder, considera lo siguiente:

  • ¿Con qué rapidez apruebas las implementaciones en la nube?

  • ¿Cuántas horas de ingeniería en la nube estás invirtiendo?

  • ¿Cuántas horas de seguridad en la nube estás invirtiendo?

¿Cuál es tu ROI?

Para responder, considera lo siguiente:

  • ¿Los desarrolladores entregan nuevos productos y funciones más rápido?

  • ¿Los ingenieros de la nube dedican más tiempo a crear valor?

  • ¿Los equipos de seguridad logran hacer más con los recursos que tienen?

Estas preguntas te servirán de guía para empezar a medir lo que importa.

¿Qué permite medir y avanzar?

Con el tiempo, los equipos de seguridad deberían poder responder estas preguntas en el momento. Sin embargo, para lograrlo, no solo se necesitan los esfuerzos de medición descritos anteriormente, sino también la capacidad fundamental de los distintos equipos para organizarse por sí mismos y trabajar en conjunto.

La seguridad en la nube es compleja por naturaleza, y ningún equipo —mucho menos una sola persona— puede encargarse de ella por sí solo. La excelencia operativa requiere tanto organización (saber qué se ejecuta en tus entornos de nube y mantenerlo) como colaboración (DevSecOps), y luego mediciones que muestren cómo los equipos de desarrollo y seguridad podrían aprovechar mejor su tiempo.

La seguridad eficaz en la nube no solo depende de poner los procesos en práctica, sino también de la excelencia operativa entre los equipos. Los equipos de seguridad deben trabajar con los ingenieros de la nube para cuantificar todos los recursos, atributos de configuración, relaciones entre recursos y código de las aplicaciones. Los equipos deben trazar todo el ciclo de vida del desarrollo de software (SDLC) y la cadena de herramientas, e involucrar a todas las personas que contribuyen a ambos.

Para medir lo que importa, las empresas deben desarrollar la capacidad de medir. Para lograrlo, todos deben trabajar en conjunto.

Haz tangible lo abstracto para poder medirlo y mejorarlo

No hay una diferencia objetiva ni una línea divisoria clara entre lo seguro y lo inseguro. Muchas empresas confían en que están protegidas, hasta que ocurre una brecha.

Al poner en práctica la seguridad en la nube, puedes convertir tu intuición sobre qué tan seguro es tu entorno en una serie tangible y medible de procesos y métricas. Solo puedes mejorar si mides dónde estás ahora y dónde quieres llegar.

Poner los procesos en práctica revela qué importa, te muestra cómo medirlo y sienta las bases para un trabajo sostenible de medición y mejora. Cuando la seguridad se convierte en una operación, es menos probable que ocurran incidentes y los ingenieros de seguridad pueden dormir más tranquilos.

¿Listo para sentar las bases de la seguridad en la nube?

Para obtener más información, descarga nuestro informe técnico sobre los 5 fundamentos de la seguridad en la nube.

Leer más

feature customer snowflake
Article

Seguridad desde el inicio: presentamos la integración de Snyk Studio con Snowflake Cortex Code

Snyk Studio se integra con Snowflake Cortex Code para analizar código generado por IA, dependencias y contenedores en busca de vulnerabilidades durante el desarrollo.

Article

Ataque a la cadena de suministro Miasma: código malicioso detectado en paquetes npm de @redhat-cloud-services

Un gusano de cadena de suministro llamado Miasma fue detectado en decenas de versiones npm de @redhat-cloud-services. El hook malicioso preinstall roba credenciales, sondea identidades en la nube y puede volver a publicar otros paquetes.

Blog

Vulnerabilidades RCE en el programador de tareas Qinglong explotadas para minar criptomonedas

Dos vulnerabilidades de omisión de autenticación (CVE-2026-3965, CVE-2026-4047) en el panel de programación de tareas Qinglong se explotaron para desplegar malware de minería de criptomonedas. Esto es lo que ocurrió, cómo funcionaron los ataques y qué deberían aprender de este incidente quienes operan aplicaciones autohospedadas.