Resumen del webinar: La historia que falta en cada brecha de seguridad en la nube
Sarah Wills
19 de julio de 2022
0 minutos de lecturaJosh Stella, arquitecto jefe de Snyk, presentó recientemente un webinar sobre seguridad en la nube. Stella fue cofundador y director ejecutivo de Fugue, una empresa de seguridad y cumplimiento en la nube que fue adquirida por Snyk. Gracias a las capacidades de Fugue, Snyk llevará su plataforma de seguridad que prioriza a los desarrolladores al ámbito de la seguridad en la nube.
En esta charla, Stella habló de la historia que falta en cada brecha de seguridad en la nube: cómo, cuándo y dónde operan los atacantes en la nube. También compartió una metodología para proteger los recursos en la nube frente a los ataques modernos.
En esta publicación del blog, destacaremos algunas de las ideas clave de la presentación.
Cómo la nube ha cambiado la seguridad
Para empezar, es fundamental entender cómo la computación en la nube ha cambiado la naturaleza de la seguridad. Antes, el centro de datos estaba relativamente aislado y dependía del hardware, por lo que proteger el perímetro era un enfoque eficaz. En cambio, hoy la infraestructura en la nube se define por el software, ya que todos los clientes de un proveedor de nube comparten el mismo hardware.
La ventaja de una nube definida por software es que es muy dinámica y programable, lo que permite a las empresas automatizar muchas funciones diferentes, incluida la seguridad en la nube. Sin embargo, esta flexibilidad también implica complejidad, porque los entornos modernos de nube constan de cientos de miles de componentes y los proveedores ofrecen cientos de servicios.
El desafío es que la configuración de estos componentes y servicios recae cada vez más en los desarrolladores, que usan infraestructura como código. A su vez, esto exige que los equipos de desarrollo asuman responsabilidades adicionales en materia de seguridad en la nube.
Los atacantes también han cambiado su forma de operar
La nube también ha influido en la forma de operar de los atacantes. Antes de la era de la nube, los hackers elegían un objetivo y luego buscaban vulnerabilidades para preparar un ataque de forma lenta y metódica. Hoy usan herramientas automatizadas para buscar vulnerabilidades, elegir un objetivo y atacarlo rápidamente.
Esto significa que no puedes protegerte ocultando la información. Si tienes una dirección IP o un DNS públicos, los analizarán en cuestión de minutos desde que aparezcan. No tienes horas ni días antes de convertirte en un posible objetivo de los hackers.

Josh Stella
Gran parte de las noticias sobre brechas de seguridad importantes en la nube son engañosas cuando dan a entender que se deben a una sola vulnerabilidad o configuración incorrecta. La realidad es que la mayoría se debe a diseños de sistemas deficientes que no protegen el plano de control. Es posible que los atacantes se infiltren inicialmente en un sistema a través de un solo servidor en la nube mal configurado, pero luego intentarán desplazarse lateralmente por el sistema para localizar y extraer datos valiosos.
Los cinco fundamentos de la seguridad en la nube
Aunque proteger el perímetro tenía sentido para los centros de datos tradicionales, ya no basta para detener a los atacantes en los entornos de nube actuales. Según Stella, hay cinco fundamentos que forman un ciclo virtuoso para mejorar la seguridad en la nube de manera continua.
1. Conoce tu entorno
Conocer tu entorno es fundamental tanto para vulnerar como para proteger los sistemas en la nube. Por ejemplo, para reducir los riesgos de seguridad en la nube, es esencial saber qué aspecto tienen realmente las vulnerabilidades en el contexto de un entorno específico.
2. Prevención y diseño seguro
Como las configuraciones incorrectas son uno de los principales puntos de entrada para los atacantes, es fundamental detectarlas y corregirlas al desarrollar infraestructura como código y pipelines de CI/CD. Considerar una arquitectura segura para la nube desde la fase de diseño también puede ayudar a impedir que los atacantes se desplacen lateralmente por un sistema si logran traspasar su perímetro.
3. Empodera a tus desarrolladores
Los desarrolladores pueden aprender sobre diseño seguro mediante capacitaciones y certificaciones, pero la mejor manera de compartir conocimientos sobre prácticas recomendadas de seguridad en la nube es mediante la automatización y las herramientas. Las herramientas de seguridad de IaC pueden ofrecer a los desarrolladores orientación práctica de seguridad en sus flujos de trabajo de DevOps habituales.
4. Políticas como código
Las políticas como código son software que puede determinar qué es seguro y qué no lo es en la infraestructura como código y en los entornos de nube en ejecución. Esto permite que los equipos de seguridad implementen y apliquen políticas de seguridad automáticamente a gran escala durante todo el ciclo de vida del desarrollo de software (SDLC).
5. Mide lo que importa
Cada organización querrá medir métricas de seguridad distintas, así que es importante determinar qué es lo más importante para cada una y cuantificarlo. Tal vez sea importante hacer un seguimiento de cuántas vulnerabilidades eliminas antes de la implementación, cuánto reduces los tiempos de aprobación de implementaciones o cuánto aumenta la productividad de ingeniería en la nube. Medir permite asegurar el progreso y aporta información clave a la primera fase de este ciclo de cinco pasos.
Los clientes de Snyk que tienen mucho éxito en seguridad en la nube hacen estas cinco cosas constantemente.

Josh Stella
Seguridad en la nube que prioriza a los desarrolladores con Snyk
Snyk reconoce los desafíos que enfrentan los desarrolladores en materia de seguridad en la nube y busca reducir aún más esa carga. Al integrar la gestión de la postura de seguridad en la nube en el flujo de trabajo de DevSecOps, Snyk ayudará a las organizaciones a comprender mejor sus entornos de nube, diseñar sistemas más seguros y permitir que los desarrolladores entreguen software más seguro.
Si quieres saber más, mira el webinar completo:La historia que falta en cada brecha de seguridad en la nube: lo que necesitas saber y hacer.
Seguridad de IaC diseñada para desarrolladores
Snyk protege tu infraestructura como código desde el ciclo de vida del desarrollo de software hasta el runtime en la nube con un motor unificado de políticas como código, para que todos los equipos puedan desarrollar, implementar y operar de forma segura.
