Por qué los incidentes de Facebook y Twitch deberían importarle a los líderes empresariales
Josh Stella
14 de octubre de 2021
0 minutos de lecturaNota del editor
Este blog se publicó originalmente en fugue.co. Fugue se unió a Snyk en 2022 y es un componente clave de Snyk IaC.
Este mes, Facebook y Twitch sufrieron daños graves por errores propios, y todos los ejecutivos deben entender qué sucedió y cómo se pueden prevenir este tipo de incidentes.

En Facebook, un cambio en la configuración de la red dejó el servicio fuera de operación durante horas —y también WhatsApp e Instagram—, lo que ocasionó pérdidas de ingresos de decenas de millones y dejó a millones de usuarios sin acceso a estos servicios.
En Twitch, un servicio interactivo de streaming en vivo propiedad de Amazon, una configuración incorrecta del servidor le dio a un hacker acceso a una gran cantidad de datos confidenciales, incluida información de usuarios y código fuente de aplicaciones que aún no se habían lanzado. El hacker publicó todo en internet.
Tan solo en el último año, el 36 % de las empresas sufrió una filtración o brecha grave de seguridad en la nube debido a una configuración incorrecta.
Ya hemos visto muchas veces cómo los clientes empresariales de la nube son víctimas de errores de configuración propios que podrían haberse evitado. Lo notable en este caso es que Facebook y Twitch son, en esencia, clientes de sus propias plataformas en la nube. Si tenemos en cuenta cuánta complejidad han trasladado los proveedores de nube a sus clientes, estos incidentes siguen ocurriendo, no porque la gente sea mala en seguridad en la nube, sino porque es muy difícil dominarla. Veamos por qué.
El riesgo en la nube es un riesgo de configuración
La superficie de ataque de la nube es la configuración, no la red. La configuración es, en esencia, la forma en que diseñaste y construiste tu infraestructura. La palabra “configuración” puede parecer un detalle menor, pero en la nube es fundamental. Un error puede crear vulnerabilidades y hacer que las aplicaciones fallen. Una sola configuración incorrecta puede tener un enorme alcance, ya sea por la interrupción de los sistemas o por una filtración de datos, con la consiguiente pérdida de ingresos y de la confianza de los clientes.
Tomemos un auto como ejemplo. Tiene un motor, una transmisión, ruedas, etc. Todos estos componentes tienen configuraciones, algunas relacionadas con la seguridad y reguladas por ley. Antes de salir de la línea de producción, personas y máquinas inspeccionaron las configuraciones del auto, que el dueño quizá haya modificado con el tiempo. Un inspector de seguridad señala las infracciones de configuración porque una configuración deficiente puede causar una avería o un accidente.
En cuanto a escala y complejidad, un entorno empresarial en la nube se parece más a un portaaviones. Puede contener cientos de miles de recursos, cada uno con docenas de configuraciones. Los equipos de ingeniería de la nube hacen decenas —o cientos— de cambios de configuración todos los días. Siguiendo con la analogía del auto, es como cambiar la transmisión mientras conduces por la autopista a 110 km/h, sin bajar la velocidad.
La nube cambia constantemente y cada cambio conlleva riesgos
La nube es la plataforma informática más segura que ha creado la humanidad, siempre que la construyas correctamente y te asegures de que los cambios no introduzcan vulnerabilidades. Esa es la parte difícil.
El cambio constante en la nube es crucial para el éxito de las empresas modernas: permite velocidad y agilidad. Por lo general, las empresas que operan en la nube llegan al mercado más rápido que las que operan en un centro de datos. Pero todos esos cambios conllevan grandes riesgos. Las personas toman decisiones de configuración todos los días y al día siguiente las modifican. ¿Qué tan fundamentadas están esas decisiones en materia de seguridad?
Lamentablemente, la respuesta es “no lo suficiente”. No queremos menospreciar a los ingenieros de software. Les exigimos mucho y crean cosas increíbles para nosotros. Pero a las personas se nos da muy mal retener miles de datos y miles de reglas más. Nadie puede conocer por completo un sistema basado en la nube y las implicaciones de seguridad de cada cambio. Sin embargo, conocer a fondo tu entorno en la nube —y evitar que tus adversarios obtengan ese conocimiento— es fundamental para mantenerlo seguro.
A medida que los entornos en la nube se hacen más grandes y complejos, este problema no hará más que empeorar.
El hacking desde el sillón en el siglo XXI
La buena noticia es que los equipos de seguridad en la nube son cada vez más conscientes de este desafío. La mala noticia es que estamos muy por detrás de los hackers, que se han vuelto muy eficientes a la hora de obtener el conocimiento que necesitan para aprovechar los sistemas en la nube. Usan la automatización para analizar internet y buscar configuraciones incorrectas que les permitan acceder a un entorno. Una vez dentro, aprovechan otros errores para descubrir recursos, desplazarse lateralmente y extraer datos sin ser detectados.
Twitch no se enteró de la brecha hasta que sus datos empezaron a aparecer en internet. Una sola configuración incorrecta de un servidor permitió que el hacker accediera a datos que iban mucho más allá del dominio de ese servidor. Lo mismo le ocurrió a Capital One hace unos años, una empresa ampliamente reconocida como una de las mejores en seguridad en la nube.

¿Qué pueden hacer hoy los líderes empresariales y de seguridad?
Todos los líderes empresariales y de seguridad que operan en la nube deben prestar atención y hacer preguntas. Puedes tener mucha más seguridad en la nube que en un centro de datos y, sin duda, ser más competitivo. Pero que puedas tener más seguridad en la nube no significa que hoy la tengas. Lo mejor es asumir que no estás a salvo.
Estos son cinco pasos esenciales:
1. Conoce el estado de tu entorno en la nube
Necesitas entender cuál es el estado actual de la seguridad en la nube. Pídele a tu equipo de seguridad en la nube un informe sobre el estado actual de tu entorno, no el de hace seis meses ni el de la última auditoría. El informe debe ofrecerte una visión completa de cómo está configurada la infraestructura y una lista de vulnerabilidades clasificadas por gravedad. Si no pueden entregártelo antes del mediodía, significa que no tienen este conocimiento. Eso debería preocuparte, y adquirirlo debe ser la primera prioridad de tu equipo. Es posible conocer todo lo que hay en tu entorno en la nube, así que pon a tu equipo manos a la obra.
2. Adopta un enfoque preventivo para la seguridad en la nube
Una vez que sepas cuál es tu situación, es hora de empezar a pensar de otra manera sobre la seguridad en la nube. Es posible que tu equipo de seguridad siga enfocándose en aspectos como la detección de intrusiones y el monitoreo de la red para detectar atacantes, pero así no funciona la seguridad en la nube. Cuando un hacker obtiene acceso a tu entorno, ya es demasiado tarde. Las brechas en la nube ocurren en cuestión de minutos y las herramientas de seguridad tradicionales ayudan poco o nada. La seguridad en la nube consiste en prevenir desde el principio las vulnerabilidades causadas por configuraciones incorrectas.
3. Usa Policy as Code para multiplicar tu capacidad
La única forma de prevenir configuraciones incorrectas en la nube es integrar la automatización de seguridad en todos los aspectos de las operaciones en la nube. Para lograrlo, necesitas Policy as Code, que permite que tu equipo exprese las reglas de seguridad y cumplimiento en un lenguaje de programación que una aplicación puede usar para comprobar que las configuraciones sean correctas. En lugar de depender de revisiones humanas inconsistentes y de la aplicación manual de reglas, Policy as Code permite que todas las partes interesadas en la nube operen de forma segura, sin ambigüedades ni desacuerdos sobre cuáles son las reglas y cómo aplicarlas.
4. Alinea a las partes interesadas en la nube
Con este modelo, tu equipo de seguridad se convierte en proveedor de herramientas para los desarrolladores de aplicaciones y los ingenieros de la nube. Los ingenieros que desarrollan sistemas en la nube comprueban automáticamente su trabajo con respecto a las políticas y hacen correcciones de forma rápida y sencilla, antes de construir nada. Las barreras de seguridad automatizadas impiden implementar vulnerabilidades peligrosas en la nube. Además, los equipos de seguridad monitorean continuamente tu entorno para detectar cualquier configuración incorrecta que se filtre, antes de que la encuentren los atacantes.
5. Promueve una cultura de seguridad en todas partes
Transformar la forma en que tu organización aborda la seguridad en la nube requerirá nuevas contrataciones, capacitación, procesos y cambios culturales. No es fácil, pero mientras no lo hagas, seguirás corriendo un gran riesgo. Al enfocarte en la automatización y en Policy as Code, no necesitarás contratar un ejército virtual de ingenieros, una buena noticia si consideramos las guerras de ofertas que se libran actualmente por ellos. La automatización y Policy as Code ayudan a tu equipo de seguridad a dedicar sus esfuerzos a problemas más complejos y a tus equipos de aplicaciones a llevar innovación segura al mercado con mayor rapidez.
Seguridad de IaC diseñada para desarrolladores
Snyk protege tu infraestructura como código desde el ciclo de vida del desarrollo de software hasta el runtime en la nube con un motor unificado de políticas como código, para que todos los equipos puedan desarrollar, implementar y operar de forma segura.