In this article
Estándares de cumplimiento en la nube: marcos y controles
Cómo mantener el cumplimiento de los estándares en la nube
El cumplimiento en la nube quizá sea el tema menos emocionante del ámbito de la seguridad en la nube. Hay muchos estándares y regulaciones que debes tener en cuenta en distintas industrias y regiones, y los requisitos de cada uno pueden ser detallados y, francamente, un poco tediosos.
¡Pero no te preocupes! Ya hicimos parte del trabajo pesado por ti. En este artículo, repasaremos los principales estándares, certificaciones y controles de cumplimiento en la nube para que puedas elegir y seguir los más adecuados para tu empresa. Quizá no podamos hacer que el cumplimiento sea emocionante, pero con las herramientas y los enfoques adecuados podemos hacerlo menos engorroso.
¿Qué son los estándares de cumplimiento en la nube?
Los estándares de cumplimiento en la nube incluyen leyes, regulaciones y principios como SOC 2, PCI DSS y otros que las empresas que operan en la nube deben cumplir para proteger los datos confidenciales. Estos estándares tienen distintas formas y pueden variar según la industria y la ubicación de la empresa. Por eso, es importante saber exactamente cuáles se aplican a tu organización y cómo configurar tus recursos y procesos en la nube para cumplirlos.
¿Qué estándares de cumplimiento en la nube debo seguir?
Tu proveedor de nube es una buena fuente de orientación para determinar qué estándares de cumplimiento en la nube se aplican a tu empresa. AWS, por ejemplo, cumple con PCI-DSS, HIPAA y GDPR, entre otros, así que querrás asegurarte de que tu organización también cumpla con ellos si esas regulaciones corresponden a tu industria.
Dedica tiempo a investigar los estándares y las certificaciones de cumplimiento más comunes e identifica cuáles se aplican a tu industria y región. Ten en cuenta que la región donde se almacenan tus datos también influye, así que asegúrate de obtener esa información de tu proveedor de nube. Seguir los estándares de cumplimiento adecuados para tu empresa te ayudará a abordar los desafíos de seguridad en la nube.
¿Te gustaría tener una guía rápida con esta información? Sigue leyendo.
Lista de estándares y certificaciones de cumplimiento en la nube
Aquí tienes un resumen breve de los estándares más comunes y solicitados para el cumplimiento en la nube.
SOC 2
Industria: Empresas de servicios
Región: Internacional
SOC 2 es un estándar de cumplimiento desarrollado por el American Institute of Certified Public Accountants (AICPA). Se creó específicamente para ayudar a las empresas de servicios a gestionar de manera segura y adecuada los datos de sus clientes. SOC 2 consta de cinco «principios de servicios de confianza» que las organizaciones deben cumplir:
Seguridad
Disponibilidad
Integridad del procesamiento
Confidencialidad
Privacidad
Una auditoría SOC 2 solo puede realizarla un contador público certificado (CPA) independiente o una organización que ofrezca servicios de CPA.
ISO 27001
Industria: Todas las industrias
Región: Internacional
ISO 27001 se diseñó para que las organizaciones puedan gestionar sus activos de información de forma segura. Aunque desde el punto de vista legal no es un estándar obligatorio, muchas empresas optan por cumplir con ISO 27001 para demostrar a sus socios, clientes y partes interesadas que consideran prioritaria la seguridad de los datos. Para obtener la certificación, se puede solicitar una auditoría externa a un organismo de certificación acreditado.
HIPAA
Industria: Atención médica
Región: EE. UU.
HIPAA es la sigla de Health Insurance Portability and Accountability Act. Se promulgó en 1996 para:
Proteger los registros médicos confidenciales de los pacientes que reciben atención en centros de salud
Restringir el uso y la divulgación de la información de los pacientes
Preservar el derecho de los pacientes a controlar el uso de su propia información
En resumen, HIPAA permite que las partes autorizadas (médicos y proveedores de atención) usen la información de los pacientes en beneficio de estos, al tiempo que protege esos datos para que no queden expuestos a terceros.
NIST 800-53
Industria: Gobierno
Región: Internacional
NIST Special Publication 800-53 es una publicación del National Institute of Standards and Technology y se aplica a los sistemas de información del gobierno federal de EE. UU., sus agencias y sus contratistas. Es un marco de ciberseguridad que busca mejorar la postura de seguridad de las organizaciones mediante la aplicación de salvaguardas que mantienen la confidencialidad, integridad y disponibilidad de los sistemas. El objetivo del marco es ofrecer la flexibilidad necesaria para respaldar las prioridades de cualquier organización gubernamental.
GDPR
Industria: Todas
Región: Protege los datos de los ciudadanos europeos, pero se aplica a nivel global
El Reglamento General de Protección de Datos es un estándar europeo que se aplica a nivel global a cualquier organización que genere o almacene datos sobre personas que residen en Europa. Es el conjunto de normas de protección de datos más estricto del mundo. Los siete principios de la legislación establecen que los datos deben:
Procesarse de manera lícita, justa y transparente
Recopilarse con fines específicos, explícitos y legítimos
Ser adecuados, pertinentes y necesarios para su propósito
Ser exactos y estar actualizados
Conservarse en un formato que permita identificar a los titulares de los datos durante el tiempo estrictamente necesario
Procesarse con integridad y confidencialidad
Gestionarse con cumplimiento y rendición de cuentas
PCI DSS
Industria: Comercio minorista, comercio electrónico
Región: Internacional
El Payment Card Industry Data Security Standard, o estándar PCI, se aplica a las organizaciones que procesan transacciones con tarjetas de crédito y débito. El PCI Security Standards Council desarrolló estas políticas y procedimientos para garantizar que los datos de las tarjetas de crédito se procesen, almacenen y transmitan de forma segura. Para cumplir con PCI DSS, se deben satisfacer 12 requisitos, entre ellos mantener firewalls, cifrar los datos y restringir el acceso a ellos.
El proceso de certificación PCI es bastante exhaustivo. Para obtener más información, consulta estas pautas para proteger la nube para la evaluación PCI.
CIS Benchmarks
Industria: Todas
Región: Internacional
El Center of Internet Security es una comunidad global de expertos en ciberseguridad que establece referencias para ayudar a las organizaciones a gestionar mejor la ciberseguridad. Sus recomendaciones tienen reconocimiento global y actualmente ofrecen más de 100 pautas de configuración para más de 25 familias de productos de distintos proveedores, incluidos proveedores de nube, software de servidor, dispositivos de red y otros.
El objetivo principal de las empresas que implementan estas referencias es limitar las vulnerabilidades de seguridad causadas por configuraciones. Puedes consultar y descargar la lista completa de referencias desde su sitio web.
Matriz de controles de nube de CSA
La matriz de controles de nube de CSA (CCM) es un marco creado para ofrecer pautas que permitan evaluar sistemáticamente una implementación en la nube. Abarca 17 dominios de tecnología en la nube con 197 objetivos de control y está alineada con la CSA Security Guidance for Cloud Computing. La CCM es el marco líder para la seguridad y el cumplimiento en la nube e incluye:
Controles de CCM v4
Correspondencias
CAIQ v4
Pautas de implementación
Pautas de auditoría
Métricas de CCM
Controles de cumplimiento en la nube
Los controles de seguridad en la nube ayudan a las empresas a garantizar que los datos de su infraestructura estén lo más protegidos posible contra vulnerabilidades y, así, resguardarlos de actores maliciosos. Tú y tu proveedor de nube son responsables de colaborar para verificar que estos controles estén implementados.
Aquí tienes un resumen breve de los principales controles en la nube:
Controles disuasorios: Estos controles buscan disuadir a los actores maliciosos de llevar a cabo sus planes. Pueden consistir en comunicaciones o acciones internas o externas que advierten sobre las consecuencias de cometer una brecha de seguridad.
Controles preventivos: Entre los controles preventivos se incluyen la autenticación de usuarios, el cierre de puertos abiertos y otras acciones que reducen las oportunidades de que los atacantes vulneren tu sistema.
Controles de detección: Las herramientas de detección y monitoreo son ejemplos de controles de detección. Estos controles buscan indicios de que hay un ataque en curso y responden con protocolos predefinidos para mitigar la amenaza.
Controles correctivos: Los controles correctivos buscan minimizar los daños en caso de una brecha de seguridad. Pueden incluir reiniciar sistemas o retirar el acceso a usuarios específicos.
Cómo puede ayudar Snyk con el cumplimiento en la nube
Snyk IaC usa un motor unificado de políticas como código para ayudar a los equipos a desarrollar, implementar y operar de forma segura en la nube. Snyk IaC ofrece:
Barreras de seguridad para el cumplimiento en los principales proveedores de nube, que ayudan a los equipos a cumplir las políticas en todo momento.
Evaluación continua de tu entorno de nube y de la infraestructura como código para verificar el cumplimiento de las políticas de seguridad normativas e internas, con informes en tiempo real e históricos diseñados para ingenieros de seguridad y equipos de GRC.
Cumplimiento integral en la nube, de primera categoría y listo para usar.
Cobertura de los principales estándares de cumplimiento: SOC 2, HIPAA, GDPR, PCI (o PCI DSS), NIST 800-53, ISO 27001, referencias de CIS (para AWS, Azure, Google, Kubernetes y Docker) y CSA Cloud Controls Matrix.
¿Quieres profundizar un poco más en las soluciones de cumplimiento? Lee sobre la importancia de las políticas como código en tu estrategia de cumplimiento.
Automatiza el cumplimiento normativo en la nube en los flujos de trabajo de tus desarrolladores
Snyk automatiza las verificaciones de cumplimiento normativo en la nube y genera informes para ejecutivos y auditores.