El mercado de servicios en la nube superó los 550 mil millones de dólares en 2021, y se espera que supere los 2,5 billones de dólares en 2031. El enfoque con relativamente poca intervención es más sencillo, rápido y, por lo general, más barato. Y lo que es aún mejor, libera mucho espacio físico local y talento para tu empresa. Sin embargo, trabajar en un entorno de nube tiene una desventaja, ya que los servicios seleccionados dejan las prácticas de seguridad fuera de tus manos.
Defino a los proveedores de plataformas en la nube como cualquier entidad que proporciona servicios informáticos y de migración de datos bajo demanda sin que tengas que hacer nada al respecto. Si estás buscando un proveedor de servicios en la nube, repasemos algunos riesgos de seguridad comunes, junto con las métricas que deberías utilizar para evaluar el rendimiento de tus proveedores.
Principales desafíos de seguridad en los servicios en la nube
Antes de saber hasta qué punto te protege tu proveedor, tienes que saber de qué te está protegiendo. A diferencia de los fallos habituales, las brechas de seguridad tienen a personas capaces trabajando al otro lado para hacer que sean lo más perjudiciales posible. A lo largo de los años, los piratas informáticos han ideado formas ingeniosas de explotar las vulnerabilidades de seguridad. Estas son algunas de las formas más habituales en las que la seguridad de tu nube puede torcerse:
- Filtraciones de datos: La ruta directa es el tipo de fallo de seguridad más popular (y potencialmente más dañino). Las filtraciones de datos ocurren con frecuencia en los servicios en la nube. Pueden producirse aparentemente por cualquier cosa y, cuando ocurren, pueden ser devastadoras. Capital One es un excelente ejemplo de ello. En 2019, una simple vulnerabilidad en su cortafuegos de Amazon Web Services (AWS) provocó la divulgación de los datos de 100 millones de clientes. Fue tan grave que ahora tiene un enlace permanente en su página de inicio para mantener informada a la gente sobre la demanda colectiva.
- Gestión deficiente de identidades y accesos (IAM): Aproximadamente el 67 % de los servicios en la nube del mundo los proporcionan solo cuatro empresas, y AWS cubre por sí sola la mitad de ese porcentaje. Con tantos clientes, las cosas se complicarán inevitablemente y las importantísimas políticas de seguridad de IAM pueden descuidarse fácilmente, provocando un desastre. Los grandes proveedores gestionan esto mejor que antes. Sin embargo, todavía tienen que trabajar para mantener una autenticación multifactor sólida y el principio de mínimo privilegio, que son puertas traseras bastante populares para provocar filtraciones masivas de datos.
- Interfaces y API inseguras: Un diseño descuidado de la interfaz puede permitir que el público general acceda a tu departamento de cuentas por cobrar o que el equipo de ventas acceda a datos privados de recursos humanos. Solo estarás a salvo de esto si realizas pruebas adecuadas con un tercero que reciba una buena bonificación por vulnerar tu API.
- Visibilidad deficiente y controles laxos: En 2020, algunos piratas informáticos ingeniosos utilizaron un ataque a la cadena de suministro para insertar código malicioso en un contratista gubernamental conocido como SolarWinds. El software contaminado, Orion, se propagó lateralmente entre varios clientes e introdujo puertas traseras en sus sistemas. Nadie sabía lo que estaba ocurriendo durante unos nueve meses, ya que la visibilidad era bastante deficiente y no había mucho control de validación de seguridad.
- Problemas del modelo de seguridad compartida: La seguridad compartida tiene más que ver con los abogados que con los ingenieros. Un proveedor de servicios en la nube típico asumirá la responsabilidad de la infraestructura en la nube y de otros elementos que controla, pero tendrás que encargarte por tu cuenta de la seguridad de tus datos y de cualquier cifrado en el que estés invirtiendo.
- Problemas normativos y de cumplimiento: Si tu empresa gestiona cualquier asunto relacionado con la salud en Estados Unidos, conoces la HIPAA. Si operas en la UE, estás familiarizado con el RGPD. Y en California tienes la CCPA. Si tu proveedor no cuenta con la certificación adecuada en materia de estándares de privacidad de los datos de los consumidores, existe una posibilidad real de que algunas multas recaigan sobre ti, como ocurrió con la multa de 1.200 millones de euros que el Gobierno irlandés impuso a Meta en mayo de 2023 por infringir los derechos de privacidad. Asegúrate, por ejemplo, de contar con un cumplimiento normativo sustancial de los datos en la nube.
- Amenazas persistentes avanzadas (APTs) y ransomware: En mayo de 2021, un ataque de ransomware contra la red de distribución de combustible de Colonial Pipeline detuvo prácticamente las entregas de gasolina en la costa este. Además de las imágenes que perduran de personas intentando llenar bolsas de plástico de la compra con gasolina, este acontecimiento hizo saltar las alarmas del Gobierno. Un único ataque informático sofisticado permitió a actores maliciosos cifrar vías esenciales de control de la infraestructura y aterrorizar a la población de una docena de estados.
Criterios clave para evaluar la seguridad de los proveedores de servicios en la nube
Verificación del cumplimiento y de los estándares legales
- Certificados específicos del sector: Probablemente, su sector tenga estándares específicos. Dependiendo de lo sensible que sea su actividad, esto podría implicar auditorías exhaustivas y normas de divulgación, o una breve revisión para asegurarse de que no está introduciendo uranio de contrabando. En cualquier caso, su proveedor de servicios en la nube debería contar con los certificados que exija su sector. En los sectores sanitarios, se trata de HITRUST; los prestamistas de tarjetas de crédito deben cumplir el Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS), y así sucesivamente. Los grandes proveedores suelen contar con varios de estos certificados, como AWS, que presume de tener alrededor de 50.
- Auditorías periódicas de cumplimiento: Las cosas avanzan rápidamente en los servicios en la nube y el cumplimiento debe ser continuo. Asegúrese de que su proveedor se someta a auditorías periódicas de cumplimiento, especialmente para SSAE 16 y otros exámenes centrados en la seguridad.
- Adaptación a la evolución de las leyes: A medida que cambia la tecnología, la legislación la sigue con cierto retraso. Averigüe cómo se adapta su CSP a los cambios legislativos. ¿Ofrece orientación a los clientes cuando se produce un cambio importante en algún ámbito? ¿La necesita? Descubrirlo pronto puede ahorrarle muchos problemas más adelante.
- Circunstancias especiales: Muchos contratos de servicios en la nube son estándar, especialmente para las pequeñas y medianas empresas. Si es un actor importante con necesidades específicas, podría necesitar un contrato negociado especialmente o, al menos, algunos anexos.
Garantizar una sólida protección de datos
- Cifrado: El cifrado no es negociable. Encuentre al mejor del sector y elíjalo (por encima de cualquier otro factor). El estándar del sector es actualmente AES-256, y los grandes proveedores, como AWS, le ofrecen la posibilidad de gestionar las claves usted mismo o dejar que ellos lo hagan.
- Copia de seguridad y recuperación ante desastres: Una sólida recuperación ante desastres tampoco es negociable. Los piratas informáticos no son la única forma de perder datos, ya que un sistema mal diseñado es vulnerable a la pérdida de servidores, los incendios o el impacto de un asteroide. Uno de los principales atractivos de los servicios en la nube es la posibilidad de recuperar rápidamente los datos perdidos. Su CSP debe contar con un buen plan para ello y con un historial demostrado de buena protección de datos.
- Gestión del ciclo de vida de los datos de principio a fin: La gestión del ciclo de vida de los datos es un conjunto de herramientas que abarca la clasificación, el almacenamiento, el archivado y la eliminación adecuada de los datos. Para ser verdaderamente seguro, su CSP debería contar con procedimientos para todas estas etapas, como una consulta médica que tritura los historiales antiguos en lugar de limitarse a tirarlos a un cubo de basura en la parte trasera.
Reforzar la gestión de identidades y accesos
- Autenticación integral de usuarios: Ninguna de las medidas de seguridad de un CSP funciona realmente si cualquiera puede iniciar sesión con su contraseña. ¿Utiliza su posible CSP la autenticación multifactor? ¿Controles biométricos? ¿Preguntas trampa sobre el instituto al que asistió? Es incómodo, pero cuantos más de estos elementos tenga disponibles, mejores y más seguros serán sus puntos de acceso.
- Controles de acceso: Las personas solo deberían tener el acceso que necesitan para completar su trabajo. En el mundo del espionaje, esto se denomina necesidad de saber. En tecnología, es el principio del mínimo privilegio. Compruebe si los usuarios están limitados al acceso mínimo que necesitan o si un proveedor les permite moverse por sus bases de datos confidenciales sin autorización.
- Registros de auditoría e informes de IAM: Su CSP debe contar con un registro de auditoría transparente y completo, así como con informes detallados sobre todas las acciones de los usuarios en cada entorno. No elija un proveedor al que le guste guardar secretos o que deje pequeñas sombras en el panorama de informes donde puedan ocultarse las amenazas de seguridad.
Seguridad de la red y la infraestructura
- Protección de cortafuegos moderna: La protección de cortafuegos que obtiene debe ir mucho más allá del filtrado de paquetes convencional que podría realizar por su cuenta. Busque un CSP que ofrezca protección de cortafuegos de próxima generación (NGFW). Esto puede detectar y bloquear intentos más sofisticados contra su red que las opciones estándar del sector.
- Sistemas de detección y prevención de intrusiones (IDPS): ¿Recuerda el ataque a SolarWinds Orion que mencioné antes? Ese desastre se prolongó desde los ataques de sondeo de finales de 2019 hasta la solución definitiva implementada en noviembre de 2020. Su CSP debe detectar el malware cuando aparece y aplicar una solución lo antes posible.
- API seguras: La interfaz es un punto débil en cualquier sistema. Asegúrese de disponer de una API segura que utilice algo sólido, como QAuth o Google Cloud Endpoints, con la validación adecuada para mantener protegida su interfaz vulnerable.
- Precauciones frente a DDoS: Las amenazas cibernéticas de denegación de servicio distribuida (DDoS) son tan antiguas como el gusano Morris. Para un agente malintencionado es extremadamente fácil saturar su red con llamadas interminables que consumen todo su ancho de banda. Cloudflare es el líder del sector en este ámbito, con un sólido historial de gestión de algunos de los mayores ataques DDoS jamás registrados, de hasta millones de solicitudes por segundo.
- Actualizaciones y parches: ¿Gestiona activamente su CSP el ecosistema de seguridad de la información mediante parches y actualizaciones periódicos que contrarresten las amenazas más recientes? Las nuevas vulnerabilidades aparecen constantemente, y cualquier servicio en la nube debe estar preparado para hacerles frente cuando se descubran.
- Segmentación adecuada: Al igual que los transatlánticos tienen compartimentos bajo cubierta por si chocan contra un iceberg, los datos confidenciales requieren segmentación y sus propios conjuntos de seguridad. Incluso puede ir más allá con la microsegmentación, que aplica protocolos de seguridad únicos a rutas individuales dentro de los procesos.
Gestión de los riesgos de proveedores y terceros
- Seguridad de proveedores terceros: La mayoría utiliza terceros para algunas aplicaciones y el almacenamiento de datos, y todos ellos deben ser fiables. Asegúrese de que su CSP compruebe los certificados de seguridad de todos sus contratistas, realice auditorías de seguridad periódicas y, como mínimo, tenga en cuenta sus historiales de respuesta ante incidentes. Considere también el enfoque del proveedor respecto al cifrado, el acceso a los datos y la notificación de brechas de seguridad.
- Seguridad de la cadena de suministro: Cada aplicación y red es una cadena de productos y servicios, y una vulnerabilidad en cualquier punto de esa cadena supone un riesgo para el usuario final, es decir, usted. Su CSP debe verificar toda la cadena y validar los certificados de seguridad de principio a fin.
- Planificación y respuesta ante incidentes: A las buenas redes también les ocurren problemas, por lo que su proveedor debe contar con un plan de respuesta ante incidentes bien definido para afrontar rápidamente los problemas emergentes. Puede tratarse de un ataque informático, un ataque DDoS, la detección de malware, protección frente al ransomware o cualquier otra situación.
Seguridad física y ambiental
- Controles de acceso físico: Pensamos en la seguridad de los datos como cifrado y protocolos de acceso, pero el centro de datos también es una ubicación física que necesita cerraduras y guardias de seguridad. Los CTO deben visitar los centros de datos del CSP para asegurarse de que cuentan con el nivel adecuado de seguridad física.
- Controles ambientales: Los centros de datos también pueden verse afectados por incendios e inundaciones. Asegúrese de que el centro disponga de un sistema adecuado de extinción de incendios con halón y de sistemas fiables de control de temperatura y humedad.
- Redundancia y copias de seguridad: Por muy bien diseñado que esté un centro de datos, pueden ocurrir problemas. Su CSP necesita varios sistemas redundantes y un plan de respaldo para restaurar los servidores dañados y los datos perdidos. Los sistemas de alimentación ininterrumpida (UPS) son estándar, y lo ideal es contar con algún nivel de protección RAID personalizable.
- Tiempos de respuesta y recuperación: Los proveedores suelen informarle sobre sus planes de respuesta ante incidentes y el calendario para actualizarlos y probarlos. Asegúrese de que cuentan con un plan de recuperación que pueda activarse con poca antelación. Examine el rendimiento histórico del proveedor, incluidas las cifras de interrupciones y tiempo de inactividad.
Asistencia al cliente y consideraciones legales
- Atención al cliente: Compruebe qué tipo de atención al cliente ofrece su CSP. Demasiados proveedores tienen tiempos de respuesta muy lentos o inexistentes. Asegúrese de que el suyo disponga de múltiples vías de comunicación, como teléfono, chat, correo electrónico e incluso mensajes de texto.
- Documentación exhaustiva: Los servicios por los que está pagando son complejos, y una documentación clara es fundamental para comprender aquello a lo que se está suscribiendo. Lea las guías de usuario, los manuales y los protocolos publicados por el proveedor.
- Propiedad y portabilidad de los datos: Los datos son un activo. Antes de firmar el contrato, asegúrese de saber quién es el propietario de los datos alojados y qué grado de portabilidad tienen. De lo contrario, podría acabar con lo que considera sus propios datos atrapados en servidores remotos y sin posibilidad de trasladarlos.
- Transparencia en la gestión de datos y las medidas de seguridad: Necesita tener visibilidad sobre cómo se gestionan sus datos, y su proveedor de seguridad en la nube debería situar la transparencia entre sus principales prioridades. Intente establecer desde el principio cómo se almacenan y trasladan los datos, qué tipo de seguridad se aplica y cómo se mantienen estos sistemas.
- Asistencia jurídica posterior: Si sus datos sufren una filtración, podría enfrentarse a problemas legales. ¿Con cuánta asistencia puede contar por parte de su CSP? ¿Fingirán no haber oído hablar de usted o tendrá acceso a su equipo jurídico? ¿Asumirán una responsabilidad compartida o tendrá que arreglárselas por su cuenta? Averígüelo y planifique en consecuencia.
Prácticas recomendadas en la evaluación de la seguridad en la nube
Realización de evaluaciones de riesgos exhaustivas
- Identifique y clasifique los activos: Sepa qué va a migrar a la nube, haga un inventario completo y clasifíquelo según su importancia. Esto le proporcionará una lista de prioridades sobre aquello que necesita la mejor seguridad.
- Evalúe las vulnerabilidades y las amenazas: Ninguna solución de un proveedor de seguridad en la nube es infalible, y protegerse contra una amenaza puede dejarle vulnerable frente a otra. Conozca sus puntos débiles expuestos mejor que los piratas informáticos y manténgase atento a las amenazas específicas activas en cada momento.
- Evalúe el impacto frente a la probabilidad: Los problemas menores son habituales y las amenazas graves son poco frecuentes. Por otro lado, un pequeño error probablemente no tenga demasiada importancia, mientras que una brecha importante podría paralizarle. Sopese la probabilidad de una amenaza frente a su gravedad y planifique en consecuencia.
- Decida qué controles aplicar: Elija su conjunto de soluciones de seguridad de acuerdo con su evaluación de amenazas. Es probable que acabe contando con una combinación equilibrada de controles de acceso, herramientas de supervisión y cifrado tanto en la nube como en sus propios sistemas.
- Mantenga una evaluación de riesgos continua: Los entornos de amenazas cambian, a veces a diario, y debe mantenerse al día. Mantenga una visión continuamente actualizada de aquello frente a lo que se está protegiendo y esté siempre preparado para realizar cambios.
More Articles
- 15 Mejores Proveedores de Seguridad en la Nube para Prevenir Amenazas 2026
- Las 10 mejores herramientas de seguridad en la nube analizadas para 2026
- Los 10 mejores proveedores de ciberseguridad para empresas en 2026
- Las 10 mejores empresas de ciberseguridad de Chicago reseñadas en 2026
- 10 herramientas de cumplimiento normativo en la nube para 2026
Revisión de los acuerdos de nivel de servicio
- Conozca las obligaciones de su CSP: El proveedor se compromete a prestarle un servicio, y le conviene saber todo lo que ello implica. Establezca desde el principio a qué está dispuesto a comprometerse en cuanto a disponibilidad, rendimiento y respuesta a las solicitudes de asistencia.
- Conozca las soluciones y sanciones disponibles: Supongamos que el CSP no cumple de algún modo y que tiene que reclamar por su deficiencia de rendimiento. ¿Dispone de un conjunto claro de soluciones especificadas de antemano? Normalmente, se trataría de sanciones económicas o descuentos en servicios futuros.
- Establezca la escalabilidad y la flexibilidad: Es inevitable que crezca después de la migración, así que asegúrese de que su nuevo entorno de computación en la nube tenga capacidad para ello. ¿Puede el servicio ampliarse y reducirse rápidamente? ¿Qué ocurre cuando crece con mucha rapidez? ¿Tiene la opción de actualizar su servicio sin complicaciones o está atrapado en un único contrato?
- Planifique varias estrategias de salida: Sepa de antemano cómo salir. Si alguna vez tiene que poner fin a la relación, asegúrese de contar con un plan de migración de datos desde los servidores de su proveedor hasta un lugar seguro, aunque solo sea otro proveedor de SaaS.
Utilice las herramientas disponibles para evaluar la seguridad en la nube
- Marcos del sector: Ya existen algunas herramientas sectoriales para evaluar problemas de seguridad en un CSP, como la Matriz de Controles de la Nube (CCM) de CSA y el Marco de Ciberseguridad del NIST. Utilízalas como parte de tu lista de comprobación previa a la migración.
- Herramientas automatizadas: También puedes probar algunas herramientas avanzadas que automatizan el proceso de análisis de vulnerabilidades y los requisitos de cumplimiento normativo. No dudes en utilizarlas, ya que normalmente merecen la pena.
- Gestión de la postura de seguridad en la nube (CSPM): CSPM puede analizar riesgos que aún no has detectado y tomar medidas activas para protegerte antes de que lleguen a las puertas de tus servidores. Inclúyelo en tu evaluación general de la postura frente a las amenazas.
La seguridad, lo primero para los CTO
Como puedes ver, una migración segura a la nube implica muchos aspectos. Muchos de los proveedores más importantes, especialmente Microsoft Azure, se encargarán de algunos de estos problemas por ti, pero depende de ti verificar que todo esté en orden.
He compartido mis mejores prácticas para evaluar la seguridad de los proveedores de servicios en la nube, pero hay más recursos sobre seguridad en la nube disponibles. También puedes suscribirte a nuestro boletín para conocer las últimas novedades de los CTO.
Preguntas frecuentes
Cómo mejorar tus conocimientos sobre seguridad en la nube
¿Qué certificaciones debo buscar en un proveedor de servicios en la nube?
Existen muchas certificaciones oficiales que demuestran que un proveedor cuenta con controles de seguridad fiables. En concreto, solicita verificar las certificaciones ISO-27001, ISO-27002 e ISO-27017 del proveedor, que se conceden por seguir las mejores prácticas del sector, y la ISO-27018, que es una señal clara de que protege muy bien la información personal y los datos personales de sus clientes.
¿Cómo puedo garantizar una seguridad continua en la nube?
La única forma de tener realmente la certeza de que estás a salvo en la nube es planificar bien, crear un sistema sólido de cobertura y seguir supervisando en busca de señales de problemas en tiempo real.
