Utilizar servicios en la nube permite acceder a infraestructura, aplicaciones y capacidad tecnológica sin tener que gestionarlo todo dentro de la propia organización. Pero trasladar una parte de los sistemas a un proveedor no traslada con ellos toda la responsabilidad sobre su seguridad.
El XVI Encuentro de Cloud Security Alliance España, celebrado el 17 de septiembre en Madrid e impulsado por el capítulo español de CSA, iniciativa de ISMS Forum, ha vuelto a poner sobre la mesa algunos de los asuntos que están cambiando la seguridad cloud: la dependencia de terceros, la soberanía digital, la inteligencia artificial, las identidades no humanas o la continuidad de los servicios.
Todo ello nos devuelve una idea clara: la seguridad en la nube también se gobierna, ya que, cuando una organización utiliza servicios en la nube, necesita saber qué sigue estando bajo su responsabilidad, qué depende del proveedor y cómo se gobierna esa relación.
La nube reparte responsabilidades, pero no las elimina
Uno de los conceptos básicos de la seguridad cloud es el modelo de responsabilidad compartida. El proveedor protege determinadas capas del servicio y la organización cliente mantiene otras bajo su control.
Ese reparto no es siempre el mismo. Depende del tipo de servicio contratado y de cuánto gestione directamente cada parte. En algunos modelos la organización conserva buena parte de las decisiones relacionadas con sistemas, configuraciones o accesos. En otros, el proveedor asume muchas más tareas técnicas.
Por eso, contratar un proveedor con buenos controles de seguridad no resuelve por sí solo todos los riesgos. Hay que entender qué cubre exactamente ese proveedor y qué continúa dependiendo de la organización.
La gestión de permisos, determinadas configuraciones, el uso que se hace de los datos o la forma de acceder a las aplicaciones pueden seguir estando en manos del cliente. Una mala decisión en cualquiera de estos puntos puede generar una exposición aunque la infraestructura del proveedor esté correctamente protegida.
Gobernar la seguridad en la nube empieza por conocer bien ese reparto y evitar que haya responsabilidades que nadie haya asumido claramente.
Saber quién hace qué evita zonas grises
Cuando una organización trabaja con varios proveedores, diferentes modelos de servicio o entornos híbridos y multicloud, esas fronteras pueden complicarse todavía más.
Conviene saber quién revisa los permisos, qué registros estarán disponibles si hay que investigar un incidente, cómo se gestionan las claves de cifrado o qué ocurre si un determinado servicio deja de funcionar. También qué capacidad existe para auditar al proveedor y cómo se recuperan o trasladan los datos si en algún momento termina la relación contractual.
Son cuestiones que afectan a la tecnología, pero también a la contratación, el cumplimiento y la propia gestión del riesgo.
Y es mejor resolverlas antes de que aparezca un problema. Las condiciones contractuales, los requisitos de seguridad y los procedimientos internos deberían permitir saber de antemano quién puede tomar cada decisión y cómo se actuará si algo falla.
El riesgo de un proveedor también forma parte del nuestro
El riesgo asociado a terceros ha ocupado también parte de la conversación en el encuentro de Cloud Security Alliance España. La nube permite ampliar capacidades con rapidez, pero al mismo tiempo crea dependencias que deben conocerse y gestionarse.
Una interrupción, un incidente de seguridad o un cambio en las condiciones de un proveedor puede afectar directamente a servicios de la organización. Por eso, al evaluar una solución cloud conviene mirar más allá de sus funcionalidades.
Importa conocer dónde y cómo se tratará la información, qué garantías existen, qué posibilidades de recuperación ofrece el servicio o qué alternativas tendría la organización si necesitara cambiar de proveedor.
En el sector público español, además, el Esquema Nacional de Seguridad contempla medidas específicas para los servicios en la nube. El uso de estos servicios debe integrarse, por tanto, dentro de la gestión general de la seguridad y del cumplimiento de la organización.
La IA amplía el mapa de identidades y accesos
La incorporación de inteligencia artificial está añadiendo nuevas capas a este escenario. El encuentro de CSA España ha abordado cuestiones como el shadow AI, los agentes inteligentes, la automatización de ataques y la gestión de identidades no humanas.
Cada vez hay más procesos que acceden a información o interactúan con otros servicios sin que detrás de cada acción haya una persona iniciando sesión. Aplicaciones, APIs, cuentas de servicio o agentes de IA pueden necesitar sus propias credenciales y permisos.
Esto obliga a ampliar algunas preguntas habituales sobre identidad y acceso. Ya no basta con saber qué personas pueden entrar en un sistema. También necesitamos conocer qué aplicaciones y procesos automatizados tienen acceso, qué pueden hacer una vez dentro y durante cuánto tiempo mantienen esos permisos.
La dificultad aumenta cuando se utilizan herramientas fuera de los circuitos previstos por la organización. Si no existe visibilidad sobre ellas, resulta mucho más complicado saber qué información están utilizando y aplicar las políticas de seguridad correspondientes.
Gobernar también significa poder comprobar
Las políticas son necesarias, pero el gobierno cloud no termina al definirlas.
Una organización necesita poder revisar configuraciones, conocer sus dependencias y comprobar que los controles acordados siguen funcionando. También debe detectar cuándo un cambio tecnológico, contractual o de proveedor modifica el riesgo que había aceptado inicialmente.
Marcos desarrollados específicamente para entornos cloud, como la Cloud Controls Matrix de Cloud Security Alliance, ayudan a ordenar este trabajo y a relacionar controles de seguridad con los distintos modelos de servicio.
Esto resulta especialmente relevante en organizaciones que utilizan múltiples plataformas o combinan infraestructura propia y servicios cloud. En esos casos, mantener una visión conjunta permite entender mejor dónde están las responsabilidades y qué riesgos necesitan atención.
Dos formaciones gratuitas para profundizar en seguridad cloud
Muchas de estas decisiones requieren conocimientos que van más allá del manejo técnico de una plataforma. Hay que comprender los modelos cloud, saber interpretar el reparto de responsabilidades y evaluar cuestiones relacionadas con el riesgo, los proveedores o el cumplimiento.
Por eso, el Centro Demostrador de Ciberseguridad cuenta con formación específica en seguridad cloud dentro de su catálogo desarrollado junto a ISMS Forum. Todas las formaciones del Centro son gratuitas y se imparten online.
El Curso de Iniciación a la Ciberseguridad en la Nube, de 6 horas, permite familiarizarse con los modelos fundamentales de cloud, entender cómo afectan a la seguridad de una organización y abordar cuestiones como los entornos híbridos y multicloud o el reparto de responsabilidades entre cliente y proveedor. Incluye la Cloud Cybersecurity Governance Basic Training Certification.
Para profesionales que quieran profundizar, el Gobierno de Ciberseguridad en la Nube, de 45 horas, aborda gobierno, arquitectura, gestión de riesgos, controles de seguridad, GRC, FinOps y gestión contractual. La formación está asociada a la certificación CCGP (Certified Cloud Cybersecurity Governance Professional).
Puedes consultar la oferta, requisitos e inscripciones en la página de formaciones gratuitas del Centro Demostrador.
La tecnología cloud seguirá incorporando nuevos servicios, proveedores y formas de acceso. Tener claro quién responde de cada control, qué dependencias estamos asumiendo y cómo comprobamos que las medidas acordadas funcionan permite tomar esas decisiones con mayor conocimiento y antes de que haya que resolverlas en mitad de un incidente.