Lección 15: Introducción a la Seguridad en la Nube — La Identidad Es el Nuevo Perímetro
Hasta ahora hablamos de la defensa en términos de una red física: un perímetro, un interior, servidores en una sala de servidores. Esta lección se traslada a un terreno donde la mayoría de esas suposiciones ya no aplican — la computación en la nube. El 'servidor' ya no es tuyo, está en el hardware d
En resumen: en la nube no hay un muro físico en el que apoyarse, así que el nuevo límite es la identidad — quién eres, no desde dónde te conectaste. La responsabilidad se reparte: el proveedor cuida el hardware y la disponibilidad, y tú cuidas tu configuración, identidades y datos — en cada nivel de IaaS/PaaS/SaaS. Y la mayoría de las brechas en la nube no son un hackeo sofisticado, sino una puerta que quedó abierta por accidente.
- Computación en la Nube y el Modelo On-Demand
- Un modelo que permite el acceso remoto a recursos de cómputo (servidores, almacenamiento, bases de datos, redes) a través de internet, a demanda y pagado por uso (pay-as-you-go) — sin poseer ni mantener servidores físicos en el sitio.
- Enfoque Antiguo vs. Nuevo: La Identidad Es el Nuevo Perímetro
- En el enfoque antiguo, la seguridad se apoyaba en la ubicación física — estar dentro del firewall significaba 'confiable', afuera significaba 'sospechoso'; el problema: un atacante que superaba el muro podía moverse libremente adentro. En el nuevo enfoque, con empleados usando SaaS, trabajando desde casa, y el propio servidor en la nube — la red ya no es un límite confiable. Lo que permanece constante es 'quién' intenta acceder a la información, así que la defensa se trasladó de proteger la red a proteger la identidad.
- Componentes del Nuevo Perímetro: MFA, Contexto y Mínimo Privilegio
- En lugar de preguntar 'de qué red vienes', el sistema hace preguntas de identidad antes de cada acción: autenticación fuerte (MFA — una contraseña sola no basta), acceso basado en contexto (¿es el dispositivo conocido, un país razonable, una hora del día adecuada), y mínimo privilegio — incluso después de la autenticación, el acceso se otorga solo para lo que requiere el trabajo.
- Zero Trust
- La suposición de que incluso dentro de la red organizacional, nadie es confiable por defecto — cada solicitud de acceso se vuelve a verificar como si viniera de internet público, sin ninguna 'zona confiable' fija que reciba confianza automática.
- El Modelo de Responsabilidad Compartida: Seguridad DE vs. EN la Nube
- La responsabilidad en la nube se divide por capa — el proveedor no es responsable de todo, y tampoco lo es el cliente. Security OF the Cloud (responsabilidad del proveedor): seguridad física del centro de datos, energía y refrigeración, hardware, la capa de virtualización (hypervisor), y disponibilidad global (Regions/Availability Zones). Security IN the Cloud (responsabilidad del cliente): gestión de identidad y acceso (IAM), protección de datos y cifrado, y configuración del servicio.
- IaaS, PaaS y SaaS: el Gradiente de Responsabilidad
- IaaS (por ejemplo, EC2): el proveedor da servidores, almacenamiento, y red; el cliente gestiona el SO, los servicios, y las aplicaciones — responsabilidad del cliente muy alta. PaaS (por ejemplo, RDS): el proveedor también agrega el SO y el runtime; el cliente se centra en el código y la lógica de negocio. SaaS (por ejemplo, Gmail): el proveedor entrega la aplicación completa; el cliente solo usa el servicio — pero sigue siendo responsable de la gestión de usuarios, la MFA, y prevenir la fuga de datos.
- Tipos de Despliegue en la Nube: Privado, Público, Híbrido y Multi-Cloud
- Nube privada: infraestructura dedicada a una sola organización — control total, pero costosa de construir y mantener. Nube pública: infraestructura compartida entre organizaciones con separación lógica, pago por uso, y elasticidad (escalar hacia arriba/abajo según se necesite). Nube híbrida: una combinación de ambas — los datos sensibles se quedan on-premises, las cargas de trabajo flexibles se mueven a la nube pública. Multi-cloud: usar varios proveedores de nube pública a la vez, para evitar el vendor lock-in, para respaldo, y por regulación.
- Multi-tenancy vs. Single-tenancy
- En una nube pública (multi-tenant), servidores virtuales pertenecientes a decenas de organizaciones distintas pueden correr en el mismo servidor físico — existe separación lógica, pero los recursos físicos se comparten. En una nube privada (single-tenant), la organización 'inquilina' es la única en el hardware.
- Misconfiguration — la Amenaza N.º 1 en la Nube
- La mayoría de los incidentes de seguridad en la nube no son una vulneración de tecnología sofisticada, sino un error humano de configuración — por ejemplo, dejar un almacenamiento de S3 abierto al acceso público para todo el mundo — debido a la falta de conciencia o a una política de seguridad poco clara.
- Red, Datos y Gobernanza en la Nube: VPC, Ciclo de Vida y Soberanía
- Una VPC (Virtual Private Cloud) es una red privada y aislada dentro de la nube pública, dividida en subredes públicas (para servicios expuestos a internet) y subredes privadas (para bases de datos sensibles). Dentro de ella, una NACL opera a nivel de red (sin estado — se verifica independientemente de quién la inició, ya cubierto en la lección 12), frente a un Security Group que opera a nivel de servidor (con estado — se verifica según quién inició la conexión). El ciclo de vida del dato requiere protección en tres estados: en reposo (en disco — cifrado), en tránsito (en la red — SSL/TLS), y en uso (en memoria durante el procesamiento). Sin logs (como CloudTrail) que documenten quién/qué/cuándo/dónde, no hay capacidad de investigación. Y elegir una Region también determina el cumplimiento regulatorio (como el RGPD) y la soberanía de los datos.