La creciente adopción de la nube está empujando a los desarrolladores a priorizar la velocidad de implementación, a menudo a expensas de la seguridad. Y las herramientas que ofrecen los proveedores, aunque eficientes, no siempre son suficientes para garantizar una protección óptima. Entonces, ¿cómo se puede garantizar una seguridad eficiente en la nube?
Más de 15 años después de la aparición de las primeras soluciones computación en la nubeEl uso de este tipo de servicios es cada vez más común. Las empresas se sienten atraídas por la promesa de una mayor velocidad y flexibilidad en la implementación. Para los desarrolladores, estas plataformas representan una gran ayuda, ya que permiten lanzar aplicaciones con una eficiencia incomparable. Sin embargo, esta frenética carrera por la velocidad no debe realizarse a expensas de la seguridad. Es crucial encontrar un equilibrio entre la velocidad de implementación y la solidez de las medidas de protección.
Y no siempre es fácil. Dominar la configuración es particularmente difícil con herramientas nativasa menudo más allá del alcance de las habilidades de los desarrolladores. Sin mencionar que la diversidad de proveedores de la nube aumenta la complejidad. También en un contexto de múltiples nubes, una herramienta de gestión unificada suele resultar esencial para garantizar una configuración coherente y segura. El verdadero desafío es entonces conciliar estos dos imperativos para garantizar un crecimiento seguro y sostenido.
Pasar a la nube no significa subcontratar la seguridad
Uso de los servicios de computación en la nube No podría ser más práctico: velocidad de implementación, flexibilidad, simplicidad, etc. Ya no citamos la lista de las numerosas ventajas que permiten lanzar servicios sobre la marcha. Sin embargo, si bien se enfatiza ampliamente todos estos aspectos convenientes, las soluciones de los proveedores alcanzan rápidamente sus límites en términos de seguridad.
Intrínsecamente, las soluciones de seguridad que los proveedores de la nube ponen a disposición de los clientes son interesantes. Si bien la mayoría son relativamente básicas, como estrategias de filtrado con firewalls de nivel 4, otras son más avanzadas (firewall de próxima generación, WAF, etc.). Sin embargo, requerirán una configuración y puesta a punto que no siempre está al alcance de todas las empresasque no necesariamente tienen las habilidades internas. Sin mencionar que estas herramientas nativas no están diseñadas para especialistas en seguridad, sino para desarrolladores. También es una ilustración del hecho de que Las herramientas ofrecidas por los proveedores no pueden sustituir a las de los editores especializados. que van mucho más allá, en la búsqueda de vulnerabilidades por ejemplo.
¡Y eso es completamente normal! La nube está diseñada para el uso de DevOps y para una población cuyos desafíos son la velocidad y la accesibilidad de los recursos… a menudo en detrimento de la seguridad.
Para las empresas, esta situación puede resultar peligrosa de dos maneras. En primer lugar en lo que respecta a la seguridad de sus datos en la nube, pero también por extensión para el SI histórico. La nube como infraestructura subcontratada debe tener fundamentalmente en cuenta lo que ya existe, y la simbiosis entre estos dos entornos suele ser compleja. En este caso, las herramientas nativas de seguridad en la nube de los proveedores no siempre son compatibles con las de los editores especializados; aunque estos últimos también ofrecen soluciones en la nube, aunque requieren adaptación en cuanto a arquitectura y configuración.
Comprender los problemas de seguridad: el verdadero santo grial
Por tanto, es fundamental anticipar los problemas de seguridad al utilizar los servicios en la nube. La subcontratación de parte de la infraestructura no debe comprometer la seguridad general de la empresa.por la sencilla razón de que ofrece más flexibilidad.
Por lo tanto, comprender los problemas es esencial para aprovechar al máximo el poder de la nube y ofrecer a los desarrolladores un entorno de trabajo seguro. Sin embargo, en la práctica, el concepto de DevSecOps todavía rara vez se aplica. Los expertos en seguridad no están ahí para obstaculizar el trabajo de los desarrolladores, sino para maximizar los beneficios de la nube. Pero la educación de los desarrolladores sigue siendo esencial. Porque sin siquiera darnos cuenta, en realidad es muy fácil crear enormes vulnerabilidades de seguridad. Con algunos proveedores, marcar o no marcar una simple casilla puede exponer todos los datos en Internet, al crear un punto final privado Por ejemplo ! Y por lo tanto contravenir todas las normas establecidas…
Esta es también una situación clásica entre nuestros clientes. Algunas de nuestras intervenciones se realizan en ocasiones antes de la puesta en servicio de un servicio o aplicación, pero no es la mayoría. En general, los servicios se implementan incluso antes de la validación de seguridad, sin pasar por un entorno de prueba. Al implementar servicios o aplicaciones en la nube, se supone que la automatización simplifica y acelera los procesos internos. Sin embargo, El acceso casi total de los desarrolladores a la configuración refuerza la idea de que la seguridad ralentiza su trabajo.. Sin embargo, en la nube la seguridad, aunque lista para ser automatizada, requiere una configuración previa cuidadosa para ser efectiva.
Actuar con buenas prácticas, anticiparse con nuevas soluciones
Este tipo de problema no ocurre en un ambiente en las instalaciones. Además, muchas empresas están intentando reproducir su modelo de seguridad en la nube, aumentando, por ejemplo, el número de cortafuegos. Aunque se trata de un primer paso útil, a menudo gestionado por equipos de red, sigue siendo insuficiente. Todo el entorno de la nube debe verse como un sitio remoto.. Por lo tanto, se recomienda comenzar trabajando en la arquitectura básica y la gestión de flujos para poder comprender completamente las interacciones que tienen lugar entre los diferentes componentes y servicios.
Esto implica una segmentación consistente de la red y diferentes subredes.. Los recursos no deben comunicarse directamente entre sí, sino pasar a través de un punto central seguro, similar a un “hub”. Este método permite particionar redes virtuales (VNet), proporcionando así una mejor visibilidad y armonización de la red. Acerca a la empresa a la noción de entornos de red central. en las instalacionesreduciendo mecánicamente la superficie de ataque.
Este enfoque tiene como principal objetivo monitorear los recursos de la nube visualizando cuáles están expuestos o vulnerablessin permitirle controlar completamente el entorno. Como la gestión de derechos es muy compleja, los clientes tienden a hacer un mal uso de ellos y a abrir demasiado el acceso, a menudo debido a una falta de comprensión de los diferentes derechos y sus impactos. doPor eso están apareciendo en el mercado nuevas soluciones tipo CSPM (Cloud Security Posture Management). Su objetivo es establecer posturas y definir estrategias en materia de auditoría, organización, configuración, cumplimiento y gestión de derechos. Por lo tanto, resulta crucial recurrir a expertos e integrar herramientas de control CSPM para una seguridad óptima.
A pesar de los desafíos de seguridad, la adopción empresarial de la nube no está disminuyendo, incluso si «toda la nube» sigue siendo poco común. Otras consideraciones, como la contención de costes, influyen en las decisiones, haciendo de la configuración híbrida el escenario más común.
____________________________
Par Benjamín yo podríaingeniero de ciberseguridad, nomios
Lea también:
ANSSI lanza su Diccionario de Ciberseguridad
DSPM y seguridad de los datos en la nube: el caso de las empresas francesas
Garantizar el cumplimiento, una prioridad para los MSSP…
Optimización de la “confianza cero” en la nube para una seguridad impecable
[

