Cuando se inventó la nube, muchos de nosotros pensamos que podría ser el centro de datos seguro "por excelencia". Sin embargo, como nos ha enseñado la fría realidad de las filtraciones de datos, trasladar los activos, la capacidad de procesamiento y el almacenamiento de su empresa a un entorno en la nube de terceros no le exime de su responsabilidad de comprender dónde y cómo están protegidos sus datos.
Bonobos, filial de Walmart, es el último ejemplo. La empresa informó recientemente de una violación de datos en un proveedor de servicios en la nube (CSP) que dio lugar a la exposición de información personal de los clientes. Esta violación es otro ejemplo de los escollos de la responsabilidad compartida. ¿Es responsabilidad del cliente, del tercero o del proveedor de servicios en la nube?
Comprender la responsabilidad de los proveedores de servicios en la nube
Comprender las diferencias entre los niveles de servicio en la nube puede ayudarle a determinar qué normas de control debe integrar en sus modelos de servicio de computación en nube. Existen cuatro niveles básicos de proveedor de servicios en la nube (CSP):
- TI empresarial (on prem)
- Infraestructura como servicio (IaaS)
- Plataforma como servicio (PaaS)
- Software como servicio (SaaS)
Cada nivel de apoyo refleja si la responsabilidad del riesgo recae en el cliente o en el proveedor. En la estructura de TI empresarial, el proveedor dispone de controles para las diez zonas de responsabilidad (véase la tabla siguiente). Sin embargo, si participa en cualquier modalidad de "como servicio", la responsabilidad puede variar entre el cliente, el proveedor o ambos.
Cuando evalúe la seguridad de la cadena de suministro, tenga cuidado con las respuestas globales de sus proveedores indicando que están "protegidos" en la nube. Si utilizan la nube, determine qué nivel de servicio tienen y qué controles existen para respaldar lo que cubre su contrato CSP.

Modelo de responsabilidad compartida de Microsoft*.
Evaluación de los riesgos de los proveedores de servicios en la nube de terceros
Brechas como la que afecta a Bonobos sirven de recordatorio para aplicar las mejores prácticas, integrar normas de control para proteger sus datos y evaluar continuamente a los terceros que almacenan y gestionan sus datos. Tanto si utiliza servicios en la nube para datos de copia de seguridad como para datos activos, asegúrese de tener en cuenta las siguientes buenas prácticas:
- Manténgase al día sobre la evolución de las prácticas de seguridad
- Recuerde utilizar la autenticación, autorizar con una gestión de identidades adecuada y mantener la responsabilidad con la gestión de registros.
- Almacenar credenciales privilegiadas de forma segura y salvaguardar las claves
- Implantar y utilizar guías de endurecimiento
- Centrarse en la gestión del cambio
- Utilizar la comprobación automatizada
- Evalúe periódicamente la postura de seguridad de sus proveedores y valide la presencia de controles mediante una supervisión continua.
Prevalent puede ayudar con las evaluaciones de seguridad de IaaS, PaaS, SaaS y otros CSP utilizando el cuestionario integrado de la Cloud Security Alliance (CSA) Consensus Assessments Initiative Questionnaire (CAIQ) en la plataforma Prevalent. Este cuestionario es un estándar del sector para documentar los controles de seguridad en la nube y las capacidades de seguridad de los CSP utilizando terminología estandarizada y de mejores prácticas. Gracias a los informes exhaustivos basados en el estándar, obtendrá una imagen clara de los controles de seguridad de su CSP y podrá tomar decisiones mejor informadas.
Para complementar la evaluación periódica de los controles, Prevalent Vendor Threat Monitor puede ofrecer información continua sobre ciberseguridad, reputación y finanzas de sus CSP. Esto incluye la supervisión de charlas de hackers en foros de la web oscura, lo que proporciona una ventana a riesgos reales y potencialmente invisibles, al tiempo que valida la presencia de determinados controles.
Entregar el control y la gestión de sus datos a un CSP no significa necesariamente que usted esté libre de la responsabilidad de la gobernanza y la rendición de cuentas reglamentarias. Así que, cuando un proveedor o vendedor indique que utiliza servicios en la nube, no detenga ahí su evaluación. Averigüe qué nivel de CSP utiliza su tercero y cómo se gobiernan los controles tanto en el lado del vendedor como en el del proveedor. Además, asegúrese de tener en cuenta las bases de datos activas, con copia de seguridad y canceladas cuando proceda. Podría ahorrarle muchos disgustos.
Próximos pasos
Para obtener más información sobre cómo Prevalent puede ayudar a abordar los aspectos normativos y de gobierno de la gestión de riesgos de terceros para los CSP, consulte nuestro libro blanco de mejores prácticas, The Third-Party Risk Management Compliance Handbook. O póngase en contacto con nosotros para una sesión estratégica hoy mismo.
*Fuente: Lanfear, Terry. "Responsabilidad compartida en la nube" Documentación de Microsoft Azure, 16 oct. 2019
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
