Bonobos Breach: Cómo asegurarse de que su proveedor de servicios en la nube (CSP) externo protege sus datos

La última violación de seguridad por parte de terceros nos recuerda que se puede externalizar la gestión de datos, pero no se puede externalizar el riesgo.

Imagen decorativa

Cuando se inventó la nube, muchos pensamos que podría ser el centro de datos seguro definitivo. Sin embargo, como nos ha enseñado la cruda realidad de las violaciones de datos, trasladar los activos, la potencia de procesamiento y el almacenamiento de su empresa a un entorno de nube de terceros no le exime de su responsabilidad de comprender dónde y cómo se protegen sus datos.

Bonobos, una filial de Walmart, es el ejemplo más reciente. La empresa informó recientemente de una violación de datos en un proveedor de servicios en la nube (CSP) externo que provocó la exposición de la información personal identificable (PII) de los clientes. Esta violación es otro ejemplo de los inconvenientes de la responsabilidad compartida. ¿Es responsabilidad del cliente, del tercero o del CSP?

Comprender la responsabilidad de los proveedores de servicios en la nube

Comprender las diferencias entre los niveles de servicio en la nube puede ayudarle a determinar qué estándares de control debe incorporar a sus modelos de servicio de computación en la nube. Existen cuatro niveles básicos de proveedores de servicios en la nube (CSP):

  1. TI empresarial (local)
  2. Infraestructura como servicio (IaaS)
  3. Plataforma como servicio (PaaS)
  4. Software como servicio (SaaS)

Cada nivel de soporte refleja si la responsabilidad del riesgo recae en el cliente o en el proveedor. En la estructura de TI empresarial, el proveedor tiene controles establecidos para las diez zonas de responsabilidad (véase la tabla siguiente). Sin embargo, si se contrata cualquier tipo de «como servicio», la responsabilidad puede variar entre el cliente, el proveedor o ambos.

Cuando evalúe la seguridad de la cadena de suministro, tenga cuidado con las respuestas generales de sus proveedores que indican que están «protegidos» en la nube. Si utilizan la nube, determine qué nivel de servicio tienen y qué controles han implementado para respaldar lo que se incluye en su contrato de CSP.

Matriz de responsabilidad compartida de Microsoft

Modelo de responsabilidad compartida de Microsoft*

Evaluación de los riesgos de su proveedor de servicios en la nube externo

Las infracciones como la que afectó a Bonobos sirven como recordatorio para implementar las mejores prácticas, incorporar normas de control para proteger sus datos y evaluar continuamente a los terceros que almacenan y gestionan sus datos. Tanto si utiliza servicios en la nube para datos de copia de seguridad como para datos activos, asegúrese de tener en cuenta las siguientes prácticas recomendadas:

  1. Manténgase al día sobre las prácticas de seguridad en constante evolución.
  2. Recuerde utilizar la autenticación, autorizar con una gestión de identidades adecuada y mantener la responsabilidad con la gestión de registros.
  3. Almacene las credenciales privilegiadas de forma segura y proteja las claves.
  4. Implementar y utilizar guías de refuerzo.
  5. Centrarse en la gestión del cambio.
  6. Utilizar la comprobación automática
  7. Evalúe periódicamente la postura de seguridad de sus proveedores y valide la presencia de controles mediante una supervisión continua.

Prevalent puede ayudar con las evaluaciones de seguridad de IaaS, PaaS, SaaS y otros CSP mediante el uso del cuestionario integrado Consensus Assessments Initiative Questionnaire (CAIQ) de Cloud Security Alliance (CSA) en la plataforma Prevalent. Este cuestionario es un estándar del sector para documentar los controles de seguridad en la nube y las capacidades de seguridad de los CSP utilizando terminología estandarizada y basada en las mejores prácticas. Gracias a los informes exhaustivos basados en el estándar, obtendrá una visión clara de los controles de seguridad de su CSP y podrá tomar decisiones mejor informadas.

Para complementar la evaluación periódica de los controles, Prevalent Vendor Threat Monitor puede proporcionar información continua sobre ciberseguridad, reputación y finanzas de sus CSP. Esto incluye la supervisión de las conversaciones de los hackers en los foros de la web oscura, lo que permite conocer los riesgos reales y potencialmente ocultos, al tiempo que se valida la presencia de determinados controles.

El hecho de ceder el control y la gestión de sus datos a un proveedor de servicios en la nube (CSP) no significa necesariamente que usted quede exento de responsabilidad en materia de gobernanza normativa y rendición de cuentas. Por lo tanto, cuando un proveedor o vendedor indique que utiliza servicios en la nube, no detenga su evaluación ahí. Averigüe qué nivel de CSP utiliza su tercero y cómo se gestionan los controles tanto por parte del proveedor como del vendedor. Además, asegúrese de tener en cuenta las bases de datos activas, con copias de seguridad y terminadas, cuando sea aplicable. ¡Podría ahorrarle muchos quebraderos de cabeza!

Próximos pasos

Para obtener más información sobre cómo Prevalent puede ayudar a abordar los aspectos normativos y de gobernanza de la gestión de riesgos de terceros para los CSP, consulte nuestro informe técnico sobre mejores prácticas, El manual de cumplimiento de la gestión de riesgos de terceros. O póngase en contacto con nosotros hoy mismo para concertar una sesión estratégica.

*Fuente: Lanfear, Terry.«Responsabilidad compartida en la nube», documentación de Microsoft Azure, 16 de octubre de 2019.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.