Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Blog de Tenable

Suscribir

Los desafíos del cumplimiento multinube

Los desafíos del cumplimiento multinube

Las organizaciones que utilizan nubes públicas como Amazon Web Services (AWS), Microsoft Azure y Google Cloud Platform (GCP) son conscientes de que cada plataforma funciona a su manera, y de que esas diferencias presentan desafíos a la hora de protegerlas. En un episodio reciente de la serie de seminarios web Cloud Security Coffee Break (Receso de seguridad en la nube) de Tenable, hablamos de esos desafíos y de cómo Tenable Cloud Security puede ayudar. Vea los puntos más destacados de nuestro debate.

Las herramientas de automatización e Infrastructure as Code (IaC), como Terraform, ayudaron a grandes y pequeñas empresas a cambiar su forma de implementar y gestionar sistemas en nubes públicas; sin embargo, también generaron una proliferación de nubes y configuraciones erróneas que dieron lugar a problemas de seguridad. Los distintos equipos y cargas de trabajo pueden dispersarse, lo cual dificulta conocer los problemas de seguridad y repararlos antes de que se conviertan en catástrofes de seguridad.

El problema se agrava al adoptar multinubes, la creciente práctica de las organizaciones de optar por utilizar dos o más plataformas de nube pública para evitar apostar todo a una sola carta. Aunque esta diversificación tiene sus ventajas, también implica un reto en cuanto a seguridad, ya que cada plataforma funciona de forma ligeramente distinta. Por lo general, los expertos deben gestionar cada una de ellas por separado para protegerlas.

En la medida en que la infraestructura en la nube crece y se dispersa, esto no se adapta bien a escala y no resulta práctico. Durante un episodio reciente de la serie de seminarios web Cloud Security Coffee Break (Receso de seguridad en la nube) de Tenable, conversamos con Phillip Hayes, Senior Manager de Seguridad de la Información de Tenable, y Alex Feigenson, Senior Manager de Ingeniería de Seguridad de Tenable, sobre algunos de estos desafíos y cómo se logra el cumplimiento multinube. 

Automatización: lo bueno viene acompañado de lo malo

Terraform, AWS CloudFormation, Dockerfiles, Helm charts y otras herramientas de IaC facilitan y agilizan la automatización del aprovisionamiento de sistemas, así como la creación de instancias que no cumplen las políticas de seguridad de la empresa.

"Hay un montón de herramientas de automatización excelentes, y se puede elegir entre cualquiera, como Terraform y AWS CloudFormation, pero, en realidad, no hay valores predeterminados razonables para muchas de ellas", comentó Feigenson. 

Tan solo unas líneas de código de Terraform pueden poner en marcha una, cientos o miles de instancias en AWS o Azure en cuestión de minutos. Puede que algunas de las configuraciones predeterminadas que usted utilice sean seguras, pero es igual de probable que encuentre docenas de ellas que no lo sean.

"A lo mejor toma un código de ejemplo de Terraform de la web y piensa: '¡Vaya! Acabo de instalar máquinas en AWS. ¡Qué fácil es!', explicó Feigenson. "Y de un momento a otro, recibe una llamada del equipo de seguridad".

Descubrir errores de configuración en el entorno de la nube que exponen a su organización a riesgos de seguridad ya es un problema de por sí, pero averiguar a qué se deben y cómo repararlos es un desafío aún mayor. "Cuando esto se multiplica por el uso de varias nubes, la situación empeora considerablemente", afirmó Feigenson.

Para Hayes, evitar este tipo de situaciones forma parte de su trabajo diario como responsable de seguridad de la información. Es un problema cada vez más difícil de resolver, sobre todo en los últimos 10 años.

"Es fantástico que hoy en día se pueda hacer ese tipo de automatización a un costo tan bajo y a gran velocidad", comentó Hayes. "Pero puede que, sin darse cuenta, esté implementando elementos que no son seguros, o puede que AWS haya lanzado una nueva funcionalidad de la que usted no tenía ni idea y, de repente, algo que hace 72 horas era seguro, hoy ya no lo sea".

Proteger varias nubes suele implicar el uso de varias herramientas

Los proveedores de nubes públicas se percataron de este problema y desarrollaron herramientas para ayudar a sus clientes a proteger sus entornos y las cargas de trabajo que se ejecutan en ellos. No obstante, en la medida en que aumenta la escala de todo, los equipos de seguridad que utilizan varias nubes tienen que depender de herramientas diferentes (que suelen proporcionar los proveedores de cada nube) para cada plataforma. 

Por eficiencia, Hayes y su equipo no tardaron mucho en encontrar la herramienta que se ajustaba a sus necesidades. Adoptaron Tenable Cloud Security, anteriormente Tenable.cs, y proporcionaron retroalimentación de los usuarios a los ingenieros de Tenable Cloud Security acerca de cómo satisfacer sus necesidades. Tenable Cloud Security utiliza API en la nube para recopilar datos de diferentes plataformas en la nube, agrupar los datos, escanearlos para detectar problemas de seguridad y unificar los resultados. Esto proporciona una visión comparativa de los recursos de la nube y de todos los errores de configuración de seguridad que les afectan.

"Hay muchas nubes circulando por ahí", afirmó Hayes. "La agrupación y la centralización se convierten rápidamente en una necesidad".

Tenable Cloud Security proporciona una sola interfaz para varias nubes

Tenable Cloud Security ofrece una visión unificada en AWS, Azure y GCP para que los equipos de seguridad puedan ver todo lo que ejecutan en nubes públicas, identificar los problemas más críticos y llevar a cabo el proceso de corrección mediante tickets de Jira y pull requests en Git integrados.

Los equipos de seguridad también pueden aprovechar las más de 1500 políticas incorporadas que respaldan el cumplimiento de diversos marcos de seguridad, incluyendo los del Centro de Seguridad de Internet (CIS), el Instituto Nacional de Normas y Tecnología (NIST) y los informes de control de organización de servicio (SOC-2), así como normativas como el Reglamento General de Protección de Datos (RGPD) y la Ley de Portabilidad y Responsabilidad de Seguros Médicos de Estados Unidos (HIPAA). Los filtros muestran rápidamente los recursos en la nube que cumplen las normas, o no.

"Esto nos ayuda a diario", aseguró Hayes. "Ya sea que estemos clasificando un incidente o que alguien tenga un problema con un recurso, o tenga demasiado acceso, o no sepa dónde reside algo, es aquí cuando la agrupación entra inmediatamente en juego. Es sumamente eficiente para nuestras necesidades en comparación con las herramientas individuales en la nube". 

Tenable Cloud Security también acelera y facilita la elaboración de informes de auditoría de seguridad. Los informes incorporados permiten ofrecer resúmenes detallados a los equipos de gobierno y cumplimiento.

"Ahorra mucho tiempo, porque no tenemos que crear herramientas para realizar todas estas verificaciones e indicar dónde cumplimos y dónde no", explicó Hayes. "Es un aspecto continuo de nuestro trabajo al que tenemos que estar respondiendo constantemente, y una herramienta como esta ayuda a optimizarlo".

Puede encontrar más información acerca de CSPM y Tenable Cloud Security aquí.

Artículos relacionados

Noticias de ciberseguridad que le son útiles

Ingrese su correo electrónico y nunca se pierda alertas oportunas y orientación en seguridad de los expertos de Tenable.

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable.

Su prueba de Tenable Vulnerability Management también incluye Tenable Lumin y Tenable Web App Scanning.

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable. Compre una suscripción anual hoy mismo.

100 activos

Seleccione su tipo de suscripción:

Comprar ahora

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable.

Su prueba de Tenable Vulnerability Management también incluye Tenable Lumin y Tenable Web App Scanning.

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable. Compre una suscripción anual hoy mismo.

100 activos

Seleccione su tipo de suscripción:

Comprar ahora

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable.

Su prueba de Tenable Vulnerability Management también incluye Tenable Lumin y Tenable Web App Scanning.

Tenable Vulnerability Management

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable. Compre una suscripción anual hoy mismo.

100 activos

Seleccione su tipo de suscripción:

Comprar ahora

Probar Tenable Web App Scanning

Disfrute de acceso completo a nuestra última oferta de escaneo de aplicaciones web diseñada para aplicaciones modernas como parte de la plataforma Tenable One Exposure Management. Escanee de manera segura todo su portafolio en línea para detectar vulnerabilidades con alto grado de exactitud sin el esfuerzo manual intensivo ni la interrupción de aplicaciones web críticas. Registrarse ahora.

Su prueba de Tenable Web App Scanning también incluye Tenable Vulnerability Management y Tenable Lumin.

Comprar Tenable Web App Scanning

Disfrute el acceso completo a una plataforma moderna para la gestión de vulnerabilidades en la nube, que le permite ver y rastrear todos sus activos con una precisión inigualable. Compre una suscripción anual hoy mismo.

5 FQDN

USD 3578

Comprar ahora

Probar Tenable Lumin

Visualice y explore su gestión de exposición, realice un seguimiento de la reducción de riesgos a lo largo del tiempo y compárese con sus competidores con Tenable Lumin.

Su prueba de Tenable Lumin también incluye Tenable Vulnerability Management y Tenable Web App Scanning.

Comprar ahora Tenable Lumin

Póngase en contacto con un representante de ventas para saber cómo puede ayudarle Tenable Lumin a obtener información de toda su organización y gestionar el riesgo cibernético.

Probar Tenable Nessus Professional gratuitamente

GRATIS POR 7 DÍAS

Tenable Nessus es el escáner de vulnerabilidades más completo en el mercado hoy en día.

NUEVO - Tenable Nessus Expert
Ahora disponible

Nessus Expert viene con aún más funcionalidades, incluyendo escaneo de superficie de ataque externa y la capacidad de agregar dominios y escanear infraestructura en la nube. Haga clic aquí para probar Nessus Expert.

Rellene el formulario a continuación para continuar con la prueba de Nessus Pro.

Comprar Tenable Nessus Professional

Tenable Nessus es el escáner de vulnerabilidades más completo en el mercado hoy en día. Tenable Nessus Professional ayudará a automatizar el proceso de escaneo de vulnerabilidades, ahorrará tiempo en sus ciclos de cumplimiento y le permitirá involucrar a su equipo de TI.

Compre una licencia multi anual y ahorre. Agregue Soporte Avanzado para acceder a soporte por teléfono, chat y a través de la Comunidad las 24 horas del día, los 365 días del año.

Seleccione su licencia

Compre una licencia multi anual y ahorre.

Añada soporte y capacitación

Probar Tenable Nessus Expert gratuitamente

GRATIS POR 7 DÍAS

Diseñado para la superficie de ataque moderna, Nessus Expert le permite ver más y proteger a su organización contra las vulnerabilidades, desde TI hasta la nube.

¿Ya tiene Tenable Nessus Professional?
Actualice a Nessus Expert gratuitamente por 7 días.

Comprar Tenable Nessus Expert

Diseñado para la superficie de ataque moderna, Nessus Expert le permite ver más y proteger a su organización contra las vulnerabilidades, desde TI hasta la nube.

Seleccione su licencia

Compre una licencia plurianual y ahorre más.

Añada soporte y capacitación