Conceptos clave de seguridad, cumplimiento e identidad

Resumen de Zero Trust, defensa en profundidad, modelo de responsabilidad compartida, autenticación/autorización, federación y SSO.

Azure SC-900 Fundamentos de Seguridad: Zero Trust, Defensa en Profundidad y Modelo de Responsabilidad Compartida

Para quienes se inician en la seguridad en la nube, este artículo explica los conceptos fundamentales de la seguridad en Microsoft Azure con un lenguaje cotidiano. Ya sea que estén preparando un examen o quieran ampliar su comprensión de la seguridad en la nube, este artículo será un buen punto de partida.

 

Modelo Zero Trust: "No confíes en nadie"

Antes, bastaba con entrar al edificio de una empresa para ser considerado un empleado de confianza. Una vez que pasabas la tarjeta de acceso por la puerta, podías moverte con relativa libertad en el interior. Sin embargo, este enfoque tiene un gran agujero. ¿Qué pasa si alguien roba la tarjeta de acceso, o si un empleado interno tiene malas intenciones?

Zero Trust invierte completamente este planteamiento. En lugar de "ya entró al edificio, así que lo confío", el principio es verificar en todo momento, en cada acción: "¿eres realmente quien dices ser? ¿Tienes autorización para realizar esta acción?"

Los 3 principios fundamentales de Zero Trust

Primer principio: Verificar explícitamente (Verify Explicitly)

Se verifica la identidad en cada acceso. Se evalúa toda la información disponible: quién se conecta, desde dónde, con qué dispositivo, a qué hora, etc. No existe el concepto de "si ya inició sesión una vez, se le confía el resto del día".

Segundo principio: Usar el mínimo privilegio (Use Least Privilege)

Un cajero de supermercado no necesita acceder a todo el sistema de inventario de la tienda. Solo necesita acceder a lo necesario para cobrar. De igual forma, a los usuarios o sistemas se les otorga únicamente el mínimo de permisos indispensables para su función. Los permisos excesivos son semillas de riesgo.

Tercer principio: Asumir que habrá una brecha (Assume Breach)

Se abandona la complacencia de "nuestro sistema nunca será vulnerado". Se parte del supuesto de que el sistema puede ser atacado en cualquier momento, y se divide en pequeñas zonas para minimizar el daño. Si una zona es comprometida, las demás permanecen seguras.

!Los 3 principios centrales de Zero Trust

Por qué es importante Zero Trust

En el pasado, se consideraba seguro estar dentro de la red corporativa. Pero ahora los empleados trabajan desde cafeterías, desde casa, desde el extranjero. Usan servicios en la nube. El concepto tradicional de "perímetro de red" ha dejado de tener sentido. Zero Trust es la filosofía de seguridad diseñada precisamente para esta realidad.

 

Defensa en Profundidad (Defense-in-Depth): Como capas de cebolla

Confiar en una sola muralla exterior para defender un castillo es arriesgado. Si esa muralla cae, todo termina. Por eso los castillos medievales tenían múltiples líneas de defensa: muralla exterior, foso, segunda muralla, torres de vigilancia, fortaleza interior...

La Defensa en Profundidad aplica exactamente este principio a la seguridad de TI. En lugar de depender de un único mecanismo de seguridad, se apilan múltiples capas de protección para que, si un atacante supera una, quede bloqueado por la siguiente barrera.

Las 7 capas de seguridad

Desde la capa más externa hacia adentro:

Seguridad física (Physical Security) Evita el acceso físico a los centros de datos. Cerraduras, guardias de seguridad, cámaras, control de acceso, etc. Por más sofisticada que sea la seguridad del software, si alguien entra a la sala de servidores y extrae un disco duro, todo pierde sentido.

Identidad y acceso (Identity and Access) Controla quién puede acceder a qué. Aquí se incluyen la autenticación multifactor (MFA) y el acceso condicional.

Perímetro (Perimeter) Bloquea ataques masivos a nivel de red, como los ataques DDoS. Servicios como Azure DDoS Protection cumplen este rol.

Red (Network) Restringe el movimiento dentro de la red. Define reglas sobre qué servidores pueden comunicarse con cuáles. Los NSG (grupos de seguridad de red) desempeñan este papel.

Computo (Compute) Protege los recursos de cómputo reales, como máquinas virtuales y contenedores. Se cierran puertos innecesarios y se mantienen los parches actualizados.

Aplicación (Application) Seguridad en el propio código de la aplicación. Defiende contra ataques como SQL injection y XSS, y gestiona de forma segura contraseñas y claves API.

Datos (Data) La capa más interna y más importante. Se cifran los datos en sí y se restringe el acceso de forma estricta. El objetivo final de todos los esfuerzos de seguridad es proteger los datos.

 

Modelo de Responsabilidad Compartida: Como propietario e inquilino

Piensen en alquilar una vivienda. La estructura del edificio, la impermeabilización del techo y las tuberías las gestiona el propietario. Pero la distribución de los muebles, el seguro de la ventana y la custodia de los objetos de valor son responsabilidad del inquilino.

En la nube ocurre exactamente lo mismo. Microsoft (el propietario) y el cliente (el inquilino) tienen claramente definidas sus respectivas responsabilidades. Esto es el Modelo de Responsabilidad Compartida.

Distribución de responsabilidades según el tipo de servicio

On-premises: El cliente gestiona absolutamente todo. Servidores, red, sistema operativo, aplicaciones y datos. Es como construir y gestionar tu propia casa.

IaaS (Infrastructure as a Service): Azure es responsable de la infraestructura física (servidores, red, almacenamiento). El cliente gestiona todo desde el sistema operativo hacia arriba. Ejemplo: Azure Virtual Machines.

PaaS (Platform as a Service): Azure gestiona la infraestructura, el sistema operativo y el entorno de ejecución. El cliente solo es responsable de las aplicaciones y los datos. Ejemplo: Azure App Service, Azure SQL Database.

SaaS (Software as a Service): Azure gestiona casi todo. El cliente solo es responsable de los datos y la gestión del acceso de los usuarios. Ejemplo: Microsoft 365.

Lo que siempre es responsabilidad del cliente

Independientemente del tipo de servicio, hay elementos de los que el cliente siempre es responsable: Datos Dispositivos (PC, teléfonos inteligentes, etc.) Gestión de cuentas y acceso de usuarios

 

La tríada CIA: Los tres pilares de la seguridad

Si los tres elementos de la salud son el cuerpo, la mente y el espíritu, los tres elementos de la seguridad de la información son la Confidencialidad, la Integridad y la Disponibilidad.

Confidencialidad (Confidentiality)

Solo las personas autorizadas deben poder acceder a la información. Los registros médicos de un paciente solo deben verlos el paciente y su médico tratante; la información salarial de una empresa solo deben conocerla el departamento de recursos humanos y el empleado en cuestión.

Cómo proteger la confidencialidad: cifrado (transformar los datos para que sean ilegibles), control de acceso (solo quienes tienen permiso pueden acceder), autenticación (verificación de identidad).

Integridad (Integrity)

La información no debe ser modificada sin autorización. ¿Qué pasaría si alguien cambiara en secreto la dosis de un medicamento recetado por un médico? Podría ser catastrófico. Los datos deben permanecer tal como fueron creados originalmente.

Cómo proteger la integridad: hash (se aplica una huella digital única a los datos para detectar cambios), firmas digitales, gestión del historial de cambios.

Disponibilidad (Availability)

La información y los sistemas deben estar accesibles cuando se necesiten. Por muy seguros que sean, si no están disponibles, no tienen utilidad. Si el sistema de urgencias de un hospital cae, la vida de los pacientes puede estar en riesgo.

Cómo proteger la disponibilidad: redundancia (operación de sistemas de respaldo), planes de recuperación ante desastres, defensa contra DDoS.

 

GRC: La forma en que las organizaciones gestionan la seguridad de manera sistemática

Las empresas obedecen las normas de tránsito, usan el cinturón de seguridad y prohíben conducir bajo la influencia del alcohol no solo porque la ley lo exige. Lo hacen para prevenir accidentes, minimizar daños si ocurren, y evitar problemas legales. GRC es un concepto similar.

Gobernanza (Governance)

Tiene que ver con cómo una organización toma decisiones y qué políticas y reglas sigue para alcanzar sus objetivos. Incluye el establecimiento de políticas de seguridad, la definición de roles y responsabilidades, y la orientación estratégica de la seguridad.

Gestión de riesgos (Risk Management)

Consiste en evaluar qué amenazas existen, cuál es la probabilidad de que se materialicen y cuánto daño causarían si ocurrieran. Identificar los riesgos permite decidir dónde invertir los recursos.

Cumplimiento normativo (Compliance)

Volver a la lista del blog