Como analista de seguridad, defiendes la arquitectura que la organización realmente utiliza, y cada modelo cambia tres cosas que te importan: de dónde provienen tus logs, quién es responsable de cada control y qué tan lejos puede moverse un atacante después de entrar. El examen CySA+ espera que reconozcas los modelos comunes y razones sobre sus ventajas y desventajas de seguridad, no que los configures en detalle. Cuando un escenario describe un entorno, tu primera tarea es imaginar dónde residen los datos, quién administra cada capa y qué telemetría puedes recolectar de manera realista.
Un entorno local (on-premises, on-prem) es aquel en el que la organización es dueña del hardware, la red y el centro de datos, por lo que también es responsable de cada capa de seguridad, desde las cerraduras físicas hasta la aplicación de parches. Los entornos en la nube dividen ese trabajo según el modelo de responsabilidad compartida: el proveedor protege las instalaciones, el hardware y la virtualización subyacentes, mientras que el cliente siempre sigue siendo responsable de sus datos, identidades, políticas de acceso y configuración. Cuánto más debe manejar el cliente depende del modelo de servicio. La infraestructura como servicio (IaaS) te deja a ti el sistema operativo y todo lo que está por encima, la plataforma como servicio (PaaS) oculta el sistema operativo y el software como servicio (SaaS) te deja principalmente las cuentas, los datos y la configuración. Un entorno híbrido combina on-prem y nube, lo que por lo general significa dos conjuntos de controles, dos canales de logs y una identidad que debe sincronizarse entre ambos.
La computación sin servidor (serverless), como las funciones que se ejecutan solo cuando un evento las activa, elimina el servidor que normalmente endurecerías. No puedes instalarle un agente, así que la visibilidad proviene de los logs del proveedor, y los riesgos principales pasan a ser los permisos demasiado amplios en el rol de la función, la entrada de eventos no confiable y las dependencias de código vulnerables. Los contenedores empaquetan una aplicación con sus bibliotecas y comparten el kernel del host. Se inician rápidamente y son fáciles de reemplazar, pero una imagen base vulnerable se copia en todas partes, un contenedor que se ejecuta con privilegios excesivos puede amenazar a su host y los contenedores de vida corta pueden desaparecer antes de que recolectes evidencia. El escaneo de imágenes, las imágenes base mínimas, los contenedores que no se ejecutan como root y los logs de la plataforma de orquestación son los controles habituales.
La segmentación divide una red en zonas para que un compromiso en una zona no dé acceso a todo. Puede hacerse con redes de área local virtuales (VLAN) y firewalls entre ellas, con una subred filtrada, también llamada zona desmilitarizada (DMZ), para los servidores expuestos a internet, o con microsegmentación, que aplica políticas hasta el nivel de cargas de trabajo individuales. Zero trust va más allá y abandona la idea de que cualquier cosa dentro del perímetro es confiable. Cada solicitud se autentica, se autoriza y se evalúa en contexto (usuario, estado del dispositivo, ubicación, sensibilidad del recurso) cada vez, con mínimo privilegio. La arquitectura separa un plano de control, donde un motor de políticas y un administrador de políticas deciden, de un plano de datos, donde los puntos de aplicación de políticas permiten o bloquean el tráfico. Secure Access Service Edge (SASE) ofrece redes y seguridad como un servicio en la nube cercano al usuario, combinando redes de área amplia definidas por software (SD-WAN) con un gateway web seguro, un agente de seguridad de acceso a la nube, firewall como servicio y acceso a la red de zero trust (ZTNA).
Considera un ejemplo práctico. Un minorista traslada su tienda web a contenedores en una nube pública mientras la nómina permanece en el centro de datos on-prem, conectados por una red privada virtual (VPN) de sitio a sitio que permite todo el tráfico. Durante una revisión notas que un contenedor comprometido podría llegar directamente a la base de datos de nómina a través de ese túnel. Tus recomendaciones siguen los modelos anteriores: restringir el túnel para que solo se permita el único puerto de la interfaz de programación de aplicaciones (API) que la tienda necesita, ejecutar los contenedores sin privilegios de root a partir de una imagen mínima escaneada, enviar los logs de orquestación y de auditoría de la nube al sistema de gestión de información y eventos de seguridad (SIEM) y colocar el acceso de administrador a ambos entornos detrás de un intermediario de acceso zero trust que verifique la identidad del usuario y el estado del dispositivo.
Errores comunes: suponer que el proveedor de nube es responsable de los datos del cliente o del almacenamiento mal configurado (nunca lo es); tratar una VPN como zero trust, cuando una VPN tradicional otorga un acceso amplio a la red una vez conectada; pensar que la segmentación por sí sola detiene a los atacantes, cuando solo limita a dónde pueden ir y hace visible el tráfico entre zonas; y olvidar que las cargas de trabajo serverless y de contenedores necesitan una visibilidad diferente, porque no puedes simplemente instalar el agente de endpoint habitual en todas partes. Otra trampa es confundir SASE, que es una arquitectura entregada desde la nube, con un solo producto como un firewall.
Las preguntas del examen suelen describir un entorno y pedir la mejor opción. Palabras clave como 'usuarios remotos, aplicaciones en la nube, sin oficina central, redes y seguridad combinadas entregadas desde la nube' apuntan a SASE. 'Nunca confíes, siempre verifica', 'verificación continua' o 'sin importar la ubicación en la red' apuntan a zero trust. 'Limitar el movimiento lateral entre cargas de trabajo' apunta a la microsegmentación. '¿Quién es responsable del sistema operativo invitado en IaaS?' tiene como respuesta el cliente. 'No se puede instalar un agente' y 'código basado en eventos' apuntan a serverless, y 'imagen base vulnerable' apunta a contenedores.
Términos clave
- Modelo de responsabilidad compartida (shared responsibility model)
- La división de las tareas de seguridad entre un proveedor de nube, que protege la infraestructura subyacente, y el cliente, que protege sus datos, identidades y configuración.
- Sin servidor (serverless)
- Un modelo de nube en el que el código se ejecuta solo cuando se activa y el proveedor administra todos los servidores, por lo que la seguridad se centra en los permisos, las entradas y las dependencias.
- Contenedor (container)
- Un paquete ligero de una aplicación y sus bibliotecas que comparte el kernel del sistema operativo del host.
- Microsegmentación (microsegmentation)
- Aplicar políticas de seguridad entre cargas de trabajo individuales en lugar de solo entre grandes zonas de red.
- Zero trust
- Un modelo que verifica cada solicitud de acceso en contexto y otorga el mínimo privilegio, sin importar la ubicación en la red.
- Punto de aplicación de políticas (policy enforcement point)
- El componente de zero trust en el plano de datos que permite o bloquea una conexión según la decisión del motor de políticas.
- SASE
- Secure Access Service Edge, una combinación entregada desde la nube de SD-WAN y servicios de seguridad como gateway web seguro, CASB, firewall como servicio y ZTNA.
Un minorista ejecuta su tienda web en contenedores en la nube y la nómina on-prem, unidas por una VPN que permite cualquier tráfico. Un analista descubre que un contenedor comprometido podría llegar a la base de datos de nómina. El equipo restringe el túnel a un solo puerto de API, reconstruye las imágenes a partir de una base mínima escaneada que se ejecuta sin root, reenvía los logs de orquestación y de auditoría de la nube al SIEM y exige un intermediario zero trust con verificación de dispositivos para todo acceso administrativo.
Comprueba lo que sabes
En una implementación IaaS, ¿quién es responsable de aplicar parches al sistema operativo invitado?
El cliente, porque en IaaS el proveedor solo protege la infraestructura física y la capa de virtualización.
¿Por qué es más difícil obtener visibilidad en las funciones serverless que en las máquinas virtuales?
No hay un servidor que administres, así que no puedes instalar un agente de endpoint y debes depender de los logs del proveedor y del registro propio de la función.
¿Qué agrega la microsegmentación más allá de la segmentación basada en VLAN?
Aplica políticas entre cargas de trabajo individuales, lo que limita el movimiento lateral incluso entre sistemas de la misma zona.
Una empresa quiere SD-WAN, gateway web seguro y ZTNA entregados como un solo servicio en la nube para una fuerza laboral remota. ¿Cómo se llama esto?
Secure Access Service Edge (SASE).