Skip to content
La nube, la ciberseguridad, la seguridad y el cumplimiento normativo

Comprender el Modelo de Responsabilidad Compartida: Por qué necesitas una estrategia holística de protección de datos

Obtén más información sobre el Modelo de Responsabilidad Compartida, una táctica de seguridad en la nube clave, y sobre cómo Commvault puede ayudarte a proteger tus entornos cloud hoy mismo.


La nube ha revolucionado el funcionamiento de las empresas, permitiéndoles aprovechar su escalabilidad y flexibilidad al tiempo que reducen los costes. Sin embargo, la protección de los datos sigue siendo un reto fundamental: según un estudio de IDC, el 98 % de las empresas ha sufrido una filtración de datos en la nube en un plazo de un año y medio¹, lo que pone de relieve la necesidad de que las organizaciones adopten medidas adicionales para proteger sus datos.

Los proveedores de servicios en la nube son conscientes de la importancia de proteger los datos y las aplicaciones en su entorno y han desarrollado un modelo de responsabilidad compartida (SRM). Este modelo exige a las empresas que asuman la responsabilidad de garantizar la seguridad de sus datos y aplicaciones en el entorno de la nube.

Los proveedores de servicios en la nube adoptan distintos enfoques a la hora de proteger los datos, lo que aumenta la complejidad; por ello, las empresas deben comprender los detalles y matices específicos que varían de un proveedor a otro.

Por ello, los clientes deben desarrollar una estrategia integral de protección de datos para asegurarse de que cuentan con los controles necesarios para proteger sus datos, incluso cuando recurren a las herramientas nativas que les proporciona su proveedor. En esta entrada analizaremos qué implica este modelo para los clientes y por qué es fundamental contar con una estrategia integral de protección de datos en entornos de nube e híbridos para utilizar los servicios en la nube de forma segura.

¿Por qué cada vez más empresas están adoptando la computación en la nube?

La computación en la nube ha ampliado las posibilidades de las empresas y ofrece numerosas ventajas. El hecho de que las cargas de trabajo, las aplicaciones y los servicios se ejecuten en la nube o en entornos híbridos proporciona a las empresas una mayor flexibilidad y una escalabilidad increíble para adaptarse al crecimiento. Además de estos valiosos beneficios, disponer de una amplia variedad de aplicaciones de software como servicio (SaaS) a través de la nube mejora las operaciones, optimiza la utilización de los recursos y aporta agilidad y eficiencia a las cargas de trabajo empresariales. No es de extrañar que la mayoría de las empresas ya hayan adoptado la nube o estén trasladando activamente sus cargas de trabajo; de hecho, Gartner estima que, para 2025, más del 95 % de las nuevas cargas de trabajo digitales se implementarán en plataformas nativas de la nube³.

Otra ventaja clave que hace que la computación en la nube resulte tan atractiva es que permite a los usuarios acceder a datos y aplicaciones de forma rápida y sencilla, sin necesidad de conocimientos técnicos avanzados ni experiencia específica. Esto facilita a las empresas la implementación de aplicaciones y la gestión de datos en menos tiempo, algo que, de otro modo, requeriría importantes conocimientos técnicos o experiencia con entornos informáticos tradicionales.

Por estas razones, cada vez son más las empresas que recurren a la computación en la nube para gestionar sus datos y aplicaciones. El SRM garantiza que tanto los clientes como los proveedores comprendan qué elementos deben protegerse dentro del entorno de la nube, de modo que las empresas puedan aprovechar al máximo esta tecnología de forma segura.

¿Qué es el modelo de responsabilidad compartida?

El modelo de responsabilidad compartida (SRM) es una estrategia de seguridad en la nube según la cual, si bien los proveedores de servicios en la nube son responsables de garantizar la seguridad de su infraestructura de servicios, los clientes son responsables de garantizar la seguridad de sus datos y aplicaciones dentro del entorno de la nube. Esta división de responsabilidades está diseñada para garantizar que ambas partes comprendan qué es lo que hay que proteger y cómo debe hacerse. Este modelo permite a las empresas aprovechar la escalabilidad y la flexibilidad de los servicios en la nube, al tiempo que confían en la capacidad de su proveedor para mantener una infraestructura segura.

Para utilizar los servicios en la nube de forma segura, los clientes deben comprender su papel en el SRM. Esto implica desarrollar una estrategia integral de protección de datos que tenga en cuenta las herramientas nativas de su proveedor y cualquier medida de seguridad adicional que el cliente pueda necesitar implementar. De este modo, los clientes podrán proteger mejor sus datos frente a amenazas como los ataques maliciosos, el acceso no autorizado, la fuga de datos y otras.

¿De qué son responsables los proveedores de servicios en la nube?

Los proveedores de servicios en la nube son responsables de la seguridad y la privacidad de su infraestructura de computación en la nube, lo que incluye la seguridad física, el almacenamiento de datos, la protección de la red, los cortafuegos de los servidores, el control de acceso y la aplicación de parches para las vulnerabilidades de software. También deben garantizar que sus servicios cumplan los requisitos legales y normativos. Además de proporcionar todos estos componentes fundamentales de un entorno seguro en la nube, también son responsables de la integridad operativa de su sistema, garantizando su disponibilidad, escalabilidad, tolerancia a fallos, optimización del rendimiento, gestión de costes y fiabilidad general.

Cada proveedor ofrece una descripción detallada de lo que incluye su cobertura. Por ejemplo, en su forma más sencilla, AWS afirma explícitamente que es «responsable de proteger la infraestructura en la que se ejecutan todos sus servicios en la nube de AWS».  

Otra responsabilidad fundamental de los proveedores de servicios en la nube es mantener a sus clientes informados de cualquier cambio o actualización que se produzca en sus plataformas o servicios. Esto incluye avisar a los clientes cuando se haya publicado un nuevo parche de seguridad o cuando un servicio deje de estar disponible. Los proveedores también deben contar con un proceso bien definido para responder de forma rápida y eficaz ante cualquier incidente de seguridad que pueda surgir.

Los proveedores de servicios en la nube también deben contar con prácticas rigurosas de gestión de identidades para controlar quién tiene acceso a los datos del cliente dentro del entorno en la nube. Esto incluye la autenticación de las identidades de los usuarios mediante métodos de autenticación multifactorial y la revisión periódica de los permisos asociados a cada cuenta, con el fin de garantizar que solo el personal autorizado pueda acceder a la información confidencial.

Por último, los proveedores de servicios en la nube deben ser transparentes con los clientes en cuanto a cómo protegen sus datos e informarles de cualquier novedad o actualización en materia de cumplimiento normativo que pueda afectar a sus operaciones.

¿En qué se diferencian las responsabilidades entre los distintos proveedores de servicios en la nube?

Aunque el modelo de responsabilidad compartida pueda parecer sencillo a primera vista, los proveedores de servicios en la nube adoptan diferentes enfoques a la hora de proteger los datos de sus clientes, lo que significa que sus responsabilidades pueden variar considerablemente. Por ejemplo, algunos proveedores de servicios en la nube pueden tener políticas de control de acceso más estrictas que otros, lo que implica que los clientes pueden necesitar niveles más altos de autenticación o autorización a la hora de acceder a sus cuentas y datos.

Otros proveedores también ofrecen diferentes herramientas y Features que los clientes pueden utilizar para proteger sus datos. Algunos pueden ofrecer cifrado avanzado y servicios de gestión esenciales que los clientes pueden utilizar para garantizar que su información esté segura en la nube. Otros pueden proporcionar a los clientes capacidades de auditoría detalladas para rastrear y supervisar quién ha accedido a archivos o directorios específicos dentro de su entorno.

Además, los requisitos de seguridad de cada proveedor variarán en función del tipo de servicios en la nube que ofrezcan. Microsoft detalla cómo cambia el reparto de responsabilidades entre los clientes y Microsoft, según el tipo de implementación. Los proveedores de Infraestructura como Servicio (IaaS) suelen exigir a los clientes que asuman la responsabilidad de proteger el sistema operativo, las aplicaciones y los datos almacenados en sus máquinas virtuales. Por su parte, los proveedores de Plataforma como Servicio (PaaS) suelen ofrecer más capacidades listas para usar, como bases de datos gestionadas, servidores web y marcos de desarrollo, todos los cuales deben configurarse de acuerdo con los requisitos de seguridad del cliente.

Por último, los clientes deben tener en cuenta que, si bien los proveedores de servicios en la nube son responsables de proporcionar entornos y herramientas seguros, no hay garantías de que los datos de los clientes se mantengan privados o seguros si las empresas no aplican adecuadamente las mejores prácticas en materia de control de acceso, cifrado y otras medidas necesarias. Dicho esto, las empresas deben comprender cuáles son las responsabilidades de cada proveedor en lo que respecta a la protección de datos para elegir el socio más adecuado a sus necesidades.

Las empresas deben examinar detenidamente las responsabilidades de cada proveedor de servicios en la nube para saber con exactitud cuáles son sus obligaciones y cuáles las de su proveedor de servicios a la hora de proteger sus datos frente a actores malintencionados y errores de configuración, así como de cumplir con los requisitos de cumplimiento normativo.

¿De qué son responsables los clientes?

A pesar de que los datos en la nube están sujetos a las mismas responsabilidades que cualquier sistema informático local, muchas empresas siguen sin ser conscientes de este hecho. El modelo de responsabilidad compartida establece que los clientes son responsables de proteger los datos y las aplicaciones dentro de un entorno en la nube; sin embargo, los estudios han revelado que solo el 39 % de las organizaciones confía en su capacidad para hacerlo de forma eficaz⁴.

Para garantizar el cumplimiento de estas responsabilidades, es necesario aplicar medidas de seguridad adicionales, como el Backup and Recovery, el cifrado, la gestión de identidades y accesos, y la supervisión.

Aspectos clave que hay que tener en cuenta en materia de protección de datos

  •  Una estrategia sólida de protección de datos para todas las cargas de trabajo es esencial para garantizar la visibilidad y la seguridad totales de los entornos de nube híbrida. Gracias a las copias de seguridad periódicas de todas las cargas de trabajo, las organizaciones pueden estar mejor preparadas para responder en caso de pérdida de datos, ya sea a causa de un incidente de ciberseguridad o de una catástrofe natural. Además, disponer de datos fácilmente accesibles permite a los equipos de TI restaurar cualquier carga de trabajo perdida de forma rápida y eficaz, con un tiempo de inactividad mínimo.
  • El cifrado es fundamental para proteger los datos confidenciales —como la información financiera o personal— frente a intentos de acceso no autorizado por parte de fuentes externas y de personal interno que pudiera hacer un uso indebido de la información de los clientes. Sin embargo, solo el 17 % de las empresas cifra al menos la mitad de los datos confidenciales que almacenan en la nube⁵. Los clientes deben asegurarse de contar con protocolos de cifrado sólidos en todo su entorno, así como revisar periódicamente y aplicar las últimas opciones disponibles.
  • La gestión de identidades y accesos (IAM) también es esencial para los clientes de servicios en la nube. La implementación de un sistema IAM permitirá a los clientes controlar quién tiene acceso a su entorno en la nube a nivel de usuario, de modo que solo el personal autorizado pueda ver o modificar los datos. Mediante el uso de la autenticación multifactorial, los clientes pueden disfrutar de una mayor protección frente a las filtraciones y limitar el daño potencial que podría causar un actor malintencionado. Además, los clientes deben asegurarse de que sus métodos de autenticación cumplan las normas establecidas por el organismo regulador de su sector o por las agencias reguladoras. Asimismo, las empresas deben contar con una política de separación de funciones (SOD) para proteger aún más los datos en la nube frente al uso indebido por parte de cualquier titular de cuenta.
  • La supervisión y la gestión de entornos en la nube e híbridos es una tarea compleja, ya que los recursos de datos basados en la nube cambian constantemente. Por lo tanto, el uso de un servicio de supervisión y observabilidad es esencial para que los administradores garanticen la seguridad y la gestión adecuada de los datos en la nube. Las herramientas nativas de la nube, como Amazon CloudWatch y Azure Monitor, permiten la supervisión en tiempo real y la visibilidad de las aplicaciones y los recursos de infraestructura en la nube, híbridos y locales. El análisis de datos no solo ayuda a los administradores a obtener información útil a partir de los datos de la nube, sino que también les permite acceder a información crucial sobre el rendimiento de su entorno en la nube.

Al seguir las mejores prácticas en materia de protocolos de seguridad, las empresas pueden asegurarse de contar con los controles necesarios para proteger sus datos, al tiempo que aprovechan al máximo las ventajas que ofrecen los servicios de computación en la nube. En última instancia, depende de las circunstancias de cada empresa decidir qué medidas concretas deben adoptarse para mantener la información confidencial a salvo de amenazas externas o del acceso no autorizado.

Por qué necesitas una estrategia integral de protección de datos

Dado que las amenazas relacionadas con la nube encabezan la lista de preocupaciones en materia de ciberseguridad de los altos directivos del Reino Unido y que el 90 % afirma haber experimentado una mayor exposición a los riesgos cibernéticos debido al aumento de la digitalización en los últimos dos años, los clientes deben desarrollar y mantener de forma continua una estrategia integral de protección de datos para garantizar la seguridad de sus datos, incluso cuando recurren a las herramientas nativas del proveedor de servicios en la nube. Un enfoque integral implica comprender el alcance completo de los requisitos de seguridad de los datos en múltiples entornos de nube e implementar los controles técnicos, operativos y físicos adecuados.

Una de las razones más importantes para adoptar este tipo de estrategia es identificar y abordar cualquier riesgo o vulnerabilidad potencial que pudiera surgir debido al mayor uso de los servicios en la nube. Aunque los proveedores de servicios en la nube puedan contar con sólidas medidas de seguridad, solo el 52 % de los CISO confía en su capacidad para aplicar plenamente una política de seguridad coherente en todas las aplicaciones en la nube⁷, lo que significa que cualquier medida de seguridad adicional que adopten las empresas puede proporcionar capas extra de protección frente a ataques maliciosos, accesos no autorizados, fugas de datos y otras ciberamenazas.

Además de contribuir a proteger los datos confidenciales frente a posibles amenazas, una estrategia integral de protección de datos también puede ayudar a las empresas a cumplir con diversas normativas del sector, como la HIPAA o el RGPD. Al contar con un plan de protección de datos adecuado, las empresas pueden garantizar mejor el cumplimiento de todas las normas pertinentes, sin dejar de aprovechar todas las ventajas que ofrece el uso de servicios en la nube.

El cifrado y las copias de seguridad son aspectos fundamentales que los clientes deben tener en cuenta para garantizar la protección de los datos. Para lograrlo, los clientes también deberían plantearse invertir en proveedores externos, como Commvault, que ofrecen capas adicionales de seguridad para sus entornos en la nube con el fin de complementar las herramientas nativas, garantizar el cumplimiento de sus responsabilidades y proteger eficazmente sus datos.

Microsoft se hace eco de esta afirmación en su Acuerdo de servicios, en el que se indica: «Todos los servicios en línea sufren interrupciones y cortes ocasionales, y Microsoft no se hace responsable de ninguna interrupción o pérdida que puedas sufrir como consecuencia de ello» y «te recomendamos que realices copias de seguridad periódicas de tu contenido y tus datos que almacenes en los Servicios o que guardes mediante aplicaciones y servicios de terceros».

Commvault va más allá de las copias de seguridad al ofrecer una plataforma de protección de datos sencilla y unificada que abarca todos los datos de los clientes, independientemente de si las cargas de trabajo, tanto tradicionales como modernas, se encuentran en las instalaciones, en la nube o repartidas en un entorno híbrido. Nuestro conocimiento de las opciones en la nube y nuestras integraciones profundas con una amplia gama de proveedores de servicios en la nube ofrecen las posibilidades de integración y automatización necesarias para satisfacer sus requisitos específicos de gestión y protección de datos.

Por último, las organizaciones de los clientes deben tener una titularidad clara sobre sus datos, de modo que todas las personas implicadas sepan quién es responsable de cada tipo de información y cómo debe gestionarse de forma segura a lo largo de todo su ciclo de vida. Esto incluye identificar quién tiene derechos de acceso a conjuntos específicos de datos, así como cuándo deben revocarse dichos derechos (por ejemplo, cuando un empleado abandona la organización).

Al contar con una estrategia integral de protección de datos, junto con las herramientas nativas de su proveedor, los clientes pueden proteger mejor su información frente a amenazas externas y, al mismo tiempo, garantizar que sus operaciones cumplan con los requisitos normativos pertinentes.

Las empresas deben dedicar tiempo a elaborar este tipo de estrategias para poder aprovechar al máximo y de forma segura las ventajas que ofrece la computación en la nube, sin exponerse al riesgo de sufrir costosas infracciones o multas derivadas de problemas de incumplimiento normativo en el futuro.

Reflexiones finales sobre las estrategias de protección de datos en la nube

Ante el aumento de los ciberataques y el hecho de que casi la mitad de todas las filtraciones de datos se producen en la nube⁸, las organizaciones deben adoptar las medidas adecuadas para proteger sus datos y su entorno. El modelo de responsabilidad compartida es una estrategia fundamental de seguridad en la nube que hace hincapié en una combinación eficaz entre la responsabilidad del cliente a la hora de desarrollar planes de defensa proactivos y el uso de soluciones de terceros que aporten capas adicionales de protección al utilizar servicios en la nube. Para aplicar con éxito este enfoque, los clientes deben comprender cómo varían las responsabilidades entre los distintos proveedores, con el fin de minimizar los riesgos potenciales y, al mismo tiempo, aprovechar al máximo los servicios que ofrecen estas plataformas.

Para obtener más información sobre cómo protegemos tus entornos en la nube, visita nuestras páginas sobre transformación digital y soluciones SaaS. También puedes descubrir más detalles sobre nuestra última versión en nuestra página What's New.

Referencias

1. Encuesta de IDC, encargada por Ermetic. – 3. Simposio/Exposición de TI de Gartner 2021 – 4. CSA: «Comprender la seguridad de los datos en la nube y las prioridades» 2022 – 5. Estudio global sobre seguridad en la nube de Thales 2021 – 6. «Panorama de la ciberseguridad 2023» de PwC – 7. Encuesta a CISO de BlueFort Security 2022 – Help Net Security – 8. «El coste de una filtración de datos 2021» de IBM y el Ponemon Institute

Más entradas relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando tener demasiados nunca es suficiente»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una resiliencia cibernética integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»