Skip to content
  • Inicio
  • Explora las páginas
  • ¿Qué es el modelo de responsabilidad compartida de AWS?

¿Qué es el modelo de responsabilidad compartida de AWS?

Descubre cuáles son las responsabilidades del cliente en lo que respecta a la seguridad en la nube de AWS y obtén más información sobre el modelo de responsabilidad compartida.

Definición

Comprender el modelo de responsabilidad compartida de AWS

Los proveedores de servicios en la nube, como AWS, gestionan una parte importante de la seguridad de la infraestructura, pero eso no significa que los clientes queden exentos de responsabilidad. El modelo de responsabilidad compartida de Amazon define exactamente dónde termina la responsabilidad del proveedor y dónde comienza la del cliente.

Este artículo explica los componentes principales del modelo de responsabilidad compartida y ofrece un desglose práctico de cómo varía la responsabilidad en función del tipo de servicio de AWS que se utilice.

Nota: Muchos de estos conceptos también son aplicables a otros proveedores de servicios en la nube.

Elementos clave

Elementos clave del modelo de responsabilidad compartida de AWS

El modelo de responsabilidad compartida de Amazon divide las responsabilidades en dos categorías: la seguridad de la nube y la seguridad en la nube. AWS se encarga de la infraestructura física, incluidos los centros de datos, los servidores y las redes. Los clientes gestionan lo que se ejecuta dentro de la nube, incluidos los datos, los controles de acceso, la configuración de las aplicaciones y el cifrado.

Con la infraestructura como servicio (IaaS), como Amazon EC2, los clientes se encargan del sistema operativo, la configuración del cortafuegos y la aplicación de parches de software. Por el contrario, con los servicios sin servidor o gestionados, como AWS Lambda o Amazon S3, AWS se encarga de la plataforma y del entorno de ejecución, mientras que los clientes siguen siendo responsables de los permisos de acceso y la integridad de los datos.

Para cumplir con su parte del modelo, los clientes deben contar con procesos claros para gestionar las configuraciones, aplicar parches y proteger las identidades. AWS puede proporcionar la infraestructura, pero los clientes son responsables de proteger lo que construyen sobre ella.

Comprensión y aplicación

Importancia de comprender y aplicar el modelo

Una interpretación errónea del modelo de responsabilidad compartida puede dar lugar a brechas de seguridad en AWS. Cuando los equipos dan por sentado que AWS se encarga de más de lo que realmente hace, pueden omitirse tareas clave como el control de acceso o el cifrado de datos, lo que aumenta el riesgo de exposición o de problemas de cumplimiento normativo.

Asignar funciones claras ayuda a reducir la confusión y a evitar que se pasen por alto pasos importantes. Los equipos de seguridad deben definir quién se encarga de qué en las capas de red, configuración y aplicaciones. Esto incluye decidir quién establece las políticas de cortafuegos, quién gestiona la aplicación de parches y quién supervisa la actividad del sistema.

Buenas prácticas

Prácticas recomendadas para la asignación y validación de responsabilidades compartidas

1. Haz un inventario de los servicios de AWS en uso: identifica qué servicios se utilizan y clasifícalos por tipo de servicio (IaaS, PaaS, SaaS), ya que la responsabilidad varía en función del modelo.

2. Define claramente las responsabilidades: utiliza la documentación de AWS para diferenciar lo que gestiona AWS de lo que deben gestionar tus equipos.

3. Asigna la responsabilidad por control: documenta qué equipo o persona es responsable de cada tarea, especialmente en el caso de los controles gestionados por el cliente, como el cifrado o las políticas de acceso.

4. Automatizar las comprobaciones de configuración: utiliza herramientas como AWS Config para supervisar el cumplimiento de las normas de seguridad internas.

5. Audita los permisos periódicamente: revisa las políticas de IAM para limitar el acceso en función de los roles laborales y elimina las credenciales que no se utilicen.

6. Diseña la arquitectura pensando en los peores escenarios: crea una arquitectura basada en la inmutabilidad, la indelebilidad y el aislamiento físico (air gap), de modo que, si se produce un evento catastrófico o entra un actor malintencionado, el daño se minimice y siempre haya un punto de recuperación disponible.

Commvault permite este nivel de aislamiento proactivo e inmutabilidad gracias a:

• Copias de datos fácilmente configurables en cuentas aisladas con Commvault AirGap.
• Copias de seguridad con aislamiento físico y entre cuentas de forma predeterminada con Commvault® Cloud Rewind y Clumio.

7. Probar los procesos de respuesta: Realizar simulaciones para verificar que las acciones de detección y Recovery funcionan según lo previsto y están asignadas a los equipos adecuados.

Commvault puede ayudar a automatizar las pruebas y la validación de los procesos de recuperación con su solución Cleanroom Recovery, pionera en el sector, o mediante las capacidades de recuperación entre regiones y cuentas de Cloud Rewind y Clumio.

8. Actualiza la documentación periódicamente: a medida que cambie el uso del servicio, revisa las correspondencias de tu modelo de responsabilidad compartida para que reflejen la arquitectura y los controles actuales.

Diferencias con respecto a los modelos de seguridad tradicionales

Modelo de responsabilidad compartida: diferencias con respecto a los modelos de seguridad tradicionales

Los modelos de seguridad locales son propiedad exclusiva de la empresa, que se encarga de su gestión. La organización gestiona todo, incluida la infraestructura física, la red, los sistemas operativos y las aplicaciones. Toda la responsabilidad recae en los equipos internos, lo que deja claras las funciones y las responsabilidades.

El modelo de responsabilidad compartida de AWS cambia esa dinámica. AWS se encarga de la seguridad física y la infraestructura, mientras que los clientes mantienen el control sobre las configuraciones, los datos y el acceso. Algunos equipos dan por sentado que los proveedores de la nube cubren todas las necesidades de seguridad, pero no es así. Los clientes siguen siendo responsables de gestionar los permisos, cifrar los datos y garantizar el cumplimiento de las políticas internas y externas.

Cada capa de la pila tecnológica introduce una división diferente entre AWS y el cliente. Por ejemplo, AWS se encarga de la seguridad de la capa del hipervisor, pero los clientes deben configurar las políticas de IAM y supervisar el acceso. Los controles de la capa de aplicación, la clasificación de datos y el registro de eventos son tareas que corresponden al cliente, independientemente del servicio de AWS que se utilice.

Aspecto del modelo de seguridad Modelo tradicional en las propias instalaciones Modelo de responsabilidad compartida de AWS
Infraestructura física El cliente es propietario del hardware y se encarga de su seguridad AWS es propietaria de las instalaciones del centro de datos y se encarga de su seguridad
Seguridad de red El cliente gestiona todas las capas de red AWS se encarga de la seguridad de la red básica; el cliente configura las VPC y las ACL
Actualización del sistema operativo Gestión íntegramente a cargo del cliente AWS se encarga de aplicar los parches en los servicios gestionados; el cliente se encarga de aplicar los parches en IaaS
Configuración de aplicaciones El cliente controla la implementación y la lógica El cliente asume toda la responsabilidad
Cifrado de datos El cliente implementa y gestiona las claves El cliente gestiona el cifrado; AWS proporciona las herramientas de apoyo
Identidad y acceso El cliente establece y audita los permisos El cliente gestiona las políticas de IAM y la autenticación multifactorial (MFA)
Supervisión y registro El cliente implementa las herramientas y las alertas El cliente activa y gestiona servicios de AWS como CloudTrail y GuardDuty

Esta tabla pone de relieve cómo la responsabilidad pasa de recaer en un único responsable a un modelo compartido. Malinterpretar estos cambios puede dar lugar a lagunas en la protección, especialmente en áreas como el control de acceso y el registro de auditoría. Saber qué equipo es responsable de cada control ayuda a reducir ese riesgo.

Ventajas

Ventajas del modelo de responsabilidad compartida de AWS

El modelo de responsabilidad compartida ayuda a las organizaciones a distribuir las tareas de seguridad en la nube en función del control y la capacidad. AWS se encarga de la infraestructura, mientras que los clientes gestionan lo que implementan y configuran dentro del entorno. Esta división ayuda a los equipos de seguridad a centrarse en aquello sobre lo que tienen influencia directa.

La escalabilidad mejora cuando AWS se encarga de tareas como la aplicación de parches a la infraestructura y el mantenimiento del hardware. De este modo, los clientes pueden dedicar más tiempo a la seguridad específica de las cargas de trabajo, como los controles de acceso y la protección de datos. Este modelo también es compatible con entornos dinámicos en los que los servicios pueden pasar rápidamente del desarrollo a la producción.

Las iniciativas de cumplimiento normativo se benefician de unas líneas de responsabilidad claras. Los marcos normativos como el RGPD, la HIPAA y el NIST CSF exigen que las organizaciones indiquen qué parte gestiona cada control. El modelo de responsabilidad compartida ayuda a definir esas obligaciones.

Estas ventajas dependen del seguimiento de prácticas estructuradas. La asignación de roles, las auditorías de configuración y el seguimiento de la titularidad —temas tratados anteriormente— contribuyen a obtener mejores resultados en materia de seguridad, cumplimiento normativo y Recovery operativa. Esta claridad ayuda a reducir el riesgo de que se pasen por alto las responsabilidades y permite una respuesta más rápida cuando surgen problemas.

Las organizaciones pueden obtener beneficios aún mayores al aprovechar soluciones integradas de terceros que les ayuden a gestionar las áreas en las que comienzan sus responsabilidades. Por ejemplo, Commvault ofrece lo siguiente:

  • Gestión simplificada: Commvault se integra ampliamente con los servicios de AWS —así como con otras tecnologías locales y en la nube— para automatizar la protección basada en políticas desde un único panel de control.
  • Seguridad mejorada: Commvault ofrece una mayor protección contra el ransomware y otras ciberamenazas gracias al Threat Scan basado en inteligencia artificial, además de proporcionar copias de seguridad aisladas, inmutables e indelebles para mejorar la capacidad de recuperación.
  • Menor coste total de propiedad (TCO): además de las ventajas económicas que supone ayudar a mitigar el riesgo y reducir el impacto de posibles amenazas, Commvault también ayuda a las organizaciones a controlar los costes en la nube relacionados con la protección de datos mediante la optimización de la forma en que se recopilan y almacenan los datos. Con Commvault, las organizaciones pueden mantener menos instantáneas completas y almacenar los datos deduplicados y comprimidos sin comprometer los objetivos de punto de recuperación, lo que se traduce en un ahorro significativo de costes.

Caso práctico

Caso práctico: Sony refuerza su ciberresiliencia en AWS

El Grupo Sony, el gigante mundial del entretenimiento y la electrónica, se enfrentaba a importantes retos a la hora de unificar la ciberresiliencia en su complejo entorno multicloud. Con amplias implementaciones de AWS y Azure, su equipo de Servicios de Centros de Datos necesitaba una solución que pudiera conectar sus cargas de trabajo locales, en la nube y SaaS, al tiempo que cumpliera con estrictos requisitos de seguridad.

«Nuestra estrategia consiste en conectarnos a nivel mundial desde nuestros centros de datos a nuestra solución en la nube», explica Cassandra Cinar, directora sénior de Servicios de Centros de Datos de Sony. «Para lograrlo, necesitamos una plataforma unificada que permita la recuperación de cargas de trabajo en la nube, en las instalaciones y de software como servicio».
Los requisitos de seguridad de Sony eran especialmente exigentes. La empresa necesitaba una solución capaz de proteger los datos de prácticamente todos los usuarios de AWS a nivel mundial, al tiempo que fuera compatible con su entorno diverso y con múltiples arquitecturas. Además, la solución debía ayudar a Sony a cumplir con los sistemas financieros internos, así como con los requisitos de SOC y del RGPD.

Tras evaluar múltiples opciones, Sony se decantó por Commvault Cloud por sus completas capacidades de ciberresiliencia. La implementación abarca ahora 5.000 terminales repartidos por múltiples centros de datos, regiones y proveedores de nube, incluida su amplia presencia en AWS.

Los resultados han sido notables. Sony redujo los costes de hardware, almacenamiento en soportes físicos y copias de seguridad en aproximadamente un 80 % gracias al cifrado, la compresión y la transición al almacenamiento en disco y en la nube en AWS y Azure. La empresa también mejoró sus objetivos de punto de recuperación y ganó la capacidad de detectar amenazas antes, recuperarse más rápido y reducir el tiempo de inactividad.

«Las diferencias clave entre las soluciones de seguridad residen en sus capacidades de implementación y recuperación», afirmó Cinar. «La infraestructura robusta y completa de Commvault satisface todas nuestras necesidades en materia de Recovery, acuerdos de nivel de servicio y funcionalidades cruciales como la detección de amenazas y otras características de seguridad».

La experiencia de Sony demuestra cómo las organizaciones pueden gestionar con éxito el modelo de responsabilidad compartida de AWS mediante la implementación de un enfoque unificado de protección y seguridad de los datos en entornos híbridos. Su colaboración con Commvault y Accenture les permitió establecer políticas de protección coherentes en toda su infraestructura de AWS, al tiempo que mantenían el cumplimiento de los requisitos tanto internos como externos.

El papel de Commvault

El papel de Commvault en la gestión de las responsabilidades compartidas

Commvault ayuda a los clientes a cumplir con sus responsabilidades en el marco del modelo de responsabilidad compartida de AWS, proporcionando herramientas de nivel empresarial para la protección, la Recovery y el cumplimiento normativo de los datos. Su plataforma es compatible con entornos híbridos y multinube, lo que permite a las organizaciones gestionar sus datos de forma coherente tanto en AWS como en otras infraestructuras.

Commvault amplía la responsabilidad de asegurar y proteger los datos en la nube a las cargas de trabajo de los centros de datos de misión crítica mediante copias de seguridad inmutables y físicamente aisladas, almacenadas en un inquilino aislado en Amazon S3.

Esto permite a las organizaciones ofrecer esta capa adicional de capacidad de recuperación en el ecosistema más amplio, incluyendo infraestructuras y aplicaciones como SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware y ServiceNow, entre otras. Commvault protege estas cargas de trabajo, realizando copias de seguridad en AWS y proporcionando capas adicionales de seguridad y resiliencia para ajustarse al modelo de responsabilidad compartida.

Al simplificar los procesos mediante la automatización integrada, Commvault reduce los pasos manuales en Backup and Recovery, lo que ayuda a los equipos a responder más rápido y con menos errores. La visibilidad centralizada de todas las cargas de trabajo ofrece a los equipos de TI y de seguridad la capacidad de supervisar la actividad de los datos, verificar los controles y cumplir con las normativas del sector.

Commvault también permite a las organizaciones ofrecer Recovery más rápido y a menor coste para cargas de trabajo nativas emergentes, como Amazon S3 y Amazon DynamoDB, gracias a su solución Clumio, lo que optimiza la protección y hace que esta protección crítica sea más accesible. Las organizaciones que utilizan Clumio pueden cumplir con su responsabilidad compartida de proteger los datos dentro de los servicios nativos de AWS mediante una solución sencilla y lista para usar, optimizada en cuanto a costes y eficiencia.

Comprender el modelo de responsabilidad compartida de AWS es fundamental para proteger sus datos y aplicaciones en la nube. Cuando sabe exactamente qué controles de seguridad son de su responsabilidad, puede crear defensas más sólidas y responder más rápidamente a las amenazas.
Commvault puede ayudar a las organizaciones a subsanar las brechas de seguridad y reforzar su estrategia de protección de datos en AWS, así que permítanos mostrarle cómo nuestra plataforma puede respaldar sus objetivos de seguridad en la nube solicitando una demostración.

Términos relacionados

IaaS, PaaS y SaaS

Diferentes modelos de servicios en la nube y cómo se relacionan con el modelo de responsabilidad compartida de AWS.

Más información sobre IaaS, PaaS y SaaS

IaaS, PaaS y SaaS

Los distintos modelos de servicios en la nube y cómo se relacionan con el modelo de responsabilidad compartida de AWS.

Más información sobre IaaS, PaaS y SaaS

Almacenamiento en la nube

Un modelo de implementación de infraestructura de TI en el que los recursos de almacenamiento residen en la nube. Descubre cómo funcionan las soluciones de almacenamiento en la nube en entornos de AWS y su papel en la protección de datos.

Más información sobre el almacenamiento en la nube

Almacenamiento en la nube

Un modelo de implementación de infraestructura de TI en el que los recursos de almacenamiento residen en la nube. Descubre cómo funcionan las soluciones de almacenamiento en la nube en entornos de AWS y cuál es su papel en la protección de datos.

Más información sobre el almacenamiento en la nube

Air Gap Backup

Una copia de seguridad físicamente aislada que puede mejorar su nivel de seguridad en AWS y protegerle contra el ransomware.

Más información sobre la copia de seguridad «air gap»

Air Gap Backup

Una copia de seguridad físicamente aislada que puede mejorar su seguridad en AWS y protegerle contra el ransomware.

Más información sobre la copia de seguridad «air gap»

Recursos relacionados

Explora recursos relacionados

Resumen de la solución

Ciberresiliencia para aplicaciones, bases de datos y lagos de datos en AWS

Asegúrese de que su organización pueda recuperar rápidamente los datos críticos de AWS y mantener la continuidad del negocio.
Más información sobre la ciberresiliencia para aplicaciones, bases de datos y lagos de datos en AWS
Ficha informativa

Protección de datos y resiliencia sencillas para AWS

Diseñado para proteger petabytes de datos de AWS a gran escala, Clumio ofrece una ciberresiliencia sin precedentes para ayudarle a mantener sus datos seguros y listos para una rápida recuperación.
Más información sobre la protección y la resiliencia de datos sencillas para AWS