¿Qué es el modelo de responsabilidad compartida de AWS?
Descubre cuáles son las responsabilidades del cliente en lo que respecta a la seguridad en la nube de AWS y obtén más información sobre el modelo de responsabilidad compartida.
Definición
Comprender el modelo de responsabilidad compartida de AWS
Los proveedores de servicios en la nube, como AWS, gestionan una parte importante de la seguridad de la infraestructura, pero eso no significa que los clientes queden exentos de responsabilidad. El modelo de responsabilidad compartida de Amazon define exactamente dónde termina la responsabilidad del proveedor y dónde comienza la del cliente.
Este artículo explica los componentes principales del modelo de responsabilidad compartida y ofrece un desglose práctico de cómo varía la responsabilidad en función del tipo de servicio de AWS que se utilice.
Nota: Muchos de estos conceptos también son aplicables a otros proveedores de servicios en la nube.
Elementos clave
Elementos clave del modelo de responsabilidad compartida de AWS
El modelo de responsabilidad compartida de Amazon divide las responsabilidades en dos categorías: la seguridad de la nube y la seguridad en la nube. AWS se encarga de la infraestructura física, incluidos los centros de datos, los servidores y las redes. Los clientes gestionan lo que se ejecuta dentro de la nube, incluidos los datos, los controles de acceso, la configuración de las aplicaciones y el cifrado.
Con la infraestructura como servicio (IaaS), como Amazon EC2, los clientes se encargan del sistema operativo, la configuración del cortafuegos y la aplicación de parches de software. Por el contrario, con los servicios sin servidor o gestionados, como AWS Lambda o Amazon S3, AWS se encarga de la plataforma y del entorno de ejecución, mientras que los clientes siguen siendo responsables de los permisos de acceso y la integridad de los datos.
Para cumplir con su parte del modelo, los clientes deben contar con procesos claros para gestionar las configuraciones, aplicar parches y proteger las identidades. AWS puede proporcionar la infraestructura, pero los clientes son responsables de proteger lo que construyen sobre ella.
Comprensión y aplicación
Importancia de comprender y aplicar el modelo
Una interpretación errónea del modelo de responsabilidad compartida puede dar lugar a brechas de seguridad en AWS. Cuando los equipos dan por sentado que AWS se encarga de más de lo que realmente hace, pueden omitirse tareas clave como el control de acceso o el cifrado de datos, lo que aumenta el riesgo de exposición o de problemas de cumplimiento normativo.
Asignar funciones claras ayuda a reducir la confusión y a evitar que se pasen por alto pasos importantes. Los equipos de seguridad deben definir quién se encarga de qué en las capas de red, configuración y aplicaciones. Esto incluye decidir quién establece las políticas de cortafuegos, quién gestiona la aplicación de parches y quién supervisa la actividad del sistema.
Buenas prácticas
Prácticas recomendadas para la asignación y validación de responsabilidades compartidas
1. Haz un inventario de los servicios de AWS en uso: identifica qué servicios se utilizan y clasifícalos por tipo de servicio (IaaS, PaaS, SaaS), ya que la responsabilidad varía en función del modelo.
2. Define claramente las responsabilidades: utiliza la documentación de AWS para diferenciar lo que gestiona AWS de lo que deben gestionar tus equipos.
3. Asigna la responsabilidad por control: documenta qué equipo o persona es responsable de cada tarea, especialmente en el caso de los controles gestionados por el cliente, como el cifrado o las políticas de acceso.
4. Automatizar las comprobaciones de configuración: utiliza herramientas como AWS Config para supervisar el cumplimiento de las normas de seguridad internas.
5. Audita los permisos periódicamente: revisa las políticas de IAM para limitar el acceso en función de los roles laborales y elimina las credenciales que no se utilicen.
6. Diseña la arquitectura pensando en los peores escenarios: crea una arquitectura basada en la inmutabilidad, la indelebilidad y el aislamiento físico (air gap), de modo que, si se produce un evento catastrófico o entra un actor malintencionado, el daño se minimice y siempre haya un punto de recuperación disponible.
Commvault permite este nivel de aislamiento proactivo e inmutabilidad gracias a:
• Copias de datos fácilmente configurables en cuentas aisladas con Commvault AirGap.
• Copias de seguridad con aislamiento físico y entre cuentas de forma predeterminada con Commvault® Cloud Rewind y Clumio.
7. Probar los procesos de respuesta: Realizar simulaciones para verificar que las acciones de detección y Recovery funcionan según lo previsto y están asignadas a los equipos adecuados.
Commvault puede ayudar a automatizar las pruebas y la validación de los procesos de recuperación con su solución Cleanroom Recovery, pionera en el sector, o mediante las capacidades de recuperación entre regiones y cuentas de Cloud Rewind y Clumio.
8. Actualiza la documentación periódicamente: a medida que cambie el uso del servicio, revisa las correspondencias de tu modelo de responsabilidad compartida para que reflejen la arquitectura y los controles actuales.
Diferencias con respecto a los modelos de seguridad tradicionales
Modelo de responsabilidad compartida: diferencias con respecto a los modelos de seguridad tradicionales
Los modelos de seguridad locales son propiedad exclusiva de la empresa, que se encarga de su gestión. La organización gestiona todo, incluida la infraestructura física, la red, los sistemas operativos y las aplicaciones. Toda la responsabilidad recae en los equipos internos, lo que deja claras las funciones y las responsabilidades.
El modelo de responsabilidad compartida de AWS cambia esa dinámica. AWS se encarga de la seguridad física y la infraestructura, mientras que los clientes mantienen el control sobre las configuraciones, los datos y el acceso. Algunos equipos dan por sentado que los proveedores de la nube cubren todas las necesidades de seguridad, pero no es así. Los clientes siguen siendo responsables de gestionar los permisos, cifrar los datos y garantizar el cumplimiento de las políticas internas y externas.
Cada capa de la pila tecnológica introduce una división diferente entre AWS y el cliente. Por ejemplo, AWS se encarga de la seguridad de la capa del hipervisor, pero los clientes deben configurar las políticas de IAM y supervisar el acceso. Los controles de la capa de aplicación, la clasificación de datos y el registro de eventos son tareas que corresponden al cliente, independientemente del servicio de AWS que se utilice.
| Aspecto del modelo de seguridad | Modelo tradicional en las propias instalaciones | Modelo de responsabilidad compartida de AWS |
|---|---|---|
| Infraestructura física | El cliente es propietario del hardware y se encarga de su seguridad | AWS es propietaria de las instalaciones del centro de datos y se encarga de su seguridad |
| Seguridad de red | El cliente gestiona todas las capas de red | AWS se encarga de la seguridad de la red básica; el cliente configura las VPC y las ACL |
| Actualización del sistema operativo | Gestión íntegramente a cargo del cliente | AWS se encarga de aplicar los parches en los servicios gestionados; el cliente se encarga de aplicar los parches en IaaS |
| Configuración de aplicaciones | El cliente controla la implementación y la lógica | El cliente asume toda la responsabilidad |
| Cifrado de datos | El cliente implementa y gestiona las claves | El cliente gestiona el cifrado; AWS proporciona las herramientas de apoyo |
| Identidad y acceso | El cliente establece y audita los permisos | El cliente gestiona las políticas de IAM y la autenticación multifactorial (MFA) |
| Supervisión y registro | El cliente implementa las herramientas y las alertas | El cliente activa y gestiona servicios de AWS como CloudTrail y GuardDuty |
Ventajas
Ventajas del modelo de responsabilidad compartida de AWS
El modelo de responsabilidad compartida ayuda a las organizaciones a distribuir las tareas de seguridad en la nube en función del control y la capacidad. AWS se encarga de la infraestructura, mientras que los clientes gestionan lo que implementan y configuran dentro del entorno. Esta división ayuda a los equipos de seguridad a centrarse en aquello sobre lo que tienen influencia directa.
La escalabilidad mejora cuando AWS se encarga de tareas como la aplicación de parches a la infraestructura y el mantenimiento del hardware. De este modo, los clientes pueden dedicar más tiempo a la seguridad específica de las cargas de trabajo, como los controles de acceso y la protección de datos. Este modelo también es compatible con entornos dinámicos en los que los servicios pueden pasar rápidamente del desarrollo a la producción.
Las iniciativas de cumplimiento normativo se benefician de unas líneas de responsabilidad claras. Los marcos normativos como el RGPD, la HIPAA y el NIST CSF exigen que las organizaciones indiquen qué parte gestiona cada control. El modelo de responsabilidad compartida ayuda a definir esas obligaciones.
Estas ventajas dependen del seguimiento de prácticas estructuradas. La asignación de roles, las auditorías de configuración y el seguimiento de la titularidad —temas tratados anteriormente— contribuyen a obtener mejores resultados en materia de seguridad, cumplimiento normativo y Recovery operativa. Esta claridad ayuda a reducir el riesgo de que se pasen por alto las responsabilidades y permite una respuesta más rápida cuando surgen problemas.
Las organizaciones pueden obtener beneficios aún mayores al aprovechar soluciones integradas de terceros que les ayuden a gestionar las áreas en las que comienzan sus responsabilidades. Por ejemplo, Commvault ofrece lo siguiente:
- Gestión simplificada: Commvault se integra ampliamente con los servicios de AWS —así como con otras tecnologías locales y en la nube— para automatizar la protección basada en políticas desde un único panel de control.
- Seguridad mejorada: Commvault ofrece una mayor protección contra el ransomware y otras ciberamenazas gracias al Threat Scan basado en inteligencia artificial, además de proporcionar copias de seguridad aisladas, inmutables e indelebles para mejorar la capacidad de recuperación.
- Menor coste total de propiedad (TCO): además de las ventajas económicas que supone ayudar a mitigar el riesgo y reducir el impacto de posibles amenazas, Commvault también ayuda a las organizaciones a controlar los costes en la nube relacionados con la protección de datos mediante la optimización de la forma en que se recopilan y almacenan los datos. Con Commvault, las organizaciones pueden mantener menos instantáneas completas y almacenar los datos deduplicados y comprimidos sin comprometer los objetivos de punto de recuperación, lo que se traduce en un ahorro significativo de costes.
Caso práctico
Caso práctico: Sony refuerza su ciberresiliencia en AWS
El Grupo Sony, el gigante mundial del entretenimiento y la electrónica, se enfrentaba a importantes retos a la hora de unificar la ciberresiliencia en su complejo entorno multicloud. Con amplias implementaciones de AWS y Azure, su equipo de Servicios de Centros de Datos necesitaba una solución que pudiera conectar sus cargas de trabajo locales, en la nube y SaaS, al tiempo que cumpliera con estrictos requisitos de seguridad.
«Nuestra estrategia consiste en conectarnos a nivel mundial desde nuestros centros de datos a nuestra solución en la nube», explica Cassandra Cinar, directora sénior de Servicios de Centros de Datos de Sony. «Para lograrlo, necesitamos una plataforma unificada que permita la recuperación de cargas de trabajo en la nube, en las instalaciones y de software como servicio».
Los requisitos de seguridad de Sony eran especialmente exigentes. La empresa necesitaba una solución capaz de proteger los datos de prácticamente todos los usuarios de AWS a nivel mundial, al tiempo que fuera compatible con su entorno diverso y con múltiples arquitecturas. Además, la solución debía ayudar a Sony a cumplir con los sistemas financieros internos, así como con los requisitos de SOC y del RGPD.
Tras evaluar múltiples opciones, Sony se decantó por Commvault Cloud por sus completas capacidades de ciberresiliencia. La implementación abarca ahora 5.000 terminales repartidos por múltiples centros de datos, regiones y proveedores de nube, incluida su amplia presencia en AWS.
Los resultados han sido notables. Sony redujo los costes de hardware, almacenamiento en soportes físicos y copias de seguridad en aproximadamente un 80 % gracias al cifrado, la compresión y la transición al almacenamiento en disco y en la nube en AWS y Azure. La empresa también mejoró sus objetivos de punto de recuperación y ganó la capacidad de detectar amenazas antes, recuperarse más rápido y reducir el tiempo de inactividad.
«Las diferencias clave entre las soluciones de seguridad residen en sus capacidades de implementación y recuperación», afirmó Cinar. «La infraestructura robusta y completa de Commvault satisface todas nuestras necesidades en materia de Recovery, acuerdos de nivel de servicio y funcionalidades cruciales como la detección de amenazas y otras características de seguridad».
La experiencia de Sony demuestra cómo las organizaciones pueden gestionar con éxito el modelo de responsabilidad compartida de AWS mediante la implementación de un enfoque unificado de protección y seguridad de los datos en entornos híbridos. Su colaboración con Commvault y Accenture les permitió establecer políticas de protección coherentes en toda su infraestructura de AWS, al tiempo que mantenían el cumplimiento de los requisitos tanto internos como externos.
El papel de Commvault
El papel de Commvault en la gestión de las responsabilidades compartidas
Commvault ayuda a los clientes a cumplir con sus responsabilidades en el marco del modelo de responsabilidad compartida de AWS, proporcionando herramientas de nivel empresarial para la protección, la Recovery y el cumplimiento normativo de los datos. Su plataforma es compatible con entornos híbridos y multinube, lo que permite a las organizaciones gestionar sus datos de forma coherente tanto en AWS como en otras infraestructuras.
Commvault amplía la responsabilidad de asegurar y proteger los datos en la nube a las cargas de trabajo de los centros de datos de misión crítica mediante copias de seguridad inmutables y físicamente aisladas, almacenadas en un inquilino aislado en Amazon S3.
Esto permite a las organizaciones ofrecer esta capa adicional de capacidad de recuperación en el ecosistema más amplio, incluyendo infraestructuras y aplicaciones como SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware y ServiceNow, entre otras. Commvault protege estas cargas de trabajo, realizando copias de seguridad en AWS y proporcionando capas adicionales de seguridad y resiliencia para ajustarse al modelo de responsabilidad compartida.
Al simplificar los procesos mediante la automatización integrada, Commvault reduce los pasos manuales en Backup and Recovery, lo que ayuda a los equipos a responder más rápido y con menos errores. La visibilidad centralizada de todas las cargas de trabajo ofrece a los equipos de TI y de seguridad la capacidad de supervisar la actividad de los datos, verificar los controles y cumplir con las normativas del sector.
Commvault también permite a las organizaciones ofrecer Recovery más rápido y a menor coste para cargas de trabajo nativas emergentes, como Amazon S3 y Amazon DynamoDB, gracias a su solución Clumio, lo que optimiza la protección y hace que esta protección crítica sea más accesible. Las organizaciones que utilizan Clumio pueden cumplir con su responsabilidad compartida de proteger los datos dentro de los servicios nativos de AWS mediante una solución sencilla y lista para usar, optimizada en cuanto a costes y eficiencia.
Comprender el modelo de responsabilidad compartida de AWS es fundamental para proteger sus datos y aplicaciones en la nube. Cuando sabe exactamente qué controles de seguridad son de su responsabilidad, puede crear defensas más sólidas y responder más rápidamente a las amenazas.
Commvault puede ayudar a las organizaciones a subsanar las brechas de seguridad y reforzar su estrategia de protección de datos en AWS, así que permítanos mostrarle cómo nuestra plataforma puede respaldar sus objetivos de seguridad en la nube solicitando una demostración.
Términos relacionados
IaaS, PaaS y SaaS
Diferentes modelos de servicios en la nube y cómo se relacionan con el modelo de responsabilidad compartida de AWS.
IaaS, PaaS y SaaS
Los distintos modelos de servicios en la nube y cómo se relacionan con el modelo de responsabilidad compartida de AWS.
Almacenamiento en la nube
Un modelo de implementación de infraestructura de TI en el que los recursos de almacenamiento residen en la nube. Descubre cómo funcionan las soluciones de almacenamiento en la nube en entornos de AWS y su papel en la protección de datos.
Almacenamiento en la nube
Un modelo de implementación de infraestructura de TI en el que los recursos de almacenamiento residen en la nube. Descubre cómo funcionan las soluciones de almacenamiento en la nube en entornos de AWS y cuál es su papel en la protección de datos.
Air Gap Backup
Una copia de seguridad físicamente aislada que puede mejorar su nivel de seguridad en AWS y protegerle contra el ransomware.
Air Gap Backup
Una copia de seguridad físicamente aislada que puede mejorar su seguridad en AWS y protegerle contra el ransomware.
Seguridad en la nube: cómo entender tu papel en el modelo de responsabilidad compartida
Ciberresiliencia para aplicaciones, bases de datos y lagos de datos en AWS