Seguridad a fondo · Unidad 25 · Lección 1 de 12
Seguridad en la nube: ¿quién se encarga?
Compara máquinas virtuales, servicios gestionados y SaaS con responsabilidades claras.
Para prepararteIdentidad cloud
Después de esta lección puedes
- explicar cómo cambia la responsabilidad por servicio
- identificar decisiones propias sobre identidad y datos
- asignar responsables a tareas compartidas
Un equipo migra una base de datos a un servicio gestionado y borra “seguridad de la base” de su lista. Puede cambiar quién mantiene la plataforma, pero alguien todavía decide quién lee los registros.
Responsabilidad compartida: Reparto de responsabilidades entre proveedor y cliente que depende del servicio utilizado.
Empieza por el servicio concreto
En una máquina virtual, el cliente normalmente mantiene el sistema operativo invitado. Una base gestionada transfiere más mantenimiento al proveedor; SaaS transfiere más operación de la aplicación. Los límites exactos dependen del producto, contrato y configuración.
Pregunta quién actualiza cada componente, quién configura cada política y quién demuestra que funciona. Decir que una nube es segura no asigna trabajo.
Identidad e información necesitan decisiones
El cliente suele decidir usuarios, cargas de trabajo, clasificación y formas de compartir. Un informe de cumplimiento del proveedor no demuestra que los roles, la retención o la recuperación de tu entorno sean adecuados.
El cifrado gestionado ayuda, pero no evita que una identidad con permisos excesivos lea datos. La disponibilidad también depende de opciones de redundancia y procedimientos de restauración.
Haz visible el reparto
Usa una tabla con componente, deber del proveedor, deber del cliente, responsable y evidencia. Incluye registros, claves, copias, escalación de incidentes y recuperación de cuentas. Compartido no puede significar que cada equipo suponga que lo hace el otro.
Revisa la tabla al cambiar la arquitectura. Pasar a una función serverless cambia el mantenimiento de plataforma, pero deja decisiones sobre dependencias, identidad, permisos y datos.
EXPLORA EL CONCEPTO
Elige un modelo de servicio
Observa qué responsabilidad conserva el cliente.
Máquina virtual
El proveedor opera la infraestructura; el cliente suele gestionar sistema invitado, aplicación, identidades y configuración.
Base de datos gestionada
Cambian tareas de plataforma, pero el cliente define accesos y opciones del servicio.
Espacio de trabajo SaaS
El proveedor opera la aplicación; el cliente administra usuarios, compartición y uso adecuado.
Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.
Sigue el límite en una biblioteca de fotos
Una asociación ficticia guarda fotos de eventos en un servicio gestionado. Asha, su coordinadora, decide qué álbumes pueden ser públicos. Luis, administrador, configura el acceso. El proveedor opera el almacenamiento y la plataforma. Son tareas distintas: poder modificar un ajuste no convierte automáticamente a Luis en la persona adecuada para decidir qué fotos de menores se pueden compartir.
Anota primero la intención aprobada: las imágenes publicadas del evento admiten consulta pública; los originales quedan restringidos al equipo de comunicación. Después, el modelo de permisos debe expresar esa diferencia. Si no puede hacerlo, habrá que ajustar arquitectura o proceso. Utilizar un servicio operado por el proveedor no elimina un requisito que el producto no admite.
| Decisión | Responsabilidad del cliente | Evidencia necesaria |
|---|---|---|
| Álbumes públicos | Asha aprueba audiencia; Luis aplica permisos. | Lista aprobada y revisión de permisos fechada. |
| Recuperar originales | Operaciones define retención y practica restauración. | Registro de una restauración con imágenes sintéticas. |
| Investigar accesos | Seguridad elige eventos, retención y revisores. | Cobertura de recogida y muestra revisada. |
La tabla asigna tareas en este servicio ficticio; no describe el contrato de todos los proveedores. Comprueba qué funciones incluye el producto, cuáles necesitan configuración y cuáles exigen otra modalidad o integración. Para cada dependencia pendiente, identifica quién debe resolver la duda antes de que el equipo dependa de esa función.
PrediceEl proveedor informa de almacenamiento saludable, pero la asociación borró un álbum por error. ¿Eso demuestra que puede restaurarlo?
No. Infraestructura saludable y cambios recuperables son propiedades distintas. Importan retención, comportamiento del borrado, copias disponibles, permisos y un proceso utilizable. Confirma esas dependencias en el producto elegido y mediante una práctica pertinente.
Separa operación, garantías y respuesta
Un informe del proveedor puede describir sus controles durante un periodo definido. No demuestra que Asha aprobara el cambio de ayer ni que Luis configurara la audiencia prevista. Relaciona cada evidencia con la afirmación que realmente respalda. Un documento puede resultar útil sin demostrar todos los aspectos del sistema.
La respuesta también cruza límites. Si falla la plataforma, el cliente necesita contactos, valoración del impacto y un responsable de comunicación. Si un rol excesivo permitió divulgar datos, avisar al proveedor no sustituye la decisión de permisos del cliente. El reparto debe indicar quién puede modificar ajustes y quién decide si la restricción propuesta conserva el trabajo esencial de la asociación.
Gestionar menos plataforma puede reducir mantenimiento y aumentar dependencia de registros, recuperación o tiempos de respuesta del proveedor. Considera estas compensaciones antes de elegir. Cuando importe la continuidad, define una alternativa: la asociación puede necesitar una exportación que realmente sepa leer si el servicio deja de estar disponible. Tener un botón de exportación no prueba por sí solo que el archivo resultante permita reconstruir el trabajo.
Revisa el reparto tras migraciones, integraciones, cambios de personal o modificaciones importantes del producto. Una tabla antigua puede estar completa y describir un sistema que ya no existe. Practica los permisos en el caso de revisión de acceso.
Llévalo a una decisión
Sustituye “la nube se encarga” por una frase que nombre servicio, tarea, responsable y evidencia.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
La asociación lleva su biblioteca a SaaS. ¿Quién decide qué álbumes ven los voluntarios?
Ver la respuesta
Respuesta correcta: La responsable de los datos, con un administrador aplicando la audiencia aprobada. El proveedor opera el servicio, pero no conoce todas las audiencias previstas.
-
El contrato cubre infraestructura, pero no menciona gestionar el sistema invitado. ¿Cómo asignas esa tarea?
Ver la respuesta
Respuesta correcta: Al cliente, salvo que un servicio gestionado explícito la cubra. La VM normalmente separa administración invitada e infraestructura subyacente.
-
El informe del proveedor está vigente. ¿Qué evidencia sigue faltando para los álbumes públicos?
Ver la respuesta
Respuesta correcta: Que la compartición actual del entorno coincide con su audiencia aprobada. Las garantías del proveedor y la configuración del cliente respaldan afirmaciones distintas.
-
Dos equipos suponen que el otro practica recuperación. ¿Qué resuelve el hueco?
Ver la respuesta
Respuesta correcta: Asignar responsable, resultado requerido, evidencia y fecha de revisión. La tarea se vuelve observable y revisable.
Pruébalo
- EscribePara el servicio ficticio de fotos, escribe cinco filas de responsabilidades: acceso, compartición, recuperación, registros y recuperación de cuentas. Indica responsable de decidir, responsable de operar, evidencia y motivo de revisión. Incluye una duda contractual pendiente.