Proteger la nube pública: 7 prácticas recomendadas

34
Proteger la nube pública: 7 prácticas recomendadas José R. Lara ATG / SAVANT CONSULTORES 8 ABRIL 2020

Transcript of Proteger la nube pública: 7 prácticas recomendadas

Page 1: Proteger la nube pública: 7 prácticas recomendadas

Proteger la nube pública:7 prácticas recomendadas

José R. LaraATG / SAVANT CONSULTORES

8 ABRIL 2020

Page 2: Proteger la nube pública: 7 prácticas recomendadas

José R. Lara

Asterisk Technology Group / Savant Consultores

- Sophos Certied Engineer

- CompTia Security+

- PECB ISO/IEC 27001 Implementer

- PECB ISO/IEC 31000 Risk Manager

- PECB ISO/IEC 27032 Cybersecurity Manager

- Mikrotik Certified Security Engineer (MTCSE)

Page 3: Proteger la nube pública: 7 prácticas recomendadas

La nube pública se utiliza de muchas formas

3

Almacenar datos

Almacenar archivos que tradicionalmente se

almacenaban en servidores locales

Ejecutar aplicaciones web

Ejecutar sitios web y ofertas de servicios

Desarrollo de software

Escribir y probar código; crear productos

de software

www

Page 4: Proteger la nube pública: 7 prácticas recomendadas

Y ofrece muchas ventajas

4

OpEx, no CapExEconomías de

escalaTotalmente escalable

Más velocidadSin centros de

datosGlobal

Page 5: Proteger la nube pública: 7 prácticas recomendadas

DATOS

Seguridad tradicional frente a seguridad en la nube pública

5

ACCESO AL SISTEMA

POTENCIA DE CPU

Page 6: Proteger la nube pública: 7 prácticas recomendadas

6

Seguridad física frente a seguridad lógica

Page 7: Proteger la nube pública: 7 prácticas recomendadas

Consideraciones de la seguridad en la nube

Page 8: Proteger la nube pública: 7 prácticas recomendadas

Ataques automatizados

8Fuente: Exposed: Cyberattacks on Cloud Honeypots, Matt Boddy, Sophos, abril de 2019.

Page 9: Proteger la nube pública: 7 prácticas recomendadas

Ataque de criptojacking automatizado

9

LÍNEA TEMPORAL DEL ATAQUE ►

Endpointcomprometido/

clave robada

El atacante accede a la

cuenta en la nube

El atacante supervisa la

productividad

Automatiza el aprovisionamiento

de instancias

Endurece la configuración y revoca el acceso

EQUIPO DE DESARROLLO GLOBAL

Acceso mediante credenciales Acceso mediante API

Page 10: Proteger la nube pública: 7 prácticas recomendadas

Ciclo de lanzamiento más corto

10

Page 11: Proteger la nube pública: 7 prácticas recomendadas

Retos del cumplimiento

11

Comprobaciones periódicas

Comprobaciones continuas

Equipos centralizados Equipos fragmentados

Page 12: Proteger la nube pública: 7 prácticas recomendadas

Seguridad en la nube pública

12

«Casi todos los ataques exitosos contra servicios en la nube se producen porque el cliente establece configuraciones incorrectas, realiza gestiones inadecuadas y comete errores».

Fuente: Gartner Innovation Insight for Cloud Security Posture Management, Neil MacDonald, 25 de enero de 2019

Page 13: Proteger la nube pública: 7 prácticas recomendadas

7 prácticas recomendadas

Page 14: Proteger la nube pública: 7 prácticas recomendadas

Conozca sus responsabilidades

14

N.º 1

Page 15: Proteger la nube pública: 7 prácticas recomendadas

Seguridad de los datos

Modelo de responsabilidad compartida

Seguridad del host WAF

Sistema de prevención

de intrusiones

VPN Proxy de salidaFirewall next-gen

Aplicaciones y contenido

Seguridad de la red

Configuración de inventarios

Controles de acceso

15

Responsabilidad del proveedor

en la nubeAWS, Azure, Google

Serviciosbásicos

Seguridad EN la nube

Seguridad DE la nube

SUresponsabilidad

Zonas de disponibilidad

AlmacenamientoRedInformática

Page 16: Proteger la nube pública: 7 prácticas recomendadas

Modelo de responsabilidad compartida

16

• Firewall• Seguridad del host• Seguridad del SO,

dispositivos, apps• Gestión de la

posición en materia de seguridad

Seguridad de los datos

Seguridad del host WAF

Sistema de prevención

de intrusiones

VPN Proxy de salidaFirewall next-gen

Aplicaciones y contenido

Seguridad de la red

Configuración de inventarios

Controles de acceso

Serviciosbásicos

Seguridad EN la nube

Seguridad DE la nube Zonas

de disponibilidadAlmacenamientoRedInformática

Responsabilidad del proveedor

en la nubeAWS, Azure, Google

Page 17: Proteger la nube pública: 7 prácticas recomendadas

Planifique para múltiples nubes

17Fuente: RightScale 2019 State of the Cloud Report de Flexera

N.º 2

TIPO DE USON.º DE NUBES

PÚBLICAS(entre usuarios de la nube pública)

Utilizando actualmente 2,0

Experimentando con 1,8

Total 3,8

Page 18: Proteger la nube pública: 7 prácticas recomendadas

Véalo todo

18

N.º 3

Topología de la red

Flujo del tráfico

Desglose completo del inventario

Page 19: Proteger la nube pública: 7 prácticas recomendadas

Véalo todo

19

N.º 3

Bases de datos con puertos abiertos

Comportamientos de inicio de sesión y llamadas a la API sospechosos

Servicios públicos Amazon Simple Storage Service (Amazon S3)

Page 20: Proteger la nube pública: 7 prácticas recomendadas

Instantáneas en tiempo real

Detecte cambios automáticamente

Integre el cumplimiento en los procesos diarios

20

N.º 4

Page 21: Proteger la nube pública: 7 prácticas recomendadas

Automatice sus controles de seguridad

21

N.º 5

Enfoque de DevOps

Page 22: Proteger la nube pública: 7 prácticas recomendadas

22

Fuente: Editado de LinkedIn

DESARROLLADORES

SEGURIDAD

VISTO POR DESARROLLADORES

VISTO POR DISEÑADORES

VISTO POR GESTORES DE PROYECTOS

VISTO POR CONTROL DE

CALIDAD

VISTO POR ADMINISTRADORES

DEL SISTEMAVISTO POR

SEGURIDAD

Automatice sus controles de seguridad N.º 5

Page 23: Proteger la nube pública: 7 prácticas recomendadas

Automatice sus controles de seguridad

23

N.º 5

✓ Repare automáticamente las vulnerabilidades y los recursos de acceso de los usuarios

✓ Identifique llamadas a la API y eventos de inicio de sesión en la consola sospechosos

✓ Informe de anomalías en el tráfico de salida

✓ Revele cargas de trabajo de aplicaciones ocultas

Page 24: Proteger la nube pública: 7 prácticas recomendadas

Proteja TODOS sus entornos(incluidos los de desarrollo y control de calidad)

24

N.º 6

PRODUCCIÓN

CONTROL DE CALIDAD

DESARROLLO

Page 25: Proteger la nube pública: 7 prácticas recomendadas

Aplique sus conocimientos de seguridad local

25

N.º 7

FIREWALL PROTECCIÓN DE SERVIDORES

PROTECCIÓN DE ENDPOINTS

PROTECCIÓN DE CORREO

ELECTRÓNICO

Page 26: Proteger la nube pública: 7 prácticas recomendadas

26

Page 27: Proteger la nube pública: 7 prácticas recomendadas

27

CUMPLIMIENTOInformes y cumplimiento basados en

comportamientos y prácticas recomendadas

VISIBILIDADRecursos en AWS, Microsoft Azure

y Google Cloud Platform

RESPUESTARemediación instantánea y

respuesta a incidentes

Page 28: Proteger la nube pública: 7 prácticas recomendadas

Visibilidad inteligente

28

Page 29: Proteger la nube pública: 7 prácticas recomendadas

• Supervisión continua

• Políticas personalizadas

• Plantillas predefinidas

• CIS, SOC2, HIPAA, ISO 27001 y PCI DSS

• Integración con JIRA y ServiceNow

Cumplimiento continuo

29

Page 30: Proteger la nube pública: 7 prácticas recomendadas

Alertas y respuesta con IA

30

• Detecte patrones de tráfico sospechosos

• Escanee las plantillas de infraestructura como código

• Identifique claves de acceso compartido

• Cierre puertos y buckets de almacenamiento abiertos

• Detecte desviaciones en la configuración

• Establezca defensas preventivas

Page 31: Proteger la nube pública: 7 prácticas recomendadas

Panel de control intuitivo

31

• Vea el resumen de alertas

• Vista rápida del estado de cumplimiento

• Vea y exporte informes de cumplimiento

• Revise el inventario

• Vea la topología de la red

• Identifique cambios en los entornos

Page 32: Proteger la nube pública: 7 prácticas recomendadas

Historias de éxito

«Porque gracias a los diagramas de visualización de la

topología de red en tiempo real y las plantillas de

cumplimiento predefinidas, hemos podido ahorrar

semanas de trabajo a la hora de prepararnos para

nuestra auditoría SOC 2.

Esta es la primera vez que he estado deseando

proporcionar pruebas a nuestros auditores».

Ryan Stinson, director de ingeniería de seguridad, HubSpot Inc.

33

Page 33: Proteger la nube pública: 7 prácticas recomendadas

35

1. Conozca sus responsabilidades

2. Planifique para múltiples nubes

3. Véalo todo

4. Integre el cumplimiento en sus procesos diarios

5. Automatice sus controles de seguridad

6. Proteja TODOS sus entornos (incluidos los de desarrollo y control de calidad)

7. Aplique sus conocimientos de seguridad local

Plan de acción en la nube pública de siete pasos

Page 34: Proteger la nube pública: 7 prácticas recomendadas

36

José R. Lara

¡Gracias!

Pruebe Sophos Cloud Optix en es.sophos.com/cloud-optix.