Tu lista de comprobación de seguridad en la nube no funciona como crees
Un análisis reciente sobre la seguridad en la nube que abarca múltiples proveedores revela que los perfiles de riesgo varían considerablemente de una plataforma a otra. Aunque problemas como la gestión débil de identidades y accesos, así como la falta de registros, se presentan de forma casi universal, el resto de las categorías de riesgo divergen según el proveedor analizado. Las diferencias más notables se observan en los servicios expuestos, los cortafuegos permisivos y el cifrado débil, donde las cifras más altas se concentran en un proveedor específico, mientras que otro muestra los índices más bajos.
Las configuraciones erróneas específicas adoptan distintas formas dependiendo del entorno tecnológico utilizado. En un entorno, los fallos más frecuentes están vinculados a la falta de cifrado obligatorio en almacenamiento, redes con excesiva permisividad y políticas de identidad que facilitan la escalada de privilegios. En otro, los problemas principales se centran en las cuentas de almacenamiento y en la ausencia de autenticación multifactor en usuarios. Por su parte, las incidencias más comunes en un tercer entorno están relacionadas principalmente con la gestión de identidades y accesos, destacando la falta de controles de inicio de sesión del sistema operativo.
El tamaño de las empresas también influye en la situación de seguridad observada. En la mayoría de las categorías, los riesgos disminuyen a medida que las organizaciones aumentan de tamaño, con la excepción de los controles de identidad débiles, los cuales incrementan su presencia en las grandes empresas. Asimismo, el tiempo necesario para solucionar los problemas en la nube varía según la escala de la organización, siendo las empresas medianas las que demuestran un mayor retraso en la resolución en comparación con las de menor y mayor tamaño.