0Pricing
Security+ Academy · Lección

Gestión de la postura de seguridad cloud (CSPM)

Descubra cómo las herramientas CSPM evalúan continuamente las configuraciones cloud frente a referencias de seguridad y alertan sobre desviaciones respecto a líneas base seguras.

Gestión de la postura de seguridad cloud (CSPM) es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Por qué es importante la gestión de la postura de seguridad en la nube

Los entornos de nube crecen rápidamente y a menudo abarcan cientos de cuentas, miles de recursos y millones de opciones de configuración. La revisión manual de la seguridad no puede seguir ese ritmo. Cloud Security Posture Management (CSPM) aborda este problema evaluando de forma continua y automática las configuraciones de los recursos de nube según las prácticas recomendadas de seguridad y los estándares de cumplimiento. CSPM detecta errores de configuración —buckets de S3 públicos, grupos de seguridad abiertos y bases de datos sin cifrar— antes de que los atacantes los descubran y aprovechen.

Qué evalúan las herramientas CSPM

Las herramientas CSPM evalúan las configuraciones de todo el entorno de nube. Entre las comprobaciones habituales se incluyen: red (grupos de seguridad con tráfico entrante desde 0.0.0.0/0 en puertos sensibles, y tráfico saliente sin restricciones), almacenamiento (buckets públicos y objetos sin cifrar), identidad (uso de la cuenta raíz, MFA no aplicado y roles demasiado permisivos), cómputo (instancias accesibles desde Internet y AMI sin parches), registros (CloudTrail deshabilitado y ausencia de VPC Flow Logs) y cifrado (bases de datos sin cifrado en reposo).

CSPM frente a los escáneres de vulnerabilidades tradicionales

Los escáneres de vulnerabilidades tradicionales examinan los sistemas en ejecución para detectar CVE de software conocidas. CSPM adopta un enfoque diferente: analiza el estado de configuración mediante las API de los proveedores de nube sin enviar tráfico a los propios recursos. CSPM detecta vulnerabilidades de configuración incorrecta (ajustes erróneos), mientras que los escáneres tradicionales detectan vulnerabilidades de software (CVE conocidas). Ambos son necesarios en un programa completo de seguridad en la nube, pero CSPM aborda específicamente el perfil de riesgo único de los entornos de nube.

Benchmarks CIS para plataformas de nube

Las herramientas CSPM evalúan las configuraciones según benchmarks estándar del sector. Los benchmarks CIS (Center for Internet Security) para AWS, Azure y GCP proporcionan cientos de requisitos de seguridad específicos y comprobables. Por ejemplo, el CIS AWS Benchmark exige: CloudTrail habilitado en todas las regiones, MFA en la cuenta raíz, ninguna clave de acceso para la cuenta raíz, grupos de seguridad que no permitan SSH/RDP sin restricciones y alarmas de CloudWatch para llamadas a la API no autorizadas. Las herramientas CSPM relacionan sus hallazgos con los controles del CIS Benchmark para elaborar informes.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

Herramientas CSPM nativas

Los principales proveedores de nube incluyen funciones CSPM nativas. AWS Security Hub agrega los hallazgos de GuardDuty, Inspector y Macie, y evalúa el cumplimiento de CIS y PCI-DSS. Microsoft Defender for Cloud (anteriormente Azure Security Center) proporciona una puntuación de seguridad y recomendaciones para Azure, AWS y GCP. GCP Security Command Center supervisa continuamente los recursos de GCP. Las herramientas nativas son un buen punto de partida, especialmente en entornos de una sola nube.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

Soluciones CSPM de terceros

Para entornos multinube o capacidades más avanzadas, las soluciones CSPM de terceros proporcionan visibilidad unificada en todas las plataformas de nube. Entre las principales soluciones se incluyen Palo Alto Prisma Cloud (integral e incluye CWPP), Wiz (sin agentes y con análisis de rutas de ataque basado en grafos), Orca Security (análisis lateral sin agentes) y Lacework (análisis de comportamiento). Estas herramientas consolidan los hallazgos de AWS, Azure y GCP en una sola consola con un modelo uniforme de puntuación de riesgos.

Detección de desviaciones de configuración

La desviación de configuración ocurre cuando los recursos de nube se alejan con el tiempo de su baseline de seguridad aprobado, a menudo debido a cambios manuales ad hoc que omiten el proceso aprobado de gestión de cambios. Las herramientas CSPM detectan estas desviaciones comparando el estado actual con un baseline almacenado o con una definición del estado deseado (en Terraform o CloudFormation). Las alertas de desviación permiten a los equipos de seguridad investigar y corregir los cambios no autorizados antes de que creen una brecha de seguridad.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

Corrección: manual, guiada y automatizada

Los hallazgos de CSPM se pueden corregir de tres maneras. Corrección manual: los equipos de seguridad reciben un hallazgo y lo corrigen mediante la consola de nube o la CLI. Corrección guiada: CSPM proporciona instrucciones paso a paso o runbooks. Corrección automatizada: CSPM activa una respuesta automatizada; por ejemplo, bloquea automáticamente un bucket de S3 público o elimina una regla de grupo de seguridad demasiado permisiva cuando la detecta. La corrección automatizada reduce el tiempo medio de corrección de días a segundos, pero requiere pruebas cuidadosas para evitar interrumpir cargas de trabajo legítimas.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM e informes de cumplimiento

Las herramientas CSPM generan informes de cumplimiento que relacionan los hallazgos con marcos normativos como PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR y NIST CSF. Estos informes muestran qué controles se cumplen, cuáles fallan y cómo evolucionan con el tiempo. Los auditores aceptan cada vez más los informes de cumplimiento de CSPM como evidencia de supervisión continua de la seguridad. Las organizaciones pueden programar informes de cumplimiento automatizados para enviarlos a los auditores, reduciendo el esfuerzo manual de recopilación de evidencias durante las auditorías.

Cloud Workload Protection (CWPP) frente a CSPM

CSPM se centra en la seguridad de la configuración (el plano de control). CWPP (Cloud Workload Protection Platform) se centra en la seguridad en tiempo de ejecución de las propias cargas de trabajo: detecta malware, procesos no autorizados, cambios en la integridad de los archivos y anomalías de red dentro de VM, contenedores y funciones serverless. Las plataformas modernas como Prisma Cloud combinan CSPM y CWPP en una única CNAPP (Cloud-Native Application Protection Platform), proporcionando visibilidad integral desde la configuración hasta el tiempo de ejecución.

Integración de CSPM en las operaciones de seguridad

Los hallazgos de CSPM deben incorporarse al flujo de trabajo de operaciones de seguridad de la organización. Los hallazgos de gravedad alta (bases de datos públicas y actividad de la cuenta raíz) deben generar alertas del SIEM e incidentes en el sistema de tickets para responder de inmediato. Los hallazgos de gravedad media deben incorporarse a los ciclos habituales de aplicación de parches y hardening. Los dashboards de CSPM deben revisarse en las reuniones semanales de seguridad, y los hallazgos de CSPM deben seguir el mismo proceso de gestión de vulnerabilidades que se utiliza para los CVE de software, con responsables, SLA y verificación de la corrección.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido que: CSPM evalúa continuamente las configuraciones de los recursos de nube según benchmarks de seguridad como los controles CIS, la detección de desviaciones de configuración alerta cuando los recursos se alejan de un baseline aprobado y la corrección automatizada puede reducir de días a segundos el tiempo necesario para solucionar errores de configuración habituales. A continuación, exploraremos la preparación para la respuesta a incidentes mediante planes, playbooks y equipos de IR.

Preguntas frecuentes

¿La lección «Gestión de la postura de seguridad cloud (CSPM)» es gratis?

Sí — el texto completo de «Gestión de la postura de seguridad cloud (CSPM)» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Gestión de la postura de seguridad cloud (CSPM)»?

Descubra cómo las herramientas CSPM evalúan continuamente las configuraciones cloud frente a referencias de seguridad y alertan sobre desviaciones respecto a líneas base seguras. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Gestión de la postura de seguridad cloud (CSPM)»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Modelo de responsabilidad compartida: IaaS, PaaS y SaaS
  2. Seguridad del almacenamiento cloud y riesgos de exposición de datos
  3. Identidad cloud: roles de IAM y cuentas de servicio
  4. Gestión de la postura de seguridad cloud (CSPM)
← Volver a Security+ Academy