Gestión de la postura de seguridad en la nube (CSPM)
Utilice AWS Security Hub, Azure Defender o Prowler para auditar continuamente las configuraciones de la nube.
Gestión de la postura de seguridad en la nube (CSPM) es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es CSPM?
Cloud Security Posture Management evalúa continuamente las configuraciones de la infraestructura en la nube comparándolas con referencias de seguridad y marcos de cumplimiento. Las herramientas de CSPM detectan recursos automáticamente, identifican configuraciones incorrectas y priorizan la remediación en entornos multicloud.
CSPM frente al análisis tradicional
Los analizadores de vulnerabilidades tradicionales evalúan el software que se ejecuta en los hosts. Las herramientas de CSPM evalúan el plano de control de la nube —políticas de IAM, configuraciones de red, permisos de almacenamiento y ajustes de registro— para encontrar riesgos de configuración antes de que sean explotados.
AWS Security Hub
Security Hub agrega hallazgos de servicios de AWS (GuardDuty, Inspector, Macie) y de herramientas de terceros. Asigna los hallazgos a referencias de CIS, NIST y PCI-DSS, y proporciona un dashboard unificado con puntuaciones de gravedad y orientación para la remediación.
Prowler: CSPM de código abierto
Prowler es una herramienta de CSPM gratuita y de código abierto que ejecuta más de 400 comprobaciones en entornos de AWS. Ejecútela desde la CLI o una canalización de CI/CD para generar informes HTML/JSON/CSV basados en CIS, NIST, SOC2 y otros marcos.
pip install prowler
prowler aws --compliance cis_1.4_aws
prowler aws -c s3_bucket_public_accessMicrosoft Defender for Cloud
Azure Defender for Cloud proporciona CSPM para entornos de Azure, AWS y GCP. Secure Score mide la postura de cumplimiento, las recomendaciones se priorizan según su impacto y las opciones de remediación automática reducen el trabajo manual para las configuraciones incorrectas habituales.
GCP Security Command Center
SCC centraliza los hallazgos de seguridad de los servicios de GCP. Los detectores integrados encuentran buckets públicos, reglas de firewall abiertas y brechas en los registros de auditoría. El nivel Premium añade detección de amenazas y evaluación de vulnerabilidades para máquinas virtuales de GCE e imágenes de contenedor.
Marcos de referencia: CIS y NIST
CIS Benchmarks proporciona orientación prescriptiva para reforzar AWS, Azure y GCP. NIST 800-53 establece correspondencias con controles de nube. Las herramientas de CSPM puntúan el cumplimiento respecto a estas referencias y crean métricas medibles de la postura de seguridad a lo largo del tiempo.
Priorización de la remediación
No todos los hallazgos tienen la misma importancia. Priorice según la criticidad del activo, la facilidad de explotación, la exposición (orientada a Internet o interna) y la sensibilidad de los datos. Un bucket de S3 público que contiene información personal identificable obtiene una puntuación mucho mayor que una brecha de registro en una cuenta de desarrollo.
Detección de desviaciones
Las herramientas de CSPM detectan desviaciones de configuración: situaciones en las que un recurso era seguro, pero un cambio hizo que dejara de cumplir los requisitos. La supervisión continua detecta cambios de configuración manuales que omiten las canalizaciones de IaC. Configure alertas para las desviaciones y aplique los principios de la infraestructura inmutable.
CSPM en CI/CD
Aplique CSPM desde las primeras etapas mediante el análisis de plantillas de Terraform y CloudFormation antes de la implementación, con herramientas como Checkov, tfsec o cfn-nag. Detectar comodines de IAM o grupos de seguridad abiertos durante la revisión de los PR evita que las configuraciones incorrectas lleguen a producción.
CSPM multicloud
Prisma Cloud, Wiz y Orca Security ofrecen CSPM unificado para AWS, Azure y GCP. La visibilidad centralizada es fundamental para las organizaciones que utilizan varios proveedores de nube, ya que evita puntos ciegos y una aplicación incoherente de las políticas.
Comprobación de conocimientos
¿Cuál es la principal diferencia entre CSPM y el análisis tradicional de vulnerabilidades?
Resumen
Las herramientas de CSPM auditan continuamente la infraestructura de la nube comparándola con referencias de seguridad, detectan configuraciones incorrectas antes de que sean explotadas y proporcionan orientación priorizada para la remediación. Combinado con el análisis temprano en CI/CD, CSPM crea una postura de seguridad de la nube proactiva.
Preguntas frecuentes
¿La lección «Gestión de la postura de seguridad en la nube (CSPM)» es gratis?
Sí — el texto completo de «Gestión de la postura de seguridad en la nube (CSPM)» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Gestión de la postura de seguridad en la nube (CSPM)»?
Utilice AWS Security Hub, Azure Defender o Prowler para auditar continuamente las configuraciones de la nube. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Gestión de la postura de seguridad en la nube (CSPM)»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- IAM en la nube: roles, políticas y mínimo privilegio
- Errores comunes de configuración en la nube
- Gestión de la postura de seguridad en la nube (CSPM)
- Seguridad de contenedores y Kubernetes