El progreso de la seguridad en la nube
Incorporar tecnología en la forma de hacer negocios y operar las empresas es una realidad, y los servicios de nube han jugado un rol importante en facilitarla y acelerarla. A la par, los ataques informáticos se han convertido en noticias destacadas donde millones de dólares están en juego, poniendo en riesgo la supervivencia de empresas y su capacidad de seguir haciendo negocios. Esto genera preguntas sobre el estado de seguridad en la nube.
Así, se trata de entender cómo ha progresado en los últimos años y cómo alinear los requisitos de seguridad de las empresas, y la regulación y controles que debe cumplir en el proceso de adopción de servicios en una o más nubes.
Hay que destacar que los proveedores de servicios en la nube invierten muchos recursos en desarrollar nuevas funcionalidades y adoptar estándares de seguridad, como por ejemplo funciones de autenticación, encriptación y gestión de identidad. La inversión parece estar siendo reconocida por las empresas en el mundo, ya que el total de organizaciones que desconfían de las nubes ha disminuido de de 50% a 29%, según el informe de McAfee del 2017 "Construir confianza en un cielo nublado".
Por eso, si es que en su organización han decidido o están evaluando adoptar servicios de nube, y la seguridad parece ser un obstáculo o una preocupación, hay medidas que se pueden tomar para reducir los riesgos:
hay distintos tipos de datos y no todos deben tener el mismo tratamiento. Por ejemplo, la información de identificación personal (PII) debe cifrarse con mayor seguridad dentro y fuera de la nube. Asimismo, está la posibilidad de que puedan surgir problemas de rendimiento con el uso excesivo de los servicios de cifrado. En resumen, todas las empresas que adoptan servicios de nube deben adoptar aquellos estándares y tecnologías que hagan sentido en cada servicio en particular.
importa tener un enfoque detallado de la clasificación de datos que existirán en la nube. Igualmente, considerar en el contexto factores relacionados al cumplimiento de regulaciones en la gestión de los mismos, como la ley de protección de datos personales y sus variantes en diferentes partes del mundo, para evitar su uso indebido. Para esto, es importante construir un conjunto de políticas en torno a los datos y ser capaz de automatizar la ejecución de dichas políticas dentro de los sistemas de seguridad en la nube, en base al ámbito regulatorio al que esté sujeta la empresa tanto por su actividad de negocios como por los mercados en los que opera.
este paso es sencillo si ha realizado correctamente el anterior. Significa elegir los servicios de cifrado correctos que cumplirán con los requisitos de cumplimiento y política. Y es importante contar con un sistema de gestión de identidades y accesos que se integre dentro de los sistemas de directorio existentes.
Es importante tener todo esto bajo un sistema sólido de gestión de seguridad que proporcione un monitoreo proactivo y defensa propia. También lo es asociarse con un proveedor de servicios de seguridad con experiencia y conocimiento de implementación para que los planes de seguridad cibernética sincronicen con los objetivos comerciales de la empresa.
El estado de la seguridad en la nube permite cumplir con las exigencias de empresas de todos los rubros, tamaños y origen, siempre y cuando se establezcan políticas adecuadas y se asegure su implementación y cumplimiento. La seguridad es algo que se planifica y administra día a día, e incluye la comprensión de sus requisitos en detalle.
gerente de Data Center y Seguridad
CenturyLink