CyberAcademy
Fundamentos de Seguridad en la Nube

Modelos de Servicio (IaaS, PaaS, SaaS) y Responsabilidad Compartida

Qué seguridad corresponde a cada quién

El modelo de responsabilidad compartida define, para cada tipo de servicio en la nube, qué parte de la seguridad gestiona el proveedor y qué parte queda a cargo del cliente, y no entenderlo correctamente es una de las causas más frecuentes de brechas en entornos cloud. En IaaS, el proveedor asegura el hardware físico y la virtualización, pero el cliente sigue siendo responsable del sistema operativo, parches, configuración de red y datos. En PaaS esa responsabilidad del cliente se reduce al código de la aplicación y su configuración, y en SaaS el proveedor gestiona casi todo excepto los datos ingresados y la gestión de accesos de los usuarios. Este matiz importa porque muchas organizaciones asumen erróneamente que contratar un servicio en la nube transfiere toda la responsabilidad de seguridad al proveedor. Un caso frecuente es una base de datos IaaS mal configurada y expuesta públicamente, donde el proveedor no tiene ninguna culpa porque esa configuración específica siempre fue responsabilidad del cliente.