Gestión de Logs y Trazabilidad de Eventos en la Nube
Registrar todo para poder investigar después
Sin registros completos y centralizados de actividad, investigar un incidente de seguridad en la nube se vuelve casi imposible, porque la naturaleza distribuida y efímera de los recursos cloud significa que la evidencia puede desaparecer en minutos si no quedó registrada, una instancia comprometida puede eliminarse automáticamente por una política de escalado antes de que alguien la examine. Gestionar los logs correctamente implica activar el registro de auditoría en todos los servicios relevantes desde el primer día, enviarlos a un almacenamiento centralizado y protegido contra modificación, y definir tiempos de retención adecuados a las obligaciones regulatorias de la organización. Esto importa porque los logs no solo sirven para investigar después de un incidente, también permiten detectar comportamiento anómalo mientras ocurre. Un ejemplo práctico es descubrir, revisando el registro de auditoría, que una cuenta realizó cientos de intentos fallidos de acceso a distintos servicios en pocos minutos, un patrón claro de reconocimiento automatizado por parte de un atacante.