Desmitificando la seguridad en la nube

Aspectos a tener en cuenta a la hora de elegir un proveedor de servicios cloud en función de la seguridad requerida


Hemos encontrado un resumen de una mesa redonda que tuvo lugar en un foro de seguridad organizado por la empresa Forrester. Aunque el evento tuvo lugar hace casi un año (Forrester’s Security Forum 2010 in Boston), los temas tratados son de total actualidad:

A pesar de que las empresas y profesionales se mantienen escépticos sobre cómo los proveedores de servicios cloud administran la seguridad, los datos y privacidad de sus Clientes. A pesar de esto, según una encuesta realizada por Forrester, en torno al 45% de las empresas estadounidenses y europeas consideran que utilizar servicios cloud es una de sus prioridades durante el año 2011. Esta encuesta también indica que una de cada cuatro empresas ya utiliza alguna de las formas posibles de cloud computing.

A continuación os resumimos alguna de las preguntas realizadas durante la mesa redonda y el debate producido en torno a ellas.

¿La nube es necesariamente menos segura que tener mi propia infraestructura IT? ¿Puede ser más segura?

Los principales beneficios de la nube son el aumento en la eficiencia y productividad y la reducción de costes que supone para las empresas. Por lo tanto, son razones suficientes para realizar un análisis coste/beneficio en contraste con los posibles riesgos en seguridad que puede haber en los servicios cloud.

Pero hablando de seguridad, ¿qué es más seguro? ¿Qué información sensible esté en dispositivos USB o portátiles o en un proveedor cloud que disponga de una infraestructura securizada?

Por lo tanto, antes de decidirse por un proveedor cloud deberemos evaluar:

¿Cuáles son las preocupaciones en cuanto a seguridad más significativas?

Aunque los proveedores de servicios cloud adopten estándares de seguridad o realicen mejoras para asegurar su infraestructura, según Forrester los usuarios todavía tienen preocupaciones en relación a:

¿Cómo valoramos un proveedor cloud?

Como decíamos antes, a la hora de evaluar un proveedor cloud, que disponga de algún tipo de certificación en seguridad es importante. De algún modo, te está diciendo que el proveedor tiene los procesos y controles esenciales para mantener la seguridad de tus datos. Sin embargo, estas certificaciones no dejan de ser algo estándar y no fueron desarrolladas específicamente para servicios en la nube.

Por lo tanto, necesitarás tu propia lista de requerimientos en seguridad. Se puede comenzar con los requerimientos en seguridad y riesgos ya conocidos en la infraestructura IT local de la empresa y ajustarlos en función del servicio prestado en la nube.

Forrester ha creado una lista de requerimientos a tener en cuenta a la hora de evaluar un servicio cloud:

¿Se está trabajando en la elaboración de estándares de seguridad en servicios cloud?

Actualmente existen más de 78 grupos trabajando en estándares relacionados con servicios en la nube, y entre ellos, más de 48 están relacionados con la seguridad. Por ejemplo, la SNIA (Storage Network Industry Association) está trabajando en estándares relacionados con la seguridad de los datos y gestión del almacenamiento. Por otro lado, NIST (National Institute of Standars and Technology) tiene un grupo de trabajo y publicaciones emitidas sobre la nube.

Según Forrester, CSA (Cloud Security Alliance) es la más fiable ya que tiene un punto de vista más integral de la seguridad en la nube. Además en CSA participan usuarios y proveedores de servicios cloud. De todos modos, como en otros ámbitos, no se espera que haya un único estándar para la seguridad en la nube. Es imposible definir un único estándar que se adapte a la gran variedad de servicios disponibles.



Artículos relacionados

Prácticas recomendadas en la seguridad de los datos en la nube

Prácticas recomendadas en la seguridad de los datos en la nube

La seguridad de los datos es una de las principales preocupaciones de cualquier empresas y el cloud computing puede magnificar estas preocupaciones. La adopción de una serie de reglas ayudará a los usuarios a proteger sus datos y su inversión en la nube. Podemos clasificar las tácticas relacionadas con la seguridad cl

Intel se mueve para posicionarse en la nube

Intel se mueve para posicionarse en la nube

Si en nuestro último post hablábamos de los movimientos de un gigante como HP para lograr un hueco dentro de los servicios cloud, en nuestro artículo de hoy os hablaremos de cual es la posición de Intel respecto a la nube y qué movimientos está realizando. En un mundo post-Wintel (abreviación

Copias Seguridad - Replicación

Copias Seguridad - Replicación

En un entorno tradicional (servidores físicos), normalmente las copias de seguridad se realizan instalando un agente en el servidor y añadiendo una tarea a la programación de copias. De esta manera el servidor de backup se conecta al agente para copiar los datos que sean necesarios. En un entorno virtualizado, si se tratan