Segun la Cloud Security Alliance (CSA), mas del 70 por ciento de las empresas del mundo operan al menos parcialmente en la nube. Esto no es sorprendente, dados los muchos beneficios de operar en la nube, como mayor flexibilidad, menores costos fijos, mayor colaboracion, actualizaciones automaticas de software y la capacidad de trabajar de forma remota desde cualquier lugar con conexion a Internet.
Aun asi, los problemas de seguridad en la computacion en la nube son lo suficientemente serios y numerosos como para merecer consideracion. Un reciente Informe Cloud Security Spotlight encontro que el 90 por ciento de las organizaciones encuestadas estaban "muy" o "moderadamente" preocupadas por la seguridad de la nube publica. Por lo tanto, esta claro que los problemas de seguridad en la nube son importantes para muchas personas.
Desde cuentas secuestradas hasta violaciones de datos a gran escala, las personas quieren saber que sus datos, ya sea como empresa o como consumidor, estan seguros. Echemos un vistazo mas de cerca a algunas de las amenazas de seguridad mas comunes en la computacion en la nube para que pueda estar mejor preparado para ellas.
Lo Basico: Como Funciona la Computacion en la Nube?
Cuando piensa en "la nube" en terminos de computacion, deberia pensar en ella como una metafora de Internet. Piense en Internet como un "espacio" virtual que conecta computadoras y usuarios en todo el mundo, formando una red virtual o "nube" a su alrededor. La nube comparte recursos, software e informacion a traves de redes mediante Internet (o, en este caso, una conexion a Internet).
Su informacion y datos se almacenan en servidores fisicos o virtuales, que a su vez son mantenidos y controlados por un proveedor de computacion en la nube. Estos proveedores ofrecen sus servicios como intermediarios; esencialmente, proporcionan la enorme cantidad de potencia y espacio que se necesita para almacenar toda la informacion en la nube.
Una de las mejores y mas conocidas empresas de computacion en la nube es Amazon y su producto AWS. Como usuario individual, puede usarlo para acceder a su informacion almacenada en la "nube" a traves de una conexion a Internet, lo que significa que puede acceder a ella desde practicamente cualquier lugar, siempre que esa conexion este presente.
Principales Problemas de Seguridad en la Computacion en la Nube
Ahora que sabemos un poco mas sobre que es la computacion en la nube, echemos un vistazo a algunas de sus posibles debilidades. Hay varias formas en que su seguridad en linea puede ser violada. Aqui discutiremos las tres principales.
1. Violaciones de Datos
Aunque la computacion en la nube es relativamente nueva, las violaciones de datos han existido durante anos, en muchas formas diferentes. La verdadera pregunta no es: "Es segura la computacion en la nube?" La verdadera pregunta es: "Son los datos sensibles almacenados en la nube (en lugar de en las instalaciones) inherentemente menos seguros?"
Segun un estudio del Ponemon Institute, mas del 50 por ciento de los profesionales de TI y seguridad creen que las medidas de seguridad que su organizacion toma para proteger los datos en servicios en la nube son "bajas." Para verificar estas creencias, el estudio aplico y evaluo nueve escenarios de violacion de datos dentro de estas organizaciones.
Encontraron que, en general, las violaciones de datos tenian tres veces mas probabilidades de ocurrir en organizaciones que usan la nube en comparacion con aquellas que almacenan datos completamente en sus instalaciones. Esto parece respaldar la conclusion de que la nube viene con ciertas caracteristicas y funciones que la hacen mas vulnerable a ataques, principalmente, que no es un sistema cerrado.
Los buenos proveedores de servicios administrados de computacion en la nube pueden ayudarle a evaluar estas vulnerabilidades y sopesarlas contra los beneficios que vienen con trabajar en la nube. Recuerde, la mayoria de las vulnerabilidades pueden protegerse con el conocimiento adecuado y los procedimientos de seguridad correctos.
2. Secuestro de Cuentas
El secuestro se ha convertido en una amenaza cada vez mas frecuente a medida que mas organizaciones se han unido a la nube. Los secuestradores tienen la capacidad de usar su informacion de inicio de sesion o la de sus empleados para acceder remotamente a sus datos almacenados en la nube. Una vez dentro, los atacantes pueden manipular, eliminar o falsificar informacion con el acceso que esas credenciales proporcionan.
Otros metodos de secuestro pueden incluir errores de scripts y contrasenas reutilizadas, que permiten al secuestrador robar credenciales facilmente y sin deteccion. Puede protegerse contra este tipo de amenaza creando politicas sobre la creacion de contrasenas para sus empleados. Por ejemplo, deberia cambiar sus contrasenas al menos cada 90 dias, y deben ser contrasenas complejas que contengan letras mayusculas, letras minusculas, caracteres especiales y numeros. Tambien es mejor que no haya palabras reconocibles dentro de las contrasenas.
El phishing, el desbordamiento de bufer y el keylogging tambien son tecnicas de secuestro que pueden dar a los atacantes facil acceso a su red. La amenaza mas nueva se conoce como el ataque "Man In the Cloud" (Hombre en la Nube), en el cual un atacante roba tokens de usuario que las plataformas en la nube usan para verificar dispositivos individuales y evitar que los usuarios tengan que iniciar sesion durante cada actualizacion y sincronizacion. En casos como estos, tener contrasenas mas seguras por si solo puede no ser suficiente para proteger sus datos sensibles, y puede necesitar recurrir a otros medios.
3. Inyeccion de Malware
Las inyecciones de malware son scripts (codigo) incrustados en servicios en la nube que se leen como "instancias validas" y se ejecutan como SaaS (software como servicio) para los servidores en la nube. Esto significa que las inyecciones de malware pueden hacerse en servicios en la nube para luego ser vistas como parte del software mismo.
Una vez que se realiza una inyeccion y la nube comienza a trabajar junto a ella (porque piensa que el codigo malicioso es software valido), los atacantes pueden espiar, manipular o comprometer datos, o robarlos directamente. Incluso el mejor servicio de computacion en la nube esta abierto a inyecciones de malware que aprovechan las debilidades y aperturas intrinsecas del software.
Esta es una de las razones por las que mantenerse al dia con las actualizaciones de software es tan importante. Las actualizaciones generalmente incluyen parches y otro codigo de seguridad que puede ayudar a defenderse contra ataques de esta naturaleza, a menudo marcando la diferencia en la proteccion de sus datos mas importantes.
Computacion en la Nube en el Sector Salud
Organizaciones de todo tipo estan haciendo el cambio al almacenamiento de datos en linea a traves de la computacion en la nube. Como tal, cada una debe evaluar los riesgos de este tipo de almacenamiento para su informacion mas sensible.
Las practicas y empresas de salud deben ser especialmente cuidadosas con sus datos porque contienen informacion de salud protegida (PHI) de pacientes sensible. Una brecha de seguridad en un consultorio medico no es solo una pesadilla de relaciones publicas, tambien expone su practica a violaciones y multas de HIPAA. Conocer las fortalezas y debilidades de su red puede ayudarle a determinar si la computacion en la nube realmente es la mejor solucion de almacenamiento para su practica.
Como Scale Puede Ayudar
Los mejores proveedores de servicios de computacion en la nube son aquellos que examinaran y evaluaran fisicamente su red y sus vulnerabilidades antes de sugerir cualquier cambio de politica o migraciones a la nube. En Scale Technology, haremos exactamente eso.
Si le preocupan los problemas de seguridad en la computacion en la nube para su clinica o practica de salud, contacte a Scale Technology hoy. Estaremos encantados de proporcionarle una evaluacion de red gratuita y darle nuestra opinion profesional. Permitanos ayudarle a sacar el maximo provecho de su experiencia de computacion en la nube!