No history yet

Arquitectura CSPM y CWPP

CSPM vs. CWPP: Las dos caras de la seguridad en la nube

Para proteger un entorno en la nube, se necesitan dos estrategias que funcionan en conjunto: la Gestión de la Postura de Seguridad en la Nube (CSPM) y la Plataforma de Protección de Cargas de Trabajo en la Nube (CWPP). Piénsalo como construir una casa segura. El CSPM es el arquitecto y el inspector de la construcción. Revisa los planos (la configuración de tu nube) para asegurarse de que las puertas tengan cerraduras, las ventanas no sean de fácil acceso y el sistema eléctrico cumpla con las normas. Su trabajo es encontrar debilidades en el diseño antes de que alguien se mude.

El CSPM se enfoca en la pregunta: "¿Está mi entorno en la nube configurado de forma segura?"

Por otro lado, el CWPP es el sistema de seguridad que instalas una vez que la casa está construida y habitada. Son las cámaras, los sensores de movimiento y las alarmas que protegen activamente a las personas y sus pertenencias (tus aplicaciones y datos) de amenazas en tiempo real. El CWPP no se preocupa por los planos; se enfoca en detectar y detener intrusos o actividades sospechosas que ocurren dentro de la casa.

El CWPP se enfoca en la pregunta: "¿Están mis cargas de trabajo, como VMs y contenedores, protegidas contra amenazas activas?"

Microsoft Defender for Cloud integra ambas funciones. Su parte de CSPM analiza continuamente tus recursos de Azure, AWS y GCP en busca de errores de configuración, mientras que su parte de CWPP protege esas cargas de trabajo en ejecución contra malware, ataques de red y otros peligros.

Midiendo la salud: Secure Score

Con tantos recursos y configuraciones, ¿cómo saber por dónde empezar? Defender for Cloud centraliza esto en una métrica clave: el Secure Score. No es solo una calificación estática, sino una puntuación dinámica que refleja tu postura de seguridad actual. Se calcula comparando tu configuración con las recomendaciones de seguridad de Microsoft, basadas en benchmarks como el y los estándares de la industria.

Cada recomendación de seguridad tiene un peso diferente en la puntuación. Solucionar una vulnerabilidad crítica, como tener un puerto de base de datos abierto a todo internet, aumentará tu puntuación mucho más que corregir un problema de menor importancia. Esto te ayuda a priorizar tus esfuerzos, enfocándote primero en los riesgos más grandes. El objetivo no es necesariamente alcanzar el 100%, sino entender y mitigar los riesgos más importantes para tu organización.

Arquitectura de visibilidad: Agentes y conectores

Defender for Cloud obtiene su información de dos maneras principales: sin agentes y con agentes.

Para el CSPM, el escaneo es principalmente sin agentes. Defender se conecta directamente a las API de Azure, AWS y GCP para analizar las configuraciones de los recursos. Esto le da una visión amplia y rápida de tu postura de seguridad sin necesidad de instalar nada en tus máquinas.

Sin embargo, para las protecciones de CWPP, a menudo se necesita una visión más profunda. Para saber si un proceso malicioso se está ejecutando dentro de una máquina virtual, Defender necesita estar dentro de esa máquina. Aquí es donde entran los agentes y las extensiones. Para las VMs de Azure, Defender puede implementar automáticamente el Agente de Azure Monitor y otras extensiones de seguridad que recopilan registros de eventos, datos de procesos y tráfico de red para su análisis.

Lesson image

Esta capacidad se extiende más allá de Azure. Para lograr una verdadera visibilidad multinube, Defender for Cloud utiliza conectores. Al configurar un conector para AWS o GCP, autorizas a Defender a acceder a tu entorno en esa nube. Para AWS, esto se hace a través de una plantilla de que crea un rol con los permisos necesarios. Para GCP, se utiliza un proceso similar con sus propias credenciales de servicio.

Una vez conectado, Defender puede realizar escaneos de CSPM sin agentes en tus recursos de AWS y GCP. Además, puede usar estos conectores para implementar sus agentes de seguridad en las VMs y clústeres de Kubernetes de esas nubes, ofreciendo las mismas capacidades de protección de cargas de trabajo (CWPP) que tienes en Azure.

Gobernanza de arriba a abajo

La seguridad en la nube no es solo cuestión de herramientas, sino también de estructura y política. Azure proporciona una jerarquía de gobernanza para aplicar la seguridad de manera coherente. En la cima se encuentran los Grupos de Gestión, que pueden contener múltiples suscripciones. Debajo de las suscripciones están los Grupos de Recursos, que contienen los recursos individuales como VMs, bases de datos y redes.

Defender for Cloud se integra directamente en esta jerarquía. Puedes habilitar Defender a nivel de suscripción o de grupo de gestión. Al habilitarlo en un grupo de gestión, todas las suscripciones dentro de ese grupo heredan automáticamente la configuración de seguridad. Esto asegura que no queden suscripciones desprotegidas y que se aplique una línea base de seguridad en toda tu organización.

Esta estructura te permite aplicar políticas de seguridad de forma centralizada. Por ejemplo, puedes crear una política que exija que todas las máquinas virtuales en un grupo de gestión de "producción" tengan habilitado el cifrado de disco. Azure Policy, junto con Defender, supervisará continuamente el cumplimiento y te alertará (o incluso remediará automáticamente) sobre cualquier recurso que no cumpla la norma.

Ahora que comprendes la estructura de Defender, vamos a probar tus conocimientos.

Quiz Questions 1/5

Según la analogía de la construcción de una casa, ¿qué rol desempeña una Plataforma de Protección de Cargas de Trabajo en la Nube (CWPP)?

Quiz Questions 2/5

¿Cuál es el objetivo principal del "Secure Score" en Microsoft Defender for Cloud?

Comprender la arquitectura dual de CSPM y CWPP, junto con la forma en que Defender utiliza agentes, conectores y la jerarquía de gobernanza de Azure, es fundamental para implementar una estrategia de seguridad en la nube eficaz y completa.