Cloud security posture management (CSPM)
En seguridad cloud, el CSPM (cloud security posture management) es el conjunto de herramientas que revisan de forma continua un parque cloud en busca de configuraciones incorrectas e incumplimientos de política frente a una línea base. Convive en un espacio de siglas muy poblado junto a CNAPP y CIEM, que los propios fabricantes suelen mezclar, y es la herramienta cuya salida nos trae un cliente para que la validemos.
Cómo funciona
El CSPM se conecta a una cuenta cloud a través de su API, lee la configuración de los recursos y la compara con un conjunto de reglas: almacenamiento público, roles con permisos de más, volúmenes sin cifrar, registro que falta y cosas por el estilo. Funciona de forma continua, así que la deriva respecto de la línea base se señala según ocurre, e informa contra marcos de cumplimiento. Conviene situarlo junto a sus vecinos. CIEM se centra específicamente en las identidades y sus permisos, y responde a quién puede hacer qué. CNAPP es la plataforma más amplia que suele empaquetar en un solo producto la gestión de la postura, la protección de las cargas de trabajo y el análisis de permisos. El CSPM es la capa de postura y configuración incorrecta de ese conjunto, y muchas veces se compra y se usa por separado.
Qué sale mal
La limitación es que las herramientas de postura informan de ajustes, no de alcanzabilidad. Un CSPM produce una lista larga de hallazgos, todos técnicamente ciertos, y los trata como si valieran más o menos lo mismo porque no ve cómo se encadenan. Desde el lado del atacante, la mayor parte de esa lista es irrelevante y un puñado de elementos se combinan en un camino real: una configuración incorrecta de cloud modesta que solo importa por la relación de identidad que hay dos hallazgos más allá. Los equipos se ahogan en la lista, subsanan lo fácil y se pierden la cadena, que es justo lo contrario de un enfoque basado en riesgo. La herramienta es un buen inventario de lo que está mal; es una mala guía de lo que es peligroso.
Dónde aparece esto en una auditoría
Los clientes nos traen con frecuencia un informe de CSPM y preguntan qué importa de verdad ahí dentro. Validamos los hallazgos intentando explotarlos, dibujamos cuáles conectan formando un attack path y volvemos a priorizar la lista según la alcanzabilidad real y no según la severidad genérica de la herramienta. Los hallazgos que aguantan se escriben con el impacto demostrado; los que no, se anotan como de prioridad baja con el motivo. Cuando la causa raíz es una plantilla, apuntamos el arreglo a la infraestructura como código. Esto forma parte de cómo validamos los hallazgos de postura contra el impacto real.