Nube y contenedores
Definiciones en lenguaje claro del tema nube y contenedores.
Camino de ataque en cloud (Cloud attack path)
En seguridad cloud, un camino de ataque en cloud es la cadena de permisos y de relaciones de identidad que lleva desde la posición de partida de un atacante hasta los datos o el control que persigue, un permiso cada vez. Presentar el resultado de una prueba cloud como esa cadena, en lugar de como una lista de alertas de escáner, es lo que la distingue de una herramienta de postura.
CIEM
La gestión de derechos sobre infraestructura cloud, o CIEM, es el análisis de quién y qué puede hacer qué dentro de un entorno cloud: resolver los permisos concedidos en permisos efectivos y compararlos con los permisos que de verdad se usan. Es la cara de identidad de la postura de seguridad en cloud, y en la mayoría de los entornos es donde está el riesgo explotable.
Clave de acceso de larga duración (Long-lived access key)
Una clave de acceso de larga duración es una credencial cloud estática que no caduca por sí sola: un identificador y un secreto que autentican una llamada a la API desde donde se presenten. Es el hallazgo que más se repite en una evaluación de cloud y uno de los más fáciles de retirar, porque en la mayoría de los casos ya no la necesita nada.
Cloud security posture management (CSPM)
En seguridad cloud, el CSPM (cloud security posture management) es el conjunto de herramientas que revisan de forma continua un parque cloud en busca de configuraciones incorrectas e incumplimientos de política frente a una línea base. Convive en un espacio de siglas muy poblado junto a CNAPP y CIEM, que los propios fabricantes suelen mezclar, y es la herramienta cuya salida nos trae un cliente para que la validemos.
CNAPP
Una cloud native application protection platform, o CNAPP, es una categoría de producto que reúne en una sola consola gestión de postura, protección de cargas de trabajo, análisis de derechos y escaneo de infraestructura como código. El término describe una decisión de empaquetado de los fabricantes más que una técnica nueva, y su valor está en correlacionar esas vistas.
Confianza entre cuentas (Cross-account trust)
La confianza entre cuentas es una configuración en la que un rol de una cuenta cloud permite que lo asuman identidades de otra cuenta. Es la forma prevista de separar entornos y de dar acceso a un proveedor, y es también la relación que convierte el compromiso de una cuenta en el compromiso de varias.
Escaneo de imágenes de contenedor (Container image scanning)
El escaneo de imágenes de contenedor es el análisis de una imagen ya construida contra datos de vulnerabilidades, para identificar los fallos conocidos de los paquetes del sistema operativo y de las dependencias de la aplicación que lleva dentro. Describe el contenido del artefacto en reposo y no dice nada de cómo se comporta ese contenedor una vez está en marcha.
Escape de contenedor (Container escape)
En seguridad cloud, un escape de contenedor es salir de un contenedor y conseguir acceso al host sobre el que corre. Es el hallazgo que convierte un contenedor comprometido en un nodo comprometido, y es lo que decide la severidad de una evaluación de Kubernetes: fallo de aplicación contenido, o pie dentro del host que hay debajo.
Exposición del estado de Terraform (Terraform state exposure)
La exposición del estado de Terraform es la divulgación del fichero de estado que mantienen las herramientas de infraestructura como código para llevar la cuenta de los recursos desplegados. El fichero registra los atributos de los recursos tal y como se aplicaron, lo que significa que los valores que eran secretos en la configuración quedan guardados en él como texto legible.
Mala configuración de cloud (Cloud misconfiguration)
En seguridad cloud, una mala configuración es un ajuste permisivo o equivocado que expone recursos o concede más acceso del que se pretendía: roles demasiado amplios, confianza sin restringir entre cuentas, federación de identidad mal acotada y almacenamiento expuesto. Es una de las primeras causas de compromiso de cloud pública, y una que un escáner encuentra mucho antes de que un atacante necesite un exploit.
Modelo de responsabilidad compartida (Shared responsibility model)
En seguridad cloud, el modelo de responsabilidad compartida es el reparto de deberes de seguridad entre el proveedor de cloud y el cliente: el proveedor asegura la plataforma subyacente y el cliente asegura lo que construye y configura encima. Es la conversación con la que se abre cualquier proyecto de cloud, y el malentendido que más veces distorsiona el alcance de una auditoría.
Seguridad de Kubernetes (Kubernetes security)
La seguridad de Kubernetes es el trabajo de proteger un clúster y todo lo que corre dentro: el plano de control y su API, el modelo de permisos que decide quién puede crear qué, el aislamiento entre cargas de trabajo y los secretos que consumen. En un clúster, poder crear un pod suele equivaler a controlar el nodo.
Seguridad de la infraestructura como código (Infrastructure as code security)
En seguridad cloud, la seguridad de la infraestructura como código es la práctica de encontrar y arreglar malas configuraciones en las plantillas que definen los recursos cloud, antes de desplegarlas. Es donde una mala configuración de cloud se repara de verdad y para siempre, en la plantilla y no en la consola, y cierra el círculo entre un hallazgo y un arreglo duradero.
Seguridad serverless (Serverless security)
La seguridad serverless cubre la protección de funciones y servicios gestionados en los que el proveedor opera el entorno de ejecución y el cliente solo aporta código y configuración. Parchear el anfitrión deja de ser problema del cliente, y la identidad, la entrada por eventos y las dependencias pasan a serlo todo.