[[hack_roadmap-0|Up]] ====== Seguridad en la Nube ====== La seguridad en la nube es una disciplina fundamental para proteger los datos, aplicaciones y servicios alojados en plataformas de computación en la nube. A continuación, se desarrolla la seguridad en las principales plataformas de nube: AWS, Google Cloud, Microsoft Azure y Oracle Cloud Infrastructure (OCI). ===== AWS (Amazon Web Services) ===== ==== Conceptos Básicos de Seguridad en AWS ==== * **IAM (Identity and Access Management):** Administra el acceso a los servicios y recursos de AWS. * **Usuarios, Grupos y Roles:** Control de acceso detallado basado en políticas. * **Políticas de IAM:** Define permisos mediante políticas JSON. * **VPC (Virtual Private Cloud):** Provisión de una red aislada lógicamente para desplegar recursos de AWS. * **Subnets, NACLs y Security Groups:** Control del tráfico entrante y saliente. * **CloudTrail:** Registro de llamadas a la API para monitoreo y auditoría. **Recursos:** * [[https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html|AWS IAM Documentation]] * [[https://docs.aws.amazon.com/vpc/latest/userguide/what-is-amazon-vpc.html|AWS VPC Documentation]] * [[https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html|AWS CloudTrail Documentation]] ==== Mejores Prácticas de Seguridad en AWS ==== * **Principio de Menor Privilegio:** Otorgar solo los permisos necesarios. * **Uso de MFA (Multi-Factor Authentication):** Aumentar la seguridad de las cuentas. * **Cifrado de Datos:** Usar KMS (Key Management Service) para cifrar datos en reposo y en tránsito. * **Monitoreo y Alertas:** Configurar AWS CloudWatch y AWS Config para monitoreo continuo y alertas. **Recursos:** * [[https://docs.aws.amazon.com/general/latest/gr/aws-security-best-practices.html|AWS Security Best Practices]] * [[https://docs.aws.amazon.com/kms/latest/developerguide/overview.html|AWS KMS Documentation]] * [[https://aws.amazon.com/security/|AWS Security]] ===== Google Cloud Platform (GCP) ===== ==== Conceptos Básicos de Seguridad en GCP ==== * **IAM (Identity and Access Management):** Gestión de identidades y acceso con políticas detalladas. * **Roles y Permisos:** Asignación granular de permisos a usuarios y grupos. * **VPC (Virtual Private Cloud):** Creación de redes privadas virtuales. * **Firewall Rules y Routes:** Gestión del tráfico de red. * **Cloud Audit Logs:** Registro de actividades y eventos en GCP. **Recursos:** * [[https://cloud.google.com/iam/docs|GCP IAM Documentation]] * [[https://cloud.google.com/vpc/docs|GCP VPC Documentation]] * [[https://cloud.google.com/logging/docs/audit|GCP Cloud Audit Logs]] ==== Mejores Prácticas de Seguridad en GCP ==== * **Principio de Menor Privilegio:** Asignar solo los permisos necesarios. * **Uso de MFA y Seguridad de Cuentas:** Habilitar MFA para cuentas críticas. * **Cifrado de Datos:** Utilizar Cloud KMS para cifrar datos. * **Monitoreo y Alertas:** Configurar Google Cloud Monitoring y Security Command Center. **Recursos:** * [[https://cloud.google.com/security/best-practices|GCP Security Best Practices]] * [[https://cloud.google.com/kms/docs|GCP Cloud KMS Documentation]] * [[https://cloud.google.com/security|Google Cloud Security]] ===== Microsoft Azure ===== ==== Conceptos Básicos de Seguridad en Azure ==== * **Azure Active Directory (AD):** Servicio de gestión de identidades y acceso. * **Usuarios, Grupos y Roles:** Asignación de permisos y acceso. * **Virtual Network (VNet):** Provisión de redes privadas virtuales. * **NSGs (Network Security Groups) y ASGs (Application Security Groups):** Control del tráfico de red. * **Azure Monitor y Azure Security Center:** Monitoreo y gestión de seguridad. **Recursos:** * [[https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-whatis|Azure AD Documentation]] * [[https://docs.microsoft.com/en-us/azure/virtual-network/virtual-networks-overview|Azure Virtual Network Documentation]] * [[https://docs.microsoft.com/en-us/azure/security-center/security-center-introduction|Azure Security Center Documentation]] ==== Mejores Prácticas de Seguridad en Azure ==== * **Principio de Menor Privilegio:** Asignar solo los permisos necesarios. * **Uso de MFA:** Habilitar MFA para accesos críticos. * **Cifrado de Datos:** Utilizar Azure Key Vault para gestionar y cifrar claves. * **Monitoreo y Alertas:** Configurar Azure Monitor y Azure Security Center para alertas y monitoreo continuo. **Recursos:** * [[https://docs.microsoft.com/en-us/azure/security/fundamentals/best-practices-and-patterns|Azure Security Best Practices]] * [[https://docs.microsoft.com/en-us/azure/key-vault/general/overview|Azure Key Vault Documentation]] * [[https://azure.microsoft.com/en-us/services/security/|Azure Security]] ===== Oracle Cloud Infrastructure (OCI) ===== ==== Conceptos Básicos de Seguridad en OCI ==== * **IAM (Identity and Access Management):** Gestión de identidades y acceso con políticas detalladas. * **Compartimientos y Políticas:** Organización de recursos y asignación de permisos. * **VCN (Virtual Cloud Network):** Creación de redes privadas virtuales. * **Security Lists y NSGs:** Control del tráfico de red. * **Audit:** Registro de todas las actividades en OCI. **Recursos:** * [[https://docs.oracle.com/en-us/iaas/Content/Identity/Concepts/overview.htm|OCI IAM Documentation]] * [[https://docs.oracle.com/en-us/iaas/Content/Network/Concepts/overview.htm|OCI VCN Documentation]] * [[https://docs.oracle.com/en-us/iaas/Content/Audit/Concepts/auditoverview.htm|OCI Audit Documentation]] ==== Mejores Prácticas de Seguridad en OCI ==== * **Principio de Menor Privilegio:** Asignar solo los permisos necesarios. * **Uso de MFA:** Habilitar MFA para accesos críticos. * **Cifrado de Datos:** Utilizar OCI Vault para gestionar y cifrar claves. * **Monitoreo y Alertas:** Configurar OCI Monitoring y Security Zones para alertas y monitoreo continuo. **Recursos:** * [[https://docs.oracle.com/en-us/iaas/Content/Security/Concepts/security_overview.htm|OCI Security Best Practices]] * [[https://docs.oracle.com/en-us/iaas/Content/KeyManagement/Concepts/keyoverview.htm|OCI Vault Documentation]] ===== Conclusión ===== La seguridad en la nube es un área crítica y multifacética que abarca la gestión de identidades y accesos, la protección de redes, el cifrado de datos, y el monitoreo y la auditoría continua. Las plataformas de nube como AWS, Google Cloud, Azure y OCI proporcionan un conjunto robusto de herramientas y servicios para implementar buenas prácticas de seguridad. Mantenerse informado y aplicar estas prácticas de manera consistente es fundamental para proteger los activos digitales en la nube.