forumAbrir tema

Nos hemos migrado 100% a la nube pero, ¿por dónde empezamos con la evaluación de seguridad en la nube?

LLale A***Participante
Cargo
Jefe de obra
Sector
Servicios de TI
Tipo de organización
cooperativa
Miembro desde
jul 2023
Mensaje
86
#1

Somos una consultora de logística de 14 personas con sede en Londres. Hace cuatro meses migramos nuestro almacenamiento de archivos, contabilidad y gestión de clientes totalmente a la nube. Pagamos unos 6.500 GBP a un especialista externo para el proceso de transición. Los sistemas están funcionando, pero tras terminar su trabajo nos dimos cuenta de que no se realizó ninguna auditoría o prueba de seguridad retroactiva.

La semana pasada un cliente corporativo nos envió un formulario de auditoría de proveedores pidiendo los resultados de nuestra evaluación de seguridad en la nube. No tengo ningún informe ni sé qué deberíamos revisar. ¿Qué pasos concretos podemos comprobar internamente? ¿Qué parte puede hacer nuestro perfil técnico de la oficina y a partir de qué punto es obligatorio contratar a una empresa especializada en ciberseguridad?

ÖÖzge U***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
18
Más útil#2

Respuesta corta: Al realizar una evaluación de seguridad en la nube, lo primero es exigir la verificación en dos pasos en todas las cuentas de usuario, cerrar repositorios de almacenamiento abiertos al exterior y documentar quién tiene acceso a qué datos. Estas comprobaciones básicas las puede completar el personal técnico interno en un par de días; una auditoría externa solo debe entrar en juego si lo exigen regulaciones o contratos con clientes corporativos.

El proceso de evaluación que pueden aplicar por su cuenta se divide en cuatro bloques. El primero es la gestión de identidades y accesos: revocar permisos de exempleados, separar cuentas de administración de tareas diarias y aplicar el principio de menor privilegio. El segundo es la seguridad de datos: aislar información sensible como contratos y registros financieros, asegurando que los buckets de almacenamiento no estén abiertos a internet, ni siquiera en modo lectura.

El tercer paso es la política de copias de seguridad y recuperación. Debe verificarse que los datos se respalden automáticamente y que estas copias se prueben restaurándolas al menos cada tres meses. El cuarto paso es el registro de actividades (logs) y la generación de alertas ante intentos de acceso inusuales.

Si su cliente corporativo exige un informe de auditoría independiente (como una certificación de cumplimiento aprobada por terceros) o si almacenan datos de tarjetas de crédito, la evaluación interna no será suficiente. En este punto sí deberán destinar presupuesto a una evaluación de seguridad externa.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#3

Lo primero que deberían hacer es revisar los permisos de almacenamiento. Aunque muchos proveedores vienen cerrados por defecto, a veces durante la migración se da acceso de lectura pública por comodidad. Comprueben también si los puertos de administración de los servidores virtuales (sobre todo SSH o RDP) se han quedado abiertos a internet. Limítenlos únicamente a la IP fija de su oficina.

LLeylaParticipante
Cargo
Compra
Miembro desde
abr 2024
Mensaje
86
#4

Tenemos una oficina de intermediación financiera de tamaño similar. El año pasado nos llegó un formulario parecido de un proveedor y contratamos a un experto independiente. Nos cobraron 2.200 GBP por una revisión de configuración de cuatro días. En el informe salieron ocho vulnerabilidades críticas, de las cuales seis eran simple mal uso de permisos de usuario. Si hacen el limpiado básico ustedes mismos antes de la auditoría externa, el coste baja muchísimo.

VVahide U***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
139
#5

dile al de it q ponga ya mfa obligatorio con llave u2f o app de authenticator pa todas las cuentas admin. el sms ya no vale pa nada y en los formularios de auditoria es en lo primero q se fijan.

AAhmet E***Participante
Cargo
Técnico de soporte de sistemas
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
mar 2023
Mensaje
197
#6

Los informes internos hechos con listas de control descargadas de internet no suelen convencer a la mayoría de los clientes corporativos. Muchas listas preguntan por políticas que solo existen en papel, pero no muestran las brechas reales del sistema. Si su cliente tiene que enviar el formulario de auditoría al área de riesgos para su aprobación, será muy difícil firmar ese contrato sin un informe de evaluación externa firmado.

GGökhan C***Participante
Cargo
Fundador de estudio
Sector
Formación
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
64
#7

Esto es lo que debe completar el primer día de la auditoría interna: 1) Exija la verificación en dos pasos en las sesiones de todos los empleados. 2) Cancele las claves API antiguas sin usar y las cuentas de servicio creadas durante la migración. 3) Active el panel de alertas de seguridad integrado que ofrece su proveedor de nube y resuelva los riesgos de alta prioridad en orden. 4) Verifique que las copias de seguridad de los datos estén aisladas en otra región.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#8

¿El proveedor que hizo la migración no le dejó un documento de entrega? En ese documento debería figurar qué recursos virtuales se instalaron, dónde se guardan las claves de cifrado y cómo se protege la base de datos. Si no existe tal documento ¿no debería pedir primero el inventario del sistema al proveedor?

MMert Ö***Experto
Cargo
Coordinador de mensajería
Sector
Energía
Tipo de organización
startup recién creada
Miembro desde
ene 2023
Mensaje
157
#9

Los formularios de seguridad que envían los clientes corporativos suelen basarse en estándares internacionales de seguridad de la información. En estos formularios se le preguntará si su sistema ha pasado por pruebas de penetración y cuál es su plan de respuesta ante incidentes. Su equipo técnico interno puede solucionar las vulnerabilidades básicas de configuración, pero obtener un informe independiente para los compromisos legales con el cliente le protegerá de responsabilidades futuras.

GGürkan A***Participante
Cargo
Fundador de estudio
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
139
#10

Lo más rápido que puede hacer mañana por la mañana es abrir el centro de seguridad y cumplimiento integrado en su panel de la nube. Los proveedores suelen ofrecer una puntuación de seguridad gratuita y una lista con las deficiencias. Resolver las alertas rojas y tomar una captura de pantalla es un buen primer paso para demostrarle al cliente que el proceso ya ha comenzado.

FFiliz Ç***Participante
Cargo
Coordinador general
Sector
cuero
Tipo de organización
mediana empresa
Miembro desde
jul 2025
Mensaje
13
#11

Le agradecería que compartiera el resultado. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Eso es todo, disculpa si me he extendido demasiado.

AAhmet A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
63
#12

Permíteme resumir lo que se ha dicho hasta ahora. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

BBarış V***Participante
Cargo
Contabilidad básica
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
2
#13

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así... bueno que todo el mundo haga algo no significa que sea lo correcto.

Si no lo pones por escrito desde el principio luego surgen discusiones. Por supuesto, cambia si tu situación es diferente.

VVildan Ş***Experto
Cargo
Fundador de agencia
Sector
Transporte
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
113

Doki · Contrato de mantenimiento de servidores · 2026

#14

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Antes de decidir, mirad qué datos tenéis en la mano.

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
#15

Yo también tengo curiosidad. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Esta es mi opinión no lo escribo como una verdad absoluta.

ÖÖzgür G***Participante
Cargo
Desarrollador de software
Sector
Cosmética
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
16
#16

Tengo una pregunta, no quiero desviarme del tema, pero... La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Comprobado por experiencia.

FFerhat E***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
134
#17

Hay una cosa a la que hay que prestar atención. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#18

Aquí hay una trampa, no puedo dejar de mencionarla. Lo importante no es la cifra, sino en qué se basa esa cifra.

Ánimo.

OOrhan T***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
242
#19

Entrando en detalle: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

CCansu C***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
66
#20

¿Y cómo resolvieron esto? Antes de decidir, mirad qué datos tenéis en la mano.

Yo seguiría por ese camino.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema