forumAbrir tema

Migramos los datos a la nube: ¿qué nos queda por hacer en materia de seguridad?

BBarış C***Nuevo miembro
Cargo
Director de cadena de suministro
Sector
Turismo
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2026
Mensaje
249
#1

Somos una empresa mayorista con 35 empleados que opera en el sector de e-commerce y distribución. Hasta el mes pasado teníamos un servidor físico local; los registros contables, los pedidos de distribuidores y la base de datos de clientes se guardaban en discos locales. Tras una avería en el servidor antiguo y el aumento en el coste de los discos, migramos toda la infraestructura a un proveedor global importante y fiable.

En nuestro consejo de administración el ambiente se ha relajado bastante. Se ha creado la percepción de que como los datos están en los centros de datos más grandes del mundo, ya no hay riesgo de incendios, inundaciones ni ciberataques, y que ellos lo protegen todo. Es más, algunos propusieron recortar la partida asignada a seguridad en el presupuesto de TI.

Yo, en cambio, estoy un poco intranquilo con tanta calma. Es verdad que el proveedor hace inversiones enormes en seguridad, pero ¿dónde empiezan nuestras responsabilidades como empresa? Cuando se habla de seguridad en la nube, ¿qué garantiza exactamente el proveedor de infraestructura y cuáles son las configuraciones de seguridad básicas que debemos hacer nosotros?

TTuğçe B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
100
Más útil#2

Respuesta corta: Su proveedor de nube solo protege el centro de datos físico la capa de hardware y la infraestructura básica; la seguridad de los datos en la nube, los accesos de usuarios, los parches del sistema operativo y las configuraciones son responsabilidad 100% de ustedes. En el sector esto se llama modelo de responsabilidad compartida, y la falsa idea de que "ellos ya lo protegen todo" es la causa más común de filtraciones de datos.

Lo primero es configurar urgentemente la gestión de identidades y accesos. No usen jamás la cuenta de administrador principal para las operaciones diarias. Creen usuarios individuales para cada empleado según el principio de menor privilegio e impongan sin excepción la autenticación de doble factor (MFA) en todas las cuentas. Si le roban la contraseña a un empleado, el atacante entrará como si fuera un usuario legítimo aunque el centro de datos esté en las instalaciones más seguras del planeta.

El segundo paso crítico es reforzar las reglas de acceso a la red y al almacenamiento. Los buckets o zonas de almacenamiento expuestos a internet y los puertos públicos son el mayor punto de vulnerabilidad. Limiten la base de datos y los puertos de administración únicamente a la IP fija de la oficina de la empresa. Protejan los datos con claves de cifrado, tanto en reposo como en tránsito.

Por último, hagan copias de seguridad periódicas de sus datos en un espacio independiente, aislado y protegido contra eliminaciones, para prevenir fallos del propio proveedor o amenazas internas de ransomware. Activen los registros de seguridad y configuren mecanismos de alerta inmediata ante intentos de inicio de sesión inusuales.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
329
#3

En el modelo de responsabilidad compartida la línea es clarísima: la seguridad de la nube es del proveedor, la seguridad en la nube es suya. Revisen los grupos de seguridad inmediatamente; jamás abran los puertos 22 (SSH) y 3389 (RDP) a todas las IP (0.0.0.0/0). Den acceso solo a la IP fija de la oficina y bloqueen la entrada al panel de control si no es mediante VPN.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#4

A nosotros, dos meses después de migrar, le hackearon el correo corporativo a un empleado por phishing. Como no tenía activado el doble factor, el atacante se coló en el panel de control de la nube y borró el backup de la base de datos. El proveedor dijo con razón que "se accedió con usuario y clave válidos" y tuvimos que pagar 80.000 TL de rescate.

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#5

Que la junta directiva quiera recortar el presupuesto de seguridad huele a desastre inminente. Es como alquilar un piso en una residencia de lujo con puerta blindada y dejar la puerta abierta de par en par. Si dejas la puerta abierta y entra un ladrón, no le vas a echar la culpa a la seguridad del edificio.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#6

Mañana a primera hora tienen que hacer dos cosas: 1) Entrar a la consola de administración y exigir 2FA mediante aplicación en lugar de SMS para todos los usuarios. 2) Borrar todas las cuentas de prueba que no se usen y las claves API de antiguos consultores.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#7

Los proveedores cloud protegen la integridad de los datos ante fallos de hardware, pero si alguien desde dentro borra adrede o por error la tabla de clientes, no lo detectan como ciberataque sino como un comando legítimo. Por eso es imprescindible una política de backups inmutables y guardados en una cuenta distinta, incluso dentro de la nube.

NNurParticipante
Cargo
Diseñador web
Miembro desde
ago 2024
Mensaje
96
#8

miren bien los buckets de almacenamiento q ahi es dnd mas la caga la gente y dejan cosas publicas para probar y dsp toda la data de clientes termina indexada en google.

DDeniz K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
21
#9

Si gestionan ventas al por mayor y distribuidores, su condición de responsable del tratamiento de datos bajo la normativa legal (KVKK) se mantiene intacta. Guardar los datos en la nube no exime de responsabilidad jurídica. Tienen la obligación de conservar los registros de acceso de forma inalterable y con sellado de tiempo durante al menos dos años.

TTülay Ç***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
77
#10

Tiene razón.

FFurkan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
266
#11

Rara vez se encuentra un texto que lo explique tan claro.

ÜÜlkü T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
140
#12

Quisiera hacer una pregunta. Intentar hacerlo solo es la vía más cara.

Espero que le sea útil.

SSerkan Ş***Participante
Cargo
Operador de entrada de datos
Sector
Servicios de salud
Tipo de organización
empresa familiar
Miembro desde
dic 2025
Mensaje
3
#13

buen trabajo. al tomar decisiones escrbie también el peor escenario no solo el mejor.

yo seguiría por ese camino.

DDoruk U***Participante
Cargo
Técnico de servicio
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2025
Mensaje
137
#14

Hay un punto que me genera dudas. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Comprobado por experiencia.

TTülay D***VeteranoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
2
#15

Me pasó lo mismo.

MMelis Ç***Experto
Cargo
Técnico de soporte de sistemas
Sector
Energía
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
4
#16

Lo que se dice aquí es exactamente lo que nos pasó. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

RReyhan S***Participante
Cargo
Director de clínica
Sector
Turismo
Tipo de organización
empresa familiar
Miembro desde
abr 2024
Mensaje
242

Doki · Prueba de penetración · 2026

#17

Correcto. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Esta es mi opinión, no lo escribo como una verdad absoluta.

GGamze K***Participante
Cargo
Director de contabilidad
Sector
Textil
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2024
Mensaje
350

Doki · Infraestructura de e-commerce · 2026

#18

Este enfoque tiene un coste, y no se habla de ello. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

PPerihan A***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
7
#19

Estoy de acuerdo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada... Corrijanme si me equivoco.

IIrmak S***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
381
#20

Buen trabajo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema