El modelo de responsabilidad compartida define quién protege qué en la nube. Es el concepto más malentendido del cloud, y su confusión está detrás de la mayoría de las filtraciones.
La frase que lo resume
El proveedor es responsable de la seguridad DE la nube; el cliente es responsable de la seguridad EN la nube.
Quién hace qué
| Responsabilidad del proveedor | Responsabilidad del cliente (vos) |
|---|---|
| Centros de datos físicos | Tus datos |
| Servidores, red, energía | Quién accede (identidades y permisos) |
| Hardware y su mantenimiento | Configuración de los servicios |
| Seguridad de la infraestructura base | Contraseñas, cifrado, parches (según el modelo) |
El proveedor te da una caja fuerte segura; si dejás la puerta abierta o pegás la clave en la pared, el problema es tuyo.
La línea se mueve
Según el modelo (IaaS / PaaS / SaaS), tu parte cambia:
- IaaS: tu responsabilidad es grande (SO, parches, configuración…).
- SaaS: es pequeña, pero nunca cero: tus datos y tus accesos siguen siendo tuyos.
Error clásico: "está en la nube, entonces es seguro". No: está en la nube, y una parte de la seguridad sigue siendo tu trabajo.
Lo que casi siempre te toca a vos es controlar quién entra. Antes, conozcamos a los grandes proveedores. AWS, Azure y GCP son el próximo tema.