
¿Por qué la seguridad en la nube es crítica para las agencias federales civiles y de defensa?
POR
Zach Bennefield
FUENTE
Tenable Blog
DATE
READ
8 min de lectura
La seguridad en la nube se ha convertido en un pilar fundamental para la resiliencia de las agencias civiles y la defensa nacional, especialmente para el Departamento de Guerra (DoW). Lograr una arquitectura de …
Más allá del cumplimiento normativo, la seguridad en la nube es ahora la columna vertebral de la resiliencia de las agencias civiles, la defensa nacional y la seguridad de los combatientes, a medida que los entornos en la nube se vuelven cada vez más complejos. Principales conclusiones Para el Departamento de Guerra (DoW), la seguridad en la nube es una preocupación de TI y un requisito para la preparación operativa y la seguridad nacional. Lograr una arquitectura de cero confianza madura requiere una visibilidad profunda y en tiempo real en siete pilares clave, incluidos los usuarios, los datos y las cargas de trabajo. Las autorizaciones FedRAMP High e IL5 proporcionan la validación rigurosa que necesitan las agencias federales para garantizar la protección de su información no clasificada controlada (CUI) y el soporte para sus despliegues de borde táctico. Tenable One Cloud Exposure, que ahora cuenta con las autorizaciones FedRAMP High e IL5, ofrece una plataforma unificada de protección de aplicaciones nativas en la nube (CNAPP) dentro de un entorno estrictamente regulado. Como parte de la plataforma de gestión de exposición Tenable One, ayuda a los equipos a visualizar y mitigar los riesgos en los ecosistemas en la nube federales sin comprometer los estrictos requisitos de aislamiento de datos. La transformación de la ciberseguridad federal: un nuevo horizonte de misión. En casi dos décadas de trabajo con y dentro de los clientes de la comunidad civil, el Departamento de Guerra (DoW) y la comunidad de inteligencia, Tenable ha observado cómo el debate sobre la nube ha pasado por varias fases. Temprano, las preguntas eran sobre si adoptar la nube o no. Más recientemente, las preguntas se han centrado en cómo proteger lo que se ha desplegado, a menudo a una escala y a un ritmo que superaba la planificación de seguridad destinada a soportarlo. Este cambio explica por qué tantos programas en la nube federales se encuentran gestionando los riesgos de forma reactiva en lugar de de forma proactiva. Las consecuencias son enormes. Una carga de trabajo mal configurada, una cuenta de servicio sobreautorizada o un contenedor de almacenamiento que expone silenciosamente datos confidenciales van más allá de los hallazgos de cumplimiento para abordarse en el próximo ciclo de acciones y hitos (POA&M). En un contexto federal, estas condiciones se traducen directamente en riesgos operativos, que potencialmente pueden provocar la fuga de datos de ciudadanos, la interrupción de los servicios públicos y una menor preparación operativa. Al posicionar la seguridad en la nube para los clientes, intentamos colocarla donde pertenece. Tanto para las agencias civiles como para las de defensa, la seguridad en la nube no es solo una cuestión de TI; es una necesidad operativa. Cómo ha cambiado la nube el panorama de amenazas federal. Los entornos en la nube federales son fundamentalmente diferentes de lo que eran hace cinco años. Arquitecturas multi-nube, cargas de trabajo contenedorizadas, tuberías DevSecOps y aplicaciones impulsadas por IA han creado entornos de una complejidad asombrosa. Y la complejidad es el mejor amigo del adversario. Las amenazas de hoy no se anuncian con un ataque obvio en el perímetro. Explotan las lagunas entre las herramientas, como: Una cuenta de servicio sobreautorizada que nadie está vigilando Una unidad S3 mal configurada que expone silenciosamente datos confidenciales Las rutas de movimiento lateral enterradas en una relación de identidad que ningún analista humano pensaría en rastrear Las herramientas de seguridad aisladas, el agotamiento de las alertas y la escasez de experiencia en la nube significan que muchos de estos riesgos no se detectan hasta que es demasiado tarde. Se necesita visibilidad en la nube para cero confianza. El gobierno federal ha definido la visibilidad en la nube como el marco estratégico para su futuro ciberseguro. Ya sea que se alinee con los mandatos de la Oficina de Presupuesto y Gestión (OMB) o el Plan de ejecución de cero confianza del Departamento de Guerra (DoW), las agencias se enfrentan a un conjunto de capacidades ambiciosas en siete pilares: Usuarios Dispositivos Aplicaciones y cargas de trabajo Datos Red y entorno Automatización y orquestación Visibilidad y análisis Juntos, estos pilares definen lo que es una arquitectura de confianza cero madura. Pero cero confianza es más que una política; es una disciplina operativa continua. No es posible la ejecución sin una visibilidad profunda y en tiempo real del entorno en la nube. Considere lo que requiere en la práctica cero confianza: Identidad y privilegio mínimo: No se puede aplicar el privilegio mínimo si no se sabe quién tiene acceso a qué. Esto requiere descubrir continuamente todas las identidades (humanas y no humanas, federadas y de terceros) y comprender sus permisos efectivos en lugar de solo los permisos que se otorgan en papel. Las cuentas sobreautorizadas son una de las vulnerabilidades más comunes y peligrosas en los entornos en la nube, y se acumulan con el tiempo a medida que las personas y las misiones evolucionan. Esto se amplifica en los entornos en la nube por la obtención de la extensión de permisos por parte de las identidades humanas y no humanas. Autorización continua: Las evaluaciones puntuales no son suficientes. Las agencias civiles y de defensa necesitan la capacidad de supervisar continuamente las cargas de trabajo, validar las posturas de cumplimiento y tomar decisiones de acceso en tiempo real basadas en el riesgo actual en lugar del auditoría del año pasado. La autorización continua para operar (cATO) solo es posible cuando se cuenta con la telemetría para respaldarla. Protección de datos: Saber dónde viven los datos confidenciales y quién puede acceder a ellos es fundamental para cualquier estrategia de confianza cero de datos. Esto implica: Identificar información de identificación personal (PII), datos de la industria de tarjetas de pago (PCI) y información de salud protegida (PHI) en los almacenes de datos en la nube Comprender los patrones de acceso Detectar brechas de cifrado Asegurar que solo las entidades autorizadas puedan interactuar con los activos más sensibles. Segmentación de la red: Ya sea a nivel macro o micro, segmentar la red requiere comprender qué está conectado a qué. Los entornos en la nube dificultan esto porque la red virtual es dinámica, y las configuraciones incorrectas pueden abrir silenciosamente caminos que la política dictamina que no deben existir. Ninguno de esto es posible sin una plataforma para ofrecer visibilidad completa en la nube a escala. ¿Qué significan FedRAMP High e IL5 para las agencias federales y de defensa? Asegurar el cumplimiento de los requisitos de ciberseguridad federales se trata tanto de confianza como de capacidad. Operan las agencias federales bajo estrictos mandatos de cumplimiento, y las herramientas que implementan deben cumplir con estándares igualmente rigurosos. Por eso es importante la autorización FedRAMP High e las designaciones de Impact Level 5 (IL5). FedRAMP High proporciona la validación rigurosa que necesitan las agencias civiles para proteger datos ciudadanos y operativos confidenciales. IL5 cumple con los requisitos estrictos para las cargas de trabajo de DoW Juntos, soportan entornos operativos de alto riesgo, desde la infraestructura civil hasta los despliegues de borde táctico. Para las entidades federales, esto significa una solución de seguridad en la nube que no requiere un compromiso entre capacidad y cumplimiento. Significa poder hacer cumplir los principios de confianza cero en las cargas de trabajo sensibles, con la confianza de que la propia plataforma ha sido validada rigurosamente. Tenable One Cloud Exposure ha obtenido la autorización FedRAMP High e IL5, ampliando la capacidad de Tenable de soportar entornos federales altamente sensibles, incluidos los que utilizan las agencias de inteligencia, y abre las puertas a nuevos casos de uso críticos para la misión que previamente requerían herramientas separadas. Enfoque unificado para la gestión del riesgo en la nube: Avancemos en el viaje de gestión de la exposición para las agencias federales. Uno de los desafíos más persistentes que enfrentan los equipos de seguridad federales es la dispersión de herramientas. Cuando la seguridad de la infraestructura en la nube, la seguridad de la identidad, la protección de cargas de trabajo, la seguridad de los datos y el monitoreo del cumplimiento viven en productos separados, el resultado es una visibilidad fragmentada y lagunas que los atacantes pueden explotar. Una plataforma nativa en la nube (CNAPP) unificada cambia esta ecuación. Para maximizar verdaderamente el valor de las nuevas autorizaciones IL5 e FedRAMP High de Tenable One Cloud Exposure, sus equipos no pueden evaluar el riesgo en la nube de forma aislada. Como parte de la plataforma de gestión de exposición Tenable One, Tenable One Cloud Exposure actúa como un vehículo unificado para la reducción del riesgo en los entornos en la nube federales. Permite a las agencias mapear completamente la superficie de ataque en la nube analizando las cargas de trabajo, las identidades y la infraestructura juntas dentro de un único perímetro de seguridad validado rigurosamente. Este enfoque garantiza que los entornos en la nube de alto cumplimiento logren la máxima visibilidad sin correr el riesgo de la contaminación de datos transdominios. Cómo pueden las agencias federales pasar de una gestión reactiva del riesgo a una reducción proactiva. El viaje de confianza cero federal es una postura operativa, no un destino estático. Al lograr hitos como las autorizaciones IL5 e FedRAMP High, Tenable One Cloud Exposure está posicionada para ayudar a las agencias a pasar de una gestión reactiva a la reducción proactiva de riesgos en sus entornos más sensibles. El resultado: los equipos de seguridad pueden ver a través de toda su infraestructura en la nube, priorizar lo que más importa para la defensa nacional y actuar de forma rápida. Para obtener información sobre cómo guiar su viaje de gestión de la exposición en la nube y cómo Tenable One Cloud Exposure soporta los requisitos de confianza cero federal, visite https://www.tenable.com/solutions/government/us-fed