¿Qué es Cloud Security Posture Management (CSPM)

Cloud Security Posture Management (CSPM) es una característica principal de Microsoft Defender para la nube. CSPM proporciona visibilidad continua sobre el estado de seguridad de los recursos y cargas de trabajo en la nube, ofreciendo instrucciones accionables para mejorar la posición de seguridad en Azure, AWS y GCP.

Defender for Cloud evalúa continuamente la infraestructura en la nube con respecto a los estándares de seguridad definidos para las suscripciones de Azure, las cuentas de Amazon Web Service (AWS) y los proyectos de Google Cloud Platform (GCP). Defender for Cloud emite recomendaciones de seguridad para ayudarle a identificar y reducir errores de configuración y riesgos de seguridad en la nube.

Para Azure Database for PostgreSQL flexible server, Defender CSPM evalúa continuamente las configuraciones a nivel de servidor y base de datos según las mejores prácticas de seguridad de PostgreSQL. Las evaluaciones identifican problemas de seguridad de red, auditoría y resiliencia operativa. Si Defender CSPM ya está habilitado, las evaluaciones proporcionan recomendaciones priorizadas por riesgo sin requerir otra configuración.

Cuando Foundational CSPM está habilitado, el estándar Microsoft Cloud Security Benchmark (MCSB) ofrece recomendaciones para ayudar a proteger tu entorno multicloud. La puntuación segura basada en algunas de las recomendaciones de MCSB le ayuda a supervisar el cumplimiento de la nube. Una puntuación más alta indica un nivel de riesgo identificado menor.

Importante

A partir del 27 de octubre de 2026, Foundational CSPM pasará a un modelo opt-in y dejará de estar habilitado por defecto para nuevas suscripciones a Azure. El plan gratuito seguirá estando disponible sin coste y podrá activarse en cualquier momento según las necesidades de tu organización. Las suscripciones existentes que ya tienen activado Foundational CSPM seguirán activadas a menos que desactives el plan. Para más información, consulte Optar por Foundational CSPM.

Planes de CSPM

Defender for Cloud ofrece dos planes CSPM:

  • CSPM Fundamental (gratuito): Disponible sin coste adicional. A partir del 27 de octubre de 2026, las nuevas suscripciones a Azure deben inscribirse. La incorporación de AWS y GCP no se ve afectada.
  • Defender CSPM (de pago): Ofrece capacidades adicionales más allá del plan Foundational CSPM, incluyendo herramientas avanzadas de CSPM para visibilidad en la nube y monitorización de cumplimiento. Este plan ofrece funciones avanzadas de postura de seguridad como la postura de seguridad de IA, análisis de rutas de ataque y priorización de riesgos.

Disponibilidad del plan

CSPM de Defender está disponible en varios modelos de implementación y entornos en la nube:

  • Nubes comerciales: disponibles en todas las regiones comerciales de Azure
  • Nubes gubernamentales: disponibles en Azure Government y Azure Government Secret
  • Nube múltiple: compatibilidad con entornos de Azure, AWS y GCP
  • Híbrido: recursos locales a través de Azure Arc
  • DevOps: integración de GitHub y Azure DevOps

Para obtener información específica sobre la disponibilidad regional y la compatibilidad con la nube gubernamental, consulte la matriz de compatibilidad para entornos en la nube.

Feature CSPM básica CSPM de Defender Disponibilidad en la nube
Inventario de recursos Azure, AWS, GCP, local, Docker Hub, JFrog Artifactory
Exportación de datos Azure, AWS, GCP, local
Visualización de datos e informes con Libros de Azure Azure, AWS, GCP, local
Microsoft Cloud Security Benchmark Azure, AWS, GCP
Puntuación de seguridad Azure, AWS, GCP, local, Docker Hub, JFrog Artifactory
Recomendaciones de seguridad Azure, AWS, GCP, local, Docker Hub, JFrog Artifactory
Herramientas para corrección Azure, AWS, GCP, local, Docker Hub, JFrog Artifactory
Automatización de flujos de trabajo Azure, AWS, GCP, local
Evaluación de vulnerabilidades de contenedores de código a nube sin agente - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Detección sin agente para Kubernetes - Azure, AWS, GCP
Análisis de secretos de máquina virtual sin agente - Azure, AWS, GCP
Examen de vulnerabilidades de máquina virtual sin agente - Azure, AWS, GCP
Administración de la posición de seguridad de IA - Azure, AWS, GCP
Administración de la posición de seguridad de API - Azure
Análisis de ruta de ataque - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Panel de seguridad de Azure Kubernetes Service (versión preliminar) - Azure
Asignación de código a nube para contenedores - GitHub, Azure DevOps 2 , Docker Hub, JFrog Artifactory
Asignación de código a nube para IaC - Azure DevOps 2, , Docker Hub, JFrog Artifactory
Protección de recursos críticos - Azure, AWS, GCP
Recomendaciones personalizadas - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Administración de la posición de seguridad de datos (DSPM), examen de datos confidenciales - Azure, AWS,GCP 1
Administración de la superficie expuesta a ataques externos - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Gobernanza para impulsar la corrección a escala - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Análisis de exposición a Internet - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Anotaciones de PR - GitHub, Azure DevOps 2
Evaluación del cumplimiento normativo - Azure, AWS, GCP, , Docker Hub, JFrog Artifactory
Búsqueda de riesgos con el explorador de seguridad - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Priorización de riesgos - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Postura para contenedores sin servidor - Azure, AWS
Protección sin servidor - Azure, AWS
Integración de ServiceNow - Azure, AWS, GCP

1: la detección de datos confidenciales de GCP solo admite almacenamiento en la nube. 2: las funcionalidades de seguridad de DevOps, como la contextualización de código a nube que potencia el explorador de seguridad, las rutas de acceso a ataques y anotaciones de solicitudes de cambios para los resultados de seguridad de infraestructura como código solo están disponibles cuando habilita el plan de Defender CSPM de pago. Obtenga más información sobre la compatibilidad y los requisitos previos de seguridad de DevOps.

Para obtener información específica sobre la disponibilidad regional y la compatibilidad con la nube gubernamental, consulte la matriz de compatibilidad para entornos en la nube.

Precios de los planes

  • Consulte Precios de Defender for Cloud y use la calculadora de costos para calcular los costos.
  • Las características avanzadas de la posición de seguridad de DevOps (anotaciones de solicitud de incorporación de cambios, asignación de código a nube, análisis de ruta de acceso de ataque, explorador de seguridad) requieren el plan de CSPM de Defender de pago/. El plan gratuito proporciona recomendaciones básicas de Azure DevOps. Consulte Características de seguridad de DevOps.
  • La facturación de CSPM de Defender se basa en recursos específicos. Consulte la página de precios para más información sobre los recursos facturables para Azure, AWS y GCP.

Integraciones

Defender for Cloud admite integraciones con sistemas de socios para la gestión de incidentes y emisión de tickets. Actualmente, la integración de ServiceNow está disponible (versión preliminar). Para la instalación, consulte Integración de ServiceNow con Microsoft Defender para la nube.

Nubes compatibles y recursos

  • Las funcionalidades de posición de seguridad de DevOps, como las anotaciones de solicitud de cambios, la asignación de código a la nube, el análisis de rutas de acceso a ataques y el explorador de seguridad en la nube solo están disponibles a través del plan Defender CSPM de pago. El plan gratuito de administración de la posición de seguridad básica proporciona recomendaciones de Azure DevOps. Obtenga más información sobre las características proporcionadas por las características de seguridad de Azure DevOps.

  • CSPM de Defender protege todas las cargas de trabajo multinube, pero la facturación solo se aplica a recursos específicos. En las tablas siguientes se enumeran los recursos facturables al habilitar CSPM de Defender en suscripciones de Azure, cuentas de AWS o proyectos de GCP.

Azure

Servicio Tipos de recursos Exclusiones
Compute Máquinas virtuales, conjuntos de escalado de máquinas virtuales, máquinas virtuales clásicas Máquinas virtuales desasignadas, máquinas virtuales de Databricks
Storage cuentas de almacenamiento Cuentas sin contenedores de blobs o comparticiones de archivos
Databases SQL servers, Azure Database for PostgreSQL servidores flexibles, Azure Database for MySQL servidores flexibles, Synapse workspaces -

AWS

Servicio Tipos de recursos Exclusiones
Compute Instancias de EC2 Máquinas virtuales desasignadas
Storage Cubos de S3
Databases Instancias de RDS

GCP

Servicio Tipos de recursos Exclusiones
Compute Instancias de cómputo, Grupos de instancias Instancias que no están en ejecución
Storage Cubos de almacenamiento Clases "nearline", "coldline" y "archive", regiones no compatibles
Databases Instancias de SQL en la nube

Soporte técnico en la nube de Azure

Para obtener cobertura de la nube comercial y nacional, consulte la Matriz de compatibilidad del entorno de la nube de Azure.

Pasos siguientes