Describir el modelo de responsabilidad compartida

Completado

En las organizaciones que ejecutan solo hardware y software local, la organización es responsable de toda la infraestructura tecnológica: las instalaciones, los servidores físicos, las redes, los sistemas operativos, las aplicaciones y los datos. Al pasar a servicios en la nube, algunas de esas responsabilidades cambian al proveedor de nube. El modelo de responsabilidad compartida le ayuda a comprender exactamente quién es responsable de qué partes de seguridad, por lo que puede planear su estrategia de seguridad en consecuencia.

Responsabilidad compartida en la nube

En un entorno local tradicional, su organización controla todas las capas de la pila de tecnología. Su equipo es responsable de la seguridad física del edificio, el mantenimiento y la aplicación de revisiones de hardware, la configuración de dispositivos de red, la protección de sistemas operativos, la implementación y actualización de aplicaciones, la protección de identidades y el acceso, y la protección de los datos. Esta propiedad total significa un control completo, pero también pone toda la carga de seguridad en su equipo.

La informática en la nube cambia este modelo. Cuando se usan servicios en la nube, algunas de las responsabilidades de seguridad diarias se transfieren al proveedor de nube. La división exacta depende del modelo de servicio en la nube que use:

  • En las instalaciones: Su organización administra y protege toda la pila, desde las instalaciones físicas y el hardware hasta el sistema operativo, las aplicaciones y los datos.
  • Infraestructura como servicio (IaaS): el proveedor de nube protege el centro de datos físico, el hardware de red y las máquinas host. Usted es responsable de los sistemas operativos, aplicaciones, controles de red que configure y sus datos.
  • Plataforma como servicio (PaaS): el proveedor de nube también asume la responsabilidad del sistema operativo y del entorno de tiempo de ejecución. Es responsable del código de la aplicación, su configuración, los controles de acceso y los datos.
  • Software como servicio (SaaS): el proveedor de nube administra toda la pila de aplicaciones y su infraestructura subyacente. Es responsable de la gestión de accesos, el control del uso del servicio, tus datos y cómo se configuran las opciones a nivel de inquilino.

A medida que pasa del entorno local a IaaS a PaaS a SaaS, el proveedor de nube asume más responsabilidades de seguridad subyacentes. Sin embargo, pasar a la nube no significa que la seguridad se convierta completamente en el problema de otra persona. Algunas responsabilidades siempre permanecen con usted, independientemente del modelo de servicio que use.

En el diagrama siguiente se muestra la división típica de responsabilidad entre el cliente y el proveedor de nube.

Diagrama que muestra las responsabilidades del modelo de responsabilidad compartida por tipo.

Responsabilidades que siempre conserva

Independientemente del modelo de servicio en la nube que use, las siguientes responsabilidades siempre se mantienen con usted:

  • Datos: es responsable de los datos, incluida la clasificación de su confidencialidad, la elección de cómo protegerla, tomar decisiones de cifrado y garantizar el cumplimiento de los requisitos de gobernanza de datos. El proveedor de nube protege la infraestructura que almacena los datos, pero decide qué datos recopila, quién puede acceder a ellos, cuánto tiempo se mantiene y cómo protegerlos.

  • Identidades y acceso: administrar cuentas de usuario, métodos de autenticación y permisos de acceso siempre es su responsabilidad. Una identidad en peligro puede proporcionar a un atacante acceso a los recursos en la nube incluso cuando todo lo demás está bloqueado. La implementación de prácticas de identidad sólidas, como requerir autenticación multifactor (MFA) y aplicar el acceso con privilegios mínimos, es una de las obligaciones de seguridad más importantes.

  • Puntos de conexión: los dispositivos que se conectan a los servicios en la nube (portátiles, tabletas, teléfonos y escritorios) son los suyos para proteger. Un atacante que pone en peligro un punto de conexión puede usarlo para acceder a los servicios en la nube como usuario legítimo del dispositivo. La protección de puntos de conexión a través de la administración de dispositivos, las actualizaciones de seguridad y la detección de amenazas forma parte de su responsabilidad compartida.

  • Opciones de configuración: las opciones de seguridad y las configuraciones dentro del inquilino en la nube(cómo configurar servicios, permisos de recursos y directivas de red) son responsabilidad suya. Una cuenta de almacenamiento mal configurada o una directiva de acceso excesivamente permisiva puede exponer los datos incluso cuando la plataforma subyacente está correctamente protegida.

Ventajas de seguridad en la nube

El uso de servicios en la nube no solo transfiere algunas responsabilidades, sino que también proporciona acceso a las funcionalidades de seguridad que la mayoría de las organizaciones individuales no pudieron crear ni mantener por sí mismas.

Los proveedores de nube como Microsoft invierten continuamente en seguridad física, confiabilidad de hardware, certificaciones de cumplimiento, inteligencia sobre amenazas y supervisión de seguridad a gran escala. Cuando se usan servicios de infraestructura en la nube, se benefician automáticamente de esas inversiones en las áreas a las que el proveedor es responsable. Esto permite a su equipo centrar los recursos de seguridad en las responsabilidades que conserva: los datos, las identidades y las configuraciones.

En entornos locales, las brechas de seguridad suelen desarrollarse porque los equipos están sobrecargados. Las actualizaciones se retrasan, el hardware queda obsoleto y sin soporte del proveedor, y las herramientas de monitorización no están disponibles para todos los sistemas. Cuando migra a la nube, el proveedor gestiona las revisiones de la infraestructura y la seguridad física para su parte de la pila. Este cambio no elimina sus obligaciones de seguridad, pero le permite centrar su experiencia en la que tiene el mayor impacto.

Modelo de responsabilidad compartida de IA

A medida que las organizaciones adoptan soluciones con tecnología de inteligencia artificial, el modelo de responsabilidad compartida se extiende para cubrir las cargas de trabajo de inteligencia artificial. Los sistemas de inteligencia artificial presentan consideraciones únicas: pueden influir en los datos y las instrucciones que proporcionan los usuarios, y generan salidas que pueden impulsar decisiones importantes. Estas características crean responsabilidades de seguridad y supervisión que van más allá de los servicios en la nube tradicionales.

Una aplicación con tecnología de IA se puede considerar en tres capas:

  • Plataforma de IA: la infraestructura subyacente, el modelo de IA y los controles de seguridad a nivel de plataforma, incluidos cualquier filtrado de contenido integrado, los sistemas de seguridad o los controles de acceso proporcionados por el servicio.
  • Aplicación de IA: la aplicación que compila o implementa que se conecta a la plataforma de INTELIGENCIA ARTIFICIAL, incluida la configuración de la aplicación, los orígenes de datos o los conectores que usa y qué complementos habilita.
  • Uso de inteligencia artificial: cómo usan los usuarios de su organización el sistema de inteligencia artificial, incluidas las entradas que proporcionan, las directivas de uso aceptables establecidas y la supervisión que ha implementado.

Diagrama que muestra el modelo de responsabilidad compartida de IA, con responsabilidad dividida entre las capas de uso de la plataforma de IA, la aplicación de IA y la inteligencia artificial para los tipos de servicio IaaS, PaaS y SaaS.

Lo que normalmente controla el proveedor (IA)

En función de si la funcionalidad de ia se entrega como un servicio SaaS (por ejemplo, Microsoft 365 Copilot) o un servicio PaaS (por ejemplo, Azure AI Foundry), el proveedor normalmente controla:

  • Protección de la infraestructura física y el entorno de hospedaje del modelo de IA
  • Proporcionar controles de seguridad de nivel de plataforma, como el filtrado de contenido y las medidas de seguridad integradas, en función del nivel de servicio
  • Administración de la infraestructura de proceso subyacente y la seguridad operativa del servicio de inteligencia artificial

Lo que normalmente gestiona la IA

Incluso cuando el proveedor protege la plataforma de inteligencia artificial, es responsable de cómo se usa la inteligencia artificial en toda la organización:

  • Protección de los datos: controla qué datos confidenciales comparte o permite que el sistema de inteligencia artificial acceda. Si un sistema de inteligencia artificial se conecta a datos críticos para la empresa, debe configurar los controles de acceso adecuados y las directivas de gobernanza de datos.
  • Administración de identidades y acceso: determine quién de su organización puede acceder a las aplicaciones de inteligencia artificial y a lo que se les permite hacer.
  • Configuración segura: es responsable de configurar la solución de inteligencia artificial de forma adecuada: restringir qué usuarios tienen acceso, qué conectores externos o orígenes de datos están habilitados, cómo se registran las salidas y cuánto tiempo se conservan los datos.
  • Mitigación de riesgos específicos de la inteligencia artificial: la inyección de mensajes ( donde un atacante inserta instrucciones en la entrada del usuario o datos externos para manipular el comportamiento o las salidas de la inteligencia artificial) es un riesgo clave que debe abordar a través de la validación de entrada, los controles de acceso y la supervisión.
  • Directivas de aprendizaje de usuarios y uso aceptable: dado que los usuarios influyen directamente en lo que hace un sistema de inteligencia artificial a través de sus entradas y avisos, la educación del usuario y las directivas claras son una parte significativa de su responsabilidad de seguridad.

Conclusión principal

El modelo de responsabilidad compartida ,ya sea para los servicios en la nube tradicionales o las cargas de trabajo de inteligencia artificial, crea claridad sobre quién es responsable de lo que. A medida que elija servicios de nivel superior, puede delegar más del trabajo de seguridad subyacente al proveedor de nube. Pero nunca delegue la responsabilidad de los datos, las identidades, la seguridad del punto de conexión y cómo se usa la tecnología. Comprender dónde comienza y termina su responsabilidad es fundamental para proteger su organización.