DSPM para la seguridad de los datos en entornos multinube: visibilidad unificada en AWS, Azure y GCP
- La seguridad de los datos en entornos multinube requiere un enfoque unificado que trascienda los límites de cada proveedor de servicios en la nube.
- DSPM ofrece una capa centrada en los datos que permite detectar, clasificar y priorizar los riesgos relacionados con los datos sensibles en todos los proveedores.
- La visibilidad continua es más eficaz que las evaluaciones puntuales, ya que la exposición de los datos en la nube cambia constantemente.
- El DSPM complementa al SSE, al DLP y al CASB, en lugar de sustituirlos.
- Los programas de DSPM que dan buenos resultados combinan flujos de trabajo de detección, clasificación, análisis de vías de acceso y corrección.
Por qué la multinube transforma el problema de la seguridad de los datos
Los equipos de nube rara vez operan en un único ecosistema. AWS se utiliza a menudo por su amplia gama de servicios y sus controles de almacenamiento consolidados. Azure es habitual en las empresas centradas en Microsoft. GCP goza de una amplia adopción en el ámbito del análisis de datos, la ingeniería de datos y el aprendizaje automático. Cada plataforma de nube ofrece flexibilidad, pero cada una de ellas también presenta un modelo de seguridad distinto.
AWS estructura el acceso a los datos en torno a múltiples capas de control que se solapan, entre las que se incluyen las políticas de los buckets de S3, las políticas de IAM, las listas de control de acceso, los puntos de acceso y las políticas de control de servicios. Su modelo de perímetro de datos exige a las organizaciones que definan identidades de confianza, recursos de confianza y rutas de red previstas. Azure integra la seguridad del almacenamiento con el control de acceso basado en roles, la configuración de las cuentas de almacenamiento, la prevención del acceso anónimo y las configuraciones de puntos finales privados. Las directrices de «Zero Trust» de Microsoft para el almacenamiento de Azure hacen hincapié en la protección de los datos en sus tres estados —en reposo, en tránsito y en uso—, al tiempo que se aplican los principios de acceso con privilegios mínimos y la verificación continua. Google Cloud implementa la seguridad del almacenamiento a través de Cloud IAM, políticas de organización, controles de acceso uniformes a nivel de depósito y restricciones para la prevención del acceso público. Google Cloud también ha avanzado hacia políticas de organización más sólidas y seguras por defecto, que incluyen controles que impiden automáticamente el acceso público a los depósitos de almacenamiento y aplican modelos de permisos coherentes.
El mismo requisito de protección de datos —impedir el acceso público a archivos confidenciales— exige distintos enfoques de aplicación en las distintas plataformas. Por ello, un proceso de revisión manual «nube por nube» resulta inviable a gran escala.
Qué aporta el DSPM
DSPM proporciona a los equipos de seguridad una capa centrada en los datos que responde a cuatro preguntas relacionadas con el entorno de la nube:
¿Dónde se encuentran los datos? ¿De qué tipo son? ¿Cómo se presentan? ¿Quién tiene acceso a ellos?
Las soluciones eficaces de DSPM proporcionan un inventario continuo en estas cuatro dimensiones fundamentales del riesgo de los datos en la nube: ubicación, sensibilidad, contexto de exposición y vías de acceso.
Las plataformas DSPM modernas pueden identificar información sensible en el almacenamiento de objetos, las bases de datos gestionadas, los repositorios de lagos de datos, los sistemas de copias de seguridad, las instantáneas de máquinas virtuales y los conjuntos de datos de entrenamiento de IA. Los motores de clasificación avanzados identifican la información de identificación personal (PII), los registros financieros, la propiedad intelectual, las credenciales, las claves de API y los tipos de datos regulados, al tiempo que añaden contexto empresarial. El contexto de exposición incluye el acceso público a Internet, los permisos de acceso anónimo, los roles de IAM excesivamente amplios, las listas de control de acceso (ACL) heredadas, el intercambio entre cuentas y los sujetos de servicio con privilegios excesivos. El mapeo de rutas de acceso identifica a los usuarios humanos, las cuentas de servicio, las aplicaciones y las identidades federadas que pueden acceder a datos confidenciales a través de permisos directos, herencia de roles o rutas de escalada de privilegios.
El marco MITRE ATT&CK recoge técnicas relevantes para el entorno en la nube relacionadas con el abuso de permisos y el acceso con privilegios elevados, lo que refuerza la necesidad de que el DSPM evalúe tanto el contexto de acceso como la ubicación de los datos.
Por qué es importante la visibilidad continua
Las evaluaciones puntuales ya no son suficientes. En entornos multinube, las configuraciones de almacenamiento, los ajustes de uso compartido y las relaciones de identidad cambian constantemente. Un conjunto de datos que es privado un lunes puede pasar a ser público un martes debido a una configuración errónea, un cambio en la política de permisos o una nueva vía de integración.
La detección continua es más eficaz que las evaluaciones puntuales, ya que detecta las vulnerabilidades a medida que surgen. La priorización de riesgos también reduce los gastos operativos, al ayudar a los equipos a centrarse en las vulnerabilidades más importantes. En lugar de generar largas listas de hallazgos con el mismo nivel de gravedad, DSPM correlaciona la sensibilidad de los datos con la gravedad de la vulnerabilidad, de modo que los equipos puedan resolver primero los problemas de mayor impacto.
Esto reviste importancia tanto desde el punto de vista operativo como técnico. El Informe sobre investigaciones de filtraciones de datos de 2026 de Verizon reveló que el aprovechamiento de vulnerabilidades se convirtió en el principal punto de entrada de las filtraciones, representando el 31 % de las mismas. Si los atacantes buscan cada vez más puntos débiles en los sistemas expuestos y en las configuraciones erróneas, la visibilidad de la exposición de los datos se convierte en una defensa práctica, y no solo en una función de generación de informes.
El informe «Cost of a Data Breach Report 2025» de IBM reveló que el coste medio global de una filtración de datos ascendió a 4,44 millones de dólares estadounidenses, lo que refuerza los argumentos a favor de una mayor visibilidad y unos controles más estrictos de los datos en entornos distribuidos.
Cómo contribuye el DSPM al cumplimiento normativo y a la gobernanza
El DSPM puede reforzar el cumplimiento normativo y la gobernanza al proporcionar una visibilidad continua del tratamiento de los datos sujetos a regulación en todas las plataformas en la nube. Puede generar informes que muestren dónde se encuentran los datos sujetos a regulación, quién puede acceder a ellos y en qué medida los controles de acceso se ajustan a los requisitos de cumplimiento normativo.
Esto no sustituye a un programa de cumplimiento más amplio, pero sí reduce la carga de trabajo manual que suponen el inventario, la clasificación y la recopilación de pruebas. El resultado es una visión más actualizada del riesgo asociado a los datos y una forma más práctica de respaldar las auditorías y las revisiones de gobernanza interna.
El DSPM puede ayudar a relacionar los datos detectados con los requisitos normativos y de políticas internas pertinentes. El valor fundamental no radica en la etiqueta en sí misma, sino en la combinación de la detección, la clasificación y el análisis del acceso, lo que hace que las decisiones en materia de gobernanza sean más fiables.
Aprovechamiento de los controles nativos de la nube
El DSPM funciona mejor cuando puede interpretar los controles nativos que ya ofrece cada proveedor de servicios en la nube.
AWS hace hincapié en los controles del perímetro de datos y en los límites de acceso basados en la identidad. Su modelo de gobernanza del almacenamiento se basa en la aplicación de políticas por capas, en el que la función «S3 Block Public Access» sirve como punto de referencia fundamental para evitar la exposición accidental. Las directrices de almacenamiento de Azure se ajustan estrechamente a los principios de «Zero Trust», especialmente en lo que respecta al principio del privilegio mínimo, la conectividad privada y la prevención del acceso anónimo. Google Cloud recurre cada vez más a políticas organizativas seguras por defecto, a un acceso uniforme a nivel de bucket y a la prevención del acceso público para reducir los patrones de exposición habituales antes de que se propaguen.
Un programa de DSPM sólido debe comprender esas medidas de protección nativas y, a continuación, evaluar si las configuraciones reales se ajustan a la postura de seguridad prevista.
El DSPM en el marco más amplio de la seguridad
El DSPM no está concebido para funcionar de forma independiente.
CNAPP se centra en la seguridad de las cargas de trabajo, la gestión de vulnerabilidades, las configuraciones erróneas de la infraestructura y la protección en tiempo de ejecución. DSPM se centra en la ubicación de los datos, su sensibilidad y los patrones de acceso. SSE protege los datos en tránsito mediante capacidades de SWG, CASB y ZTNA, mientras que DSPM se centra en los datos en reposo y en el contexto de exposición en los servicios de infraestructura en la nube. DLP destaca en la supervisión del movimiento de datos y en la prevención del intercambio no autorizado, mientras que DSPM proporciona un inventario y contexto de riesgo. CASB se centra en la gobernanza del SaaS, el análisis del comportamiento de los usuarios y la aplicación de políticas en línea, mientras que DSPM amplía la visibilidad a los servicios de infraestructura en la nube.
Dado que estas herramientas resuelven problemas distintos, su eficacia es mayor cuando se integran. La plataforma SSE Skyhigh Security combina capacidades de SWG, CASB, ZTNA, DLP, RBI y seguridad de datos, de modo que las organizaciones puedan aplicar políticas coherentes, correlacionar los resultados entre los distintos ámbitos de seguridad y optimizar los flujos de trabajo de corrección. Skyhigh fue reconocida como «Niche Player» en el Magic Quadrant de Gartner de 2025 Magic Quadrant Security Service Edge obtuvo la puntuación más alta en el caso de uso de «Seguridad de datos» en las Critical Capabilities de Gartner Critical Capabilities SSE de 2025. Los resultados del DSPM deben integrarse con API, conectores SIEM, sistemas de gestión de incidencias y la sincronización de políticas con las plataformas SSE.
Qué hay que tener en cuenta a la hora de elegir un programa de DSPM
Una estrategia práctica de DSPM multicloud debería abarcar la cobertura de servicios nativos, la integración de identidades, el contexto de red y la compatibilidad con el registro de eventos nativo de la nube en AWS, Azure y GCP. Asimismo, debería poder ampliarse a múltiples cuentas, suscripciones y proyectos en la nube, manteniendo al mismo tiempo unas características aceptables en cuanto a rendimiento y costes.
Un DSPM multinube debe permitir la integración nativa con servicios como Amazon S3, RDS y Redshift; Azure Blob Storage, SQL Database y Synapse; y Google Cloud Storage, Cloud SQL y BigQuery. La solución también debe tener en cuenta los repositorios de datos y los servicios de análisis específicos de cada nube, más allá del almacenamiento de objetos y las bases de datos básicos.
La clasificación avanzada de datos debe combinar la comparación de patrones, el aprendizaje automático, la evaluación del contexto y la integración de metadatos empresariales. El análisis del acceso multiplataforma debe establecer una correspondencia entre las relaciones de identidad y permisos en los distintos sistemas de gestión de identidades y accesos (IAM) en la nube, con el fin de identificar las rutas de acceso y las oportunidades de escalada de privilegios.
Las funciones de corrección automatizada pueden ayudar a los equipos a abordar exposiciones de alto riesgo, como el acceso público o unos controles de acceso excesivamente permisivos, al tiempo que se conservan los registros de auditoría. Los mejores resultados suelen obtenerse al combinar las directrices de corrección con los flujos de trabajo de revisión y la aplicación de políticas, y no al perseguir la automatización total antes de comprender bien el entorno.
Un enfoque práctico para la puesta en marcha
La implementación debe comenzar con la fase de análisis y, a continuación, pasar a la fase de corrección. Esa secuencia permite que el proyecto sea manejable y ayuda a los equipos a demostrar su valor desde el principio.
La fase inicial debería centrarse en realizar un inventario de los datos sensibles, identificar las exposiciones de mayor riesgo y trazar las rutas de acceso en los entornos en la nube. Una vez que el equipo disponga de una visión clara del conjunto de datos en la nube, podrá pasar a la armonización de las políticas, la integración de los flujos de trabajo y la planificación de las medidas correctivas.
Las organizaciones suelen comenzar por la detección y la priorización de riesgos antes de pasar a la corrección y la supervisión continua.