Propuesta
Seguridad en la nube
Evaluamos tu entorno contra la matriz de controles de la Cloud Security Alliance, que está escrita para la nube y trata de la división de responsabilidad entre tú y el proveedor. Es justamente en esa división donde vive la brecha: el proveedor cuida la seguridad de la nube, tú cuidas la seguridad en la nube, y casi toda exposición seria nace de que alguien creyó que la otra parte estaba cuidando.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
Seguridad en la nube
Lo que está mal configurado hoy, y de quién es la responsabilidad.
Cómo ejecutamos
En qué consiste este trabajo
Evaluamos tu entorno de nube contra la matriz de controles de la Cloud Security Alliance, que fue escrita para la nube y aborda la división de responsabilidad entre tú y el proveedor. En esa división vive la exposición seria: el proveedor cuida la seguridad de la nube, tú cuidas la seguridad en la nube, y casi todo incidente grave nace de alguien que creía que la otra parte se estaba encargando.
En la práctica, el trabajo empieza cerrando por escrito qué entra y qué queda fuera. Después reunimos evidencias, documentos, configuraciones y registros, y comparamos la práctica con lo que se espera de cada dominio de control. La calificación sale con el criterio a la vista, y el plan de corrección sale en el orden del riesgo real, no en el orden en que aparecieron los problemas.
De tu lado, necesitamos acceso a las evidencias del entorno y tiempo de las personas que responden por él. Recibes la calificación por dominio, el plan priorizado y la matriz de responsabilidad por escrito: qué es tuyo, qué es del proveedor de nube y qué es de tus demás proveedores. Esa matriz es donde casi toda empresa descubre una laguna que creía que era responsabilidad de otra parte.
Las modalidades cambian dónde termina el trabajo. En el assessment, entregamos la foto y el plan. Con acompañamiento, seguimos junto a tu equipo hasta que cada corrección quede cerrada, porque un informe sin seguimiento se convierte en un pendiente eterno del backlog. En la preparación para el CSA STAR, organizamos la evidencia y revisamos la autoevaluación antes de que se haga pública, ya que quien certifica es siempre el organismo independiente.
Cómo conducimos, etapa por etapa
Definición de alcance
Cerramos por escrito qué entra y qué queda afuera, y por qué. Un alcance mal definido es la causa más común de un proyecto que revienta el plazo.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Análisis de madurez
Comparamos la práctica con lo que se espera de cada disciplina y asignamos la nota, con el criterio abierto.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Lo que no está incluido
- La corrección de las configuraciones señaladas, que queda con tu equipo, salvo que contrates la modalidad con acompañamiento
- Los costos de licencia o de servicio que cobra el proveedor de nube, que siguen en tu factura
- La prueba de intrusión en el entorno, que es el pentest y responde otra pregunta: no si el control existe, sino si resiste
- La certificación CSA STAR en sí, que la emite un organismo independiente; nosotros preparamos, él certifica
- La migración de sistemas o el rediseño de arquitectura en la nube, que es un proyecto de ingeniería y se cotiza aparte
- El monitoreo continuo de las configuraciones después de la entrega, que es operación de seguridad y no una evaluación puntual
- La evaluación de los controles internos del proveedor, que en la división de responsabilidad le corresponden a él, no a ti
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.