Atlasingeniería

Fundamentos de cloudJuniorTema 2Junior

De quién es la culpa cuando se rompe algo en la nube

Mover un sistema a la nube no delega la seguridad: mueve el corte de quién opera cada capa. El modelo de responsabilidad compartida dice exactamente dónde cae ese corte, y explica por qué casi todos los incidentes famosos ocurrieron del lado del cliente.

Para este tema conviene tener claro:Qué es cloud: IaaS, PaaS, SaaS y serverless

Datos de proveedores verificados contra la documentación oficial el 16 de sept de 2026.

Preguntar si la nube es segura es como preguntar si un banco es seguro. La bóveda probablemente lo sea. Que vos anotes la clave en un papel pegado al monitor, no.

Esa división no es una metáfora: está escrita en el contrato que firmás al abrir una cuenta, tiene nombre propio —modelo de responsabilidad compartida— y define, capa por capa, quién tiene que actuar cuando algo falla. Entenderlo es la diferencia entre creer que contrataste seguridad y saber qué parte te quedó encima.

La pila completa, de lo físico a los datos

Cualquier sistema que corra en algún lado apoya sobre las mismas capas. Abajo el edificio y la electricidad; arriba, los datos de tus usuarios. Lo único que cambia entre un servidor propio y un servicio gestionado es hasta dónde sube el proveedor.

  1. Datos

    Lo que cargan tus usuarios y su clasificación

    Tu equipo
  2. Identidad y permisos

    Quién entra, con qué rol y hasta dónde llega

    Compartida
  3. Aplicación

    Tu código y su configuración

    Tu equipo
  4. Runtime y dependencias

    Intérprete, bibliotecas, servidor de aplicaciones

    Tu equipo
  5. Sistema operativo

    Kernel, parches, usuarios del sistema

    Tu equipo
  6. Virtualización

    Hipervisor, aislamiento entre inquilinos

    Proveedor
  7. Hardware y red física

    Servidores, discos, switches, cableado

    Proveedor
  8. Instalaciones

    Edificio, energía, refrigeración, acceso físico

    Proveedor

3 de 8 capas las opera el proveedor · 1 compartida · 4 quedan de tu lado · 3 menos que con un servidor propio

Elegí un modelo y mirá cómo se mueve el corte. Lo que el proveedor opera es siempre un bloque continuo desde abajo: nadie te administra el sistema operativo y te deja a cargo del hipervisor.

Tres lecturas de este dibujo valen más que cualquier definición:

  1. Nadie delega desde el medio. El proveedor avanza de abajo hacia arriba. Si te administran el runtime, ya te administraban el sistema operativo.
  2. Los datos nunca cambian de dueño. En los cinco modelos, la última fila es tuya. Podés pagar para que otro los guarde, los replique y los cifre; no podés pagar para que otro sea el responsable de que estén bien clasificados y de quién puede verlos.
  3. Identidad y permisos son compartidos siempre. El proveedor te da el mecanismo —roles, políticas, claves, registros—; vos elegís la configuración. Es la única capa donde los dos pueden hacer todo bien por separado y aun así quedar mal.

El corte se mueve, el trabajo no desaparece

La confusión más común es leer la matriz como una escalera de comodidad: cuanto más arriba, menos trabajo. Es cierto para la operación, y falso para la responsabilidad. Lo que se delega es trabajo de mantenimiento; lo que queda es trabajo de decisión, que no se puede tercerizar porque depende de tu negocio.

Antes de seguir, predecí

Corrés tu aplicación en una plataforma gestionada (PaaS). Se publica una vulnerabilidad crítica en la versión del intérprete que usás. ¿Quién tiene que actuar?

Ese patrón se repite en todas las capas delegadas. El proveedor garantiza que puede estar bien; vos garantizás que está bien:

CapaQué pone el proveedorQué te sigue tocando
Instalaciones y hardwareEnergía redundante, control de acceso físico, reemplazo de discosElegir en qué región querés estar y por qué
VirtualizaciónAislamiento entre clientes, parches del hipervisorNada operativo: es la capa que realmente se va de tus manos
Sistema operativoLa imagen base, en modelos gestionadosParches, usuarios, endurecimiento, si la VM es tuya
RuntimeVersiones mantenidas y su ciclo de vidaAdoptar versiones antes de que venzan
AplicaciónNada: es tu códigoTodo, incluidas sus dependencias
Identidad y permisosRoles, políticas, claves, auditoríaOtorgar el mínimo privilegio y revisarlo
DatosDurabilidad, replicación, cifrado disponibleQué guardás, cuánto tiempo, quién lo ve y con qué respaldo
La columna de la derecha no se achica al subir de modelo: se concentra.

Dónde se rompe en la vida real

Los incidentes que llegan a los diarios casi nunca son fallas del proveedor. Son configuraciones del cliente en las tres capas que nunca se delegan del todo.

Un detalle que sorprende a mucha gente: las copias de seguridad de tus datos suelen ser tuyas incluso en SaaS. Que un proveedor de correo o de gestión replique su base para sobrevivir a la caída de un datacenter no significa que pueda devolverte el estado de ayer cuando alguien borró una carpeta por error. Son dos problemas distintos: durabilidad de la infraestructura contra recuperación de tu contenido.

Más a fondo · nivel seniorEl modelo también ordena las auditorías

Cuando una certificación como ISO 27001 o un informe SOC 2 entra en el proyecto, el modelo deja de ser un dibujo didáctico y pasa a ser el reparto formal de controles. El proveedor publica su informe cubriendo las capas que opera, y vos heredás esos controles para tu propia auditoría: no te toca demostrar el control de acceso físico a un datacenter que no administrás.

Lo que sí te toca es demostrar los controles complementarios que el informe del proveedor enumera explícitamente: gestión de identidades, registro de accesos, clasificación de datos, respuesta a incidentes. Ahí es donde la matriz se vuelve una herramienta de trabajo: cada control que reclamás como heredado tiene que caer en una fila que el proveedor opera, y cada fila compartida necesita evidencia tuya.

Cómo se usa cuando tenés que decidir

La matriz sirve poco como póster y mucho como pregunta. Ante cualquier tarea de operación o cualquier hallazgo de seguridad, tres preguntas alcanzan para ubicar la pelota:

Para cada riesgo o tarea

  1. ¿En qué capa ocurre? Si no podés nombrar la capa, todavía no entendiste el problema. «La aplicación anda lenta» no es una capa; «la base gestionada agota conexiones» sí.
  2. ¿Quién opera esa capa en este modelo? Buscá la fila en el modelo que estás usando, no en el que te gustaría usar. Una VM sigue siendo IaaS aunque el equipo la llame «la nube».
  3. Si es del proveedor, ¿qué te queda igual? Casi siempre queda algo: elegir la versión, habilitar una opción, revisar un registro, definir un umbral de alerta. Esa sobra es tu tarea real.

Cierre

Autoevaluación

¿Lo entendiste?

En una máquina virtual de IaaS, ¿quién instala los parches de seguridad del sistema operativo?
Un depósito de objetos queda accesible desde internet y se filtran archivos. ¿De quién es la responsabilidad?
¿Qué capa sigue siendo del cliente incluso en SaaS?
Un equipo migra de VMs propias a una plataforma gestionada. ¿Qué afirmación es correcta?
¿Por qué el cifrado en reposo del proveedor no alcanza contra una fuga de datos?