Saltar al contenido principal

CASB - Agente de seguridad de acceso a la nube

Lectura de 2 min aprox.

Un CASB (Cloud Access Security Broker) es una solución de seguridad que se sitúa entre los usuarios de una organización y los servicios en la nube, y se encarga de forma centralizada de la visibilidad del acceso, la aplicación del cumplimiento, la protección de datos y la detección de amenazas. El concepto fue propuesto por Gartner en 2012 y se difundió rápidamente ante el creciente riesgo de la TI en la sombra a medida que se aceleraba la migración a la nube. Como medio para cerrar las brechas de seguridad en el uso de SaaS que los cortafuegos y proxies tradicionales no pueden cubrir por completo, desempeña un papel central en las estrategias de seguridad en la nube de las empresas.

La propuesta de Gartner y el desarrollo del mercado

En un informe de 2012, Gartner señaló que el uso empresarial de la nube se estaba expandiendo más allá del control de los departamentos de TI y propuso la necesidad de colocar un «intermediario (broker)» entre la nube y los usuarios. Al principio, startups especializadas como Netskope, Skyhigh Networks y Bitglass lideraron el mercado. Después, las adquisiciones de esas empresas especializadas coincidieron con la entrada de grandes proveedores como Microsoft, Palo Alto Networks y Zscaler mediante desarrollo propio, y el CASB pasó a ofrecerse menos como categoría de producto independiente y más como una función dentro de una plataforma de seguridad integrada. Esa trayectoria explica por qué buscar «CASB» como nombre de producto no siempre da resultados.

Los cuatro pilares del CASB

Visibilidad (Visibility)

Detecta de forma exhaustiva los servicios en la nube que utilizan los empleados. Ofrece una vista de panel del uso de todo el SaaS, incluida la TI en la sombra.

Cumplimiento

Supervisa el cumplimiento de los requisitos normativos. Comprueba automáticamente las ubicaciones de almacenamiento de datos, el estado de cifrado y los registros de acceso.

Seguridad de datos

Evita la fuga externa de datos confidenciales con capacidades de DLP (Data Loss Prevention). Protege los datos en la nube mediante cifrado y tokenización.

Protección frente a amenazas

Detecta patrones de inicio de sesión anómalos, descargas masivas, configuraciones de uso compartido sospechosas y similares, y los bloquea o emite alertas en tiempo real.

Comparación de los modos de despliegue

ModoCómo funcionaVentajasDesventajas
Proxy de reenvíoEnruta el tráfico del usuario a través del CASBControl en tiempo real; también puede bloquear servicios no autorizadosRequiere la implementación de un agente; aumenta la latencia
Proxy inversoColoca el CASB delante del servicio en la nubeNo requiere agente; también es compatible con BYODGama limitada de servicios compatibles
Modo APIAnaliza los datos a través de la API del servicio en la nubeFácil de implementar; puede inspeccionar datos ya almacenadosSin bloqueo en tiempo real; solo detección a posteriori

La tendencia hacia la integración en SASE

Los CASB han evolucionado de ser productos independientes a convertirse en un componente de SASE (Secure Access Service Edge). SASE es una plataforma de seguridad nativa de la nube que integra el acceso a la red de confianza cero (ZTNA), SD-WAN, cortafuegos y CASB. Como la visibilidad del uso de la nube y la aplicación de políticas que aporta un CASB pueden ejecutarse en la ruta de proxy por la que SASE ya encamina el tráfico, esas funciones pueden ofrecerse como una función de SASE en lugar de como un producto independiente. La integración con IAM permite un control de acceso detallado basado en la identidad del usuario.

Casos de uso reales

Por ejemplo, cuando una empresa de unos cientos de empleados implanta un CASB y ejecuta su primer escaneo, no es raro que aparezcan cientos de servicios en la nube que el departamento de sistemas desconocía. Entre ellos hay servicios que siguen albergando archivos con información personal, así que hay que decidir caso por caso si se bloquea el uso o se migran los datos a un servicio contratado oficialmente. Si además se emplea el modo API, es posible inspeccionar de forma retroactiva los archivos ya guardados en Microsoft 365 o Google Workspace y localizar los archivos confidenciales que seguían compartidos mediante enlaces externos. La carga de trabajo justo después de la implantación es alta, pero una vez completado ese inventario inicial, el seguimiento se limita a vigilar los cambios.

Las medidas de seguridad para el almacenamiento en la nube se explican en detalle en nuestro artículo sobre la seguridad del almacenamiento en la nube, y la protección de los entornos de trabajo remoto se aborda en nuestro artículo sobre la seguridad del trabajo remoto.

Términos relacionados

¿Te resultó útil este artículo?