Una arquitectura segura conecta acceso, aislamiento, telemetría, configuración, continuidad y gestión de proveedores con los riesgos que se pretenden reducir.
Una situación para empezar
Una carpeta de almacenamiento queda expuesta
Una aplicación funciona correctamente pero su almacenamiento en la nube acepta consultas públicas por una configuración errónea. La información se encuentra disponible aunque nadie haya roto la contraseña de una persona.
La respuesta exige identificar recursos expuestos, revisar permisos, determinar posibles accesos, conservar registros disponibles y corregir la arquitectura. No basta con cerrar la carpeta y dar el asunto por terminado.
Conceptos que conviene separar
Responsabilidad compartida
Distribución de tareas de seguridad entre proveedor cloud y cliente según el servicio utilizado.
IAM
Gestión de identidades, roles y permisos de acceso.
Zero Trust
Diseño que reduce la confianza implícita y verifica de manera contextual las solicitudes de acceso.
Logging
Registro de eventos cuya disponibilidad y calidad condicionan la investigación posterior.
Cómo se conecta todo
Cloud no elimina la responsabilidad
El proveedor protege partes de su infraestructura; el cliente suele conservar obligaciones sobre datos, usuarios, configuraciones y uso de servicios. La distribución concreta cambia entre IaaS, PaaS y SaaS.
Arquitectura como prevención
Separar entornos, limitar privilegios, proteger secretos y controlar la conectividad reduce vías de ataque. Estas medidas deben estar reflejadas en los despliegues reales, no solo en diagramas de diseño.
Evidencia que depende del proveedor
En un entorno distribuido es posible que no exista un disco físico disponible para examinar. Los logs, APIs, snapshots, exportaciones y condiciones contractuales de acceso adquieren especial importancia.
Un error frecuente
Pensar que tener dos proveedores cloud garantiza continuidad. Las dependencias pueden seguir concentradas en identidad, DNS, conectividad o equipos que administran ambos entornos.
Qué conviene comprobar
- Revisar permisos por recurso y por identidad de servicio.
- Comprobar registros disponibles, retención y capacidad de exportación.
- Probar recuperación y analizar dependencias críticas de terceros.
Fuentes para seguir profundizando
Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

