25 min de lectura

Objetivos de aprendizaje

Al final de este módulo, podrás:

  • Explicar el modelo de responsabilidad compartida y distinguir entre las responsabilidades de seguridad de IONOS CLOUD y las responsabilidades de seguridad del cliente
  • Identificar las certificaciones de seguridad y los estándares de cumplimiento de IONOS CLOUD (ISO 27001, BSI IT-Grundschutz, BSI C5, SOC 2, RGPD, PCI DSS)
  • Describir cómo IONOS CLOUD protege los datos mediante cifrado en reposo y en tránsito
  • Explicar cómo las pistas de auditoría respaldan los requisitos de cumplimiento y las investigaciones de seguridad

Unidad 3.5: Seguridad y cumplimiento

Introducción

Imagine que gestiona una bóveda bancaria segura. El banco proporciona el edificio, la puerta de la bóveda, los guardias de seguridad y los sistemas de alarma. Pero usted es responsable de lo que almacena en su interior, de quién obtiene la llave y de cómo organiza sus bienes de valor. La seguridad en la nube funciona de la misma manera: el proveedor protege la infraestructura, mientras que usted protege sus cargas de trabajo y sus datos.

En esta unidad, aprenderá cómo IONOS CLOUD comparte las responsabilidades de seguridad con usted, qué certificaciones y normas de cumplimiento mantiene IONOS CLOUD, y cómo la plataforma protege sus datos mediante cifrado y registros de auditoría. Comprender estos fundamentos de seguridad le ayuda a construir aplicaciones seguras y conformes, al tiempo que cumple con los requisitos regulatorios como el RGPD, ISO 27001 y las normas específicas del sector.

1. Shared Responsibility Model

La seguridad en la nube se basa en un modelo de responsabilidad compartida, en el cual tanto el proveedor de la nube como el cliente tienen responsabilidades de seguridad distintas. Comprender dónde terminan las responsabilidades de IONOS CLOUD y dónde comienzan las suyas es fundamental para mantener un entorno seguro.

1.1 Responsabilidades de IONOS CLOUD (Seguridad DE la nube)

IONOS CLOUD es responsable de mantener la infraestructura de la nube subyacente, que incluye:

  • Infraestructura física y centros de datos
  • Infraestructura de cómputo y almacenamiento
  • Servicios de plataforma

IONOS CLOUD mantiene estas capas de forma continua, garantizando que la base de su entorno de la nube permanezca segura sin requerir la intervención del cliente.

1.2 Responsabilidades del cliente (Seguridad EN la nube)

Como cliente de IONOS CLOUD, usted es responsable de proteger todo lo que despliega y configura dentro del entorno de la nube:

Área de responsabilidad IONOS CLOUD (Proveedor) Cliente (Usted)
Centros de datos físicos e infraestructura Responsabilidad total Sin responsabilidad
Red troncal y hardware Responsabilidad total Sin responsabilidad
Hipervisor y capa de virtualización Responsabilidad total Sin responsabilidad
Infraestructura de servicios administrados Responsabilidad total Configuración y uso
Sistemas operativos en VMs Sin responsabilidad Responsabilidad total
Aplicaciones y contenedores Sin responsabilidad Responsabilidad total
Cifrado de datos y copias de seguridad Proporciona herramientas Implementa y gestiona
Gestión de identidades y accesos Proporciona la plataforma Configura usuarios y roles
Reglas de seguridad de red Proporciona NSGs Configura reglas
Monitorización y registro Proporciona servicios Configura y analiza

1.3 Controles compartidos

Algunos controles de seguridad involucran tanto a IONOS CLOUD como al cliente:

Firewalls de red

  • IONOS CLOUD proporciona Network Security Groups (NSGs) como una capacidad de la plataforma
  • Usted configura las reglas de Firewall específicas que se aplican a sus recursos

Cifrado

  • IONOS CLOUD proporciona capacidades e infraestructura de cifrado
  • Usted decide qué datos cifrar y gestiona las claves de cifrado a nivel de aplicación cuando corresponda

Monitorización y registro

Comprender esta división de responsabilidades le ayuda a identificar lagunas de seguridad y a garantizar una cobertura completa en todas las capas de su entorno de la nube.

2. Certificaciones y cumplimiento de seguridad de IONOS CLOUD

IONOS CLOUD mantiene múltiples certificaciones de seguridad reconocidas internacionalmente y se adhiere a los principales marcos de cumplimiento, lo que garantiza que la plataforma cumple con estrictos estándares de seguridad y privacidad.

2.1 Certificación ISO 27001

Qué es ISO 27001 es la norma internacional para los Sistemas de Gestión de la Seguridad de la Información (ISMS). Establece un enfoque sistemático para la gestión de datos sensibles mediante la evaluación de riesgos, controles de seguridad y procesos de mejora continua.

Cumplimiento de IONOS CLOUD Los centros de datos de IONOS CLOUD están certificados según ISO 27001 en todas las ubicaciones, lo que demuestra que IONOS CLOUD sigue las mejores prácticas internacionales reconocidas para la gestión de la seguridad de la información. El alcance de la certificación se verifica mediante auditorías independientes regulares en cada centro de datos.

Qué significa esto para usted Cuando ejecuta cargas de trabajo en IONOS CLOUD, se beneficia de una plataforma construida sobre los principios de ISO 27001, lo que proporciona una base segura para sus propios esfuerzos de cumplimiento. Muchas organizaciones requieren que los proveedores de servicios en la nube posean la certificación ISO 27001 antes de poder alojar cargas de trabajo sensibles.

2.2 Certificación SOC 2 Tipo II

Qué es SOC 2 (Service Organization Control 2) Tipo II es un marco de cumplimiento que evalúa los controles relacionados con la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad. La certificación Tipo II demuestra específicamente que estos controles funcionan de manera efectiva con el tiempo, no solo que están diseñados correctamente.

Cumplimiento de IONOS CLOUD IONOS CLOUD posee la certificación SOC 2 Tipo II en ubicaciones seleccionadas de centros de datos, lo que requiere que los auditores independientes verifiquen que los procesos y controles de seguridad de IONOS CLOUD cumplan de manera consistente con criterios operativos estrictos. La certificación se renueva regularmente mediante auditorías continuas. Consulte el Catálogo de Servicios de IONOS CLOUD para conocer la cobertura actual de SOC 2 por ubicación.

Qué significa esto para usted La certificación SOC 2 Tipo II proporciona la garantía de que las operaciones de IONOS CLOUD se monitorean, controlan y auditan según criterios estándar de la industria. Esto es particularmente importante para las organizaciones de industrias reguladas (atención médica, finanzas, gobierno) que deben verificar que sus proveedores cumplan con requisitos de seguridad específicos.

2.3 Cumplimiento del RGPD

Qué es El Reglamento General de Protección de Datos (RGPD) es la ley integral de protección de datos de la Unión Europea que regula el tratamiento de los datos personales de los ciudadanos de la UE por parte de las organizaciones.

Cumplimiento de IONOS CLOUD IONOS CLOUD es totalmente conforme al RGPD, con centros de datos ubicados en la Unión Europea (Alemania, España y Francia). Todo el manejo de datos, el cifrado en reposo y en tránsito, y los controles de residencia de datos están diseñados para cumplir con los requisitos del RGPD. IONOS CLOUD proporciona herramientas y funciones que permiten a los clientes desarrollar aplicaciones conformes al RGPD.

Qué significa esto para usted Si trata datos personales de ciudadanos de la UE, puede aprovechar la infraestructura conforme al RGPD de IONOS CLOUD y sus centros de datos basados en la UE para cumplir con los requisitos de residencia y soberanía de datos. El marco de cumplimiento de IONOS CLOUD le ayuda a cumplir con sus propias obligaciones bajo el RGPD.

2.4 Cumplimiento de PCI DSS

Qué es El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un conjunto de requisitos de seguridad diseñados para proteger los datos de las tarjetas de pago durante el procesamiento, el almacenamiento y la transmisión. Las organizaciones que manejan información de tarjetas de crédito deben cumplir con PCI DSS.

Cumplimiento de IONOS CLOUD IONOS CLOUD ofrece cumplimiento de PCI DSS en ubicaciones seleccionadas de centros de datos para clientes que necesitan procesar datos de tarjetas de pago. Esto proporciona una base de infraestructura conforme para el comercio electrónico, el procesamiento de pagos y otras aplicaciones que manejan información de tarjetas de crédito. Verifique la disponibilidad de PCI DSS en su centro de datos elegido a través del Catálogo de Servicios de IONOS CLOUD.

Qué significa esto para usted Si ejecuta aplicaciones que procesan pagos con tarjeta de crédito, puede aprovechar la infraestructura conforme a PCI DSS de IONOS CLOUD para simplificar sus propios esfuerzos de cumplimiento. Sin embargo, PCI DSS es una responsabilidad compartida: IONOS CLOUD protege la infraestructura, mientras que usted debe asegurarse de que sus aplicaciones y prácticas de manejo de datos también cumplan con los requisitos de PCI DSS.

2.5 BSI C5 e IT-Grundschutz (Estándares de Seguridad Federales Alemanes)

Qué son:

Alemania mantiene dos marcos de seguridad clave a través de la Oficina Federal de Seguridad de la Información (BSI). BSI IT-Grundschutz es una metodología integral de seguridad de la información que proporciona medidas de seguridad de línea base detalladas, yendo más allá de ISO 27001 al especificar controles concretos y accionables. BSI C5 (Catálogo de Criterios de Cumplimiento para la Computación en la Nube) define criterios para la seguridad en la computación en la nube en 17 áreas, desde la seguridad física hasta la verificación de identidad y la interacción con las fuerzas del orden.

Cumplimiento de IONOS CLOUD:

IONOS CLOUD posee ambas certificaciones BSI para los servicios en la nube principales. El certificado ISO 27001 basado en IT-Grundschutz cubre Compute Engine, Object Storage y Managed Kubernetes en los centros de datos alemanes. La atestación BSI C5 Tipo 1 cubre Compute Engine, Cloud Cubes y Object Storage. Como proveedor alemán, IONOS CLOUD es el primero en poseer tanto la atestación C5 como la certificación BSI IT-Grundschutz, lo que refleja un compromiso con el cumplimiento de las más altas expectativas de seguridad alemanas.

Qué significa esto para usted:

Si trabaja en el sector público alemán o en el área de infraestructura crítica (KRITIS), las certificaciones BSI suelen ser un requisito previo para el uso de servicios en la nube. Estas certificaciones proporcionan una transparencia detallada sobre los controles de seguridad de IONOS CLOUD, simplificando su propia análisis de riesgos y auditorías de cumplimiento. La atestación BSI C5 es particularmente relevante para las industrias reguladas, como la atención médica, donde demostrar el cumplimiento del proveedor de servicios en la nube con los estándares BSI respalda sus propias obligaciones regulatorias.

2.6 Tabla Resumen de Cumplimiento

La siguiente tabla resume las principales certificaciones y estándares de cumplimiento de IONOS CLOUD:

Certificación / Estándar Qué Cubre Estado de IONOS CLOUD
ISO 27001 Sistema de Gestión de la Seguridad de la Información (ISMS) con controles sistemáticos de seguridad de datos Certificado en todas las ubicaciones de centros de datos
BSI IT-Grundschutz Protección de línea base de TI federal alemana con medidas de seguridad concretas Certificado para servicios principales en centros de datos alemanes
BSI C5 Catálogo de Criterios de Cumplimiento para la Computación en la Nube para la seguridad en la nube en 17 áreas Atestación Tipo 1 para servicios en la nube principales
SOC 2 Tipo II Controles de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad verificados con el tiempo Certificado en ubicaciones seleccionadas de centros de datos
RGPD Reglamento de protección de datos de la UE para los datos personales de los ciudadanos de la UE Totalmente conforme (centros de datos basados en la UE, cifrado, residencia de datos)
PCI DSS Estándar de seguridad de la industria de tarjetas de pago para el manejo de datos de tarjetas de crédito Disponible en ubicaciones seleccionadas de centros de datos

Importante: La cobertura de las certificaciones varía según la ubicación del centro de datos y el servicio. Para obtener la lista actual de certificaciones en cada ubicación, consulte el Catálogo de Servicios de IONOS CLOUD.

2.7 Soberanía Digital: RGPD frente a la Ley CLOUD de EE. UU.

Si bien IONOS CLOUD cumple con todos los requisitos técnicos de seguridad, el marco legal europeo ofrece una ventaja decisiva sobre los proveedores no europeos:

  • Inmunidad a la Ley CLOUD de EE. UU.: Como empresa alemana sin una entidad matriz en EE. UU., IONOS CLOUD no está sujeta a la Ley de Uso Legal de Datos en el Extranjero (CLOUD Act). A diferencia de los proveedores de EE. UU., que pueden ser legalmente obligados a otorgar a las autoridades acceso a los datos independientemente de su ubicación física de almacenamiento, IONOS CLOUD opera exclusivamente bajo jurisdicción europea.
  • Soberanía Digital: Los clientes conservan el control legal exclusivo sobre sus cargas de trabajo y datos. El acceso por parte de agencias gubernamentales solo es posible a través de procesos legales europeos y órdenes judiciales, eliminando efectivamente el riesgo de interferencia legal extranjera o mandatos de divulgación secreta de datos.

3. Protección y cifrado de datos

IONOS CLOUD protege sus datos mediante estrategias de cifrado integrales que abarcan tanto los datos en reposo (datos almacenados) como los datos en tránsito (datos que se mueven a través de redes).

3.1 Cifrado en reposo

El cifrado en reposo protege los datos almacenados contra el acceso no autorizado, garantizando que, incluso si los dispositivos de almacenamiento físico se ven comprometidos, los datos permanezcan ilegibles sin las claves de cifrado adecuadas.

Cifrado de Block Storage

  • Todos los volúmenes lógicos de Block Storage creados en IONOS CLOUD se cifran automáticamente mediante cifrado AES-XTS de 256 bits
  • Cada volumen recibe una clave de cifrado única que es invisible para el servidor de almacenamiento
  • Incluso los usuarios con permisos de root no pueden acceder a las claves de cifrado en bruto
  • El cifrado opcional a nivel de unidad en volúmenes SSD Premium y Standard añade una segunda capa de cifrado AES-XTS de 256 bits mediante unidades auto-cifrables (SED)
  • La extracción física de una unidad del centro de datos hace que los datos sean ilegibles

Cifrado de Backup Service

  • El cifrado del lado del servidor utiliza AES-256 para proteger los datos de copia de seguridad en los dispositivos de almacenamiento
  • El cifrado opcional del lado del cliente le permite cifrar las copias de seguridad utilizando una clave derivada de una contraseña (AES-256)
  • Al utilizar el cifrado del lado del cliente, IONOS CLOUD y el proveedor de copias de seguridad (Acronis) nunca almacenan su clave de cifrado
  • Esto garantiza que solo usted pueda descifrar y restaurar sus datos de copia de seguridad

Cifrado de IONOS Cloud Object Storage

  • Cifrado del lado del servidor con claves administradas por IONOS CLOUD (SSE-S3) utilizando AES-256
  • La opción de claves administradas por el cliente (SSE-C) también utiliza cifrado AES-256
  • El cifrado del lado del servidor (SSE-S3) con AES-256 se aplica de forma predeterminada para las cargas a través de la interfaz web de DCD y puede activarse o desactivarse por objeto

Cifrado de Private Container Registry

  • Las imágenes de contenedor almacenadas en el Private Container Registry se cifran en reposo mediante AES-256
  • Las claves de cifrado son administradas por la plataforma de IONOS CLOUD
  • Los clientes no pueden proporcionar sus propias claves de cifrado para el almacenamiento del registro de contenedores

3.2 Cifrado en tránsito

El cifrado en tránsito protege los datos mientras se mueven entre sus aplicaciones, los servicios de IONOS CLOUD y los sistemas externos, evitando la interceptación de datos y los ataques de intermediario.

Cifrado TLS/HTTPS

  • Todos los puntos finales de la API de IONOS CLOUD utilizan cifrado TLS 1.2 o TLS 1.3
  • IONOS Cloud Object Storage admite TLS 1.2/1.3 para todas las transferencias de datos hacia y desde los puntos finales compatibles con S3
  • Backup Service cifra todo el tráfico de copias de seguridad en tiempo real mediante HTTPS/TLS con suites de cifrado robustas (intercambio de claves Diffie-Hellman y RSA)
  • Las interfaces de gestión (Data Center Designer, acceso a la API) están protegidas mediante HTTPS/TLS

Cifrado de servicios de red

  • Las conexiones de VPN Gateway cifran el tráfico entre sus redes locales y IONOS CLOUD
  • Certificate Manager aprovisiona y administra certificados SSL/TLS para los Load Balancer de aplicaciones, garantizando conexiones de cliente cifradas

3.3 Gestión de claves

Claves administradas por la plataforma Para la mayoría de los servicios de IONOS CLOUD, las claves de cifrado se administran automáticamente por la plataforma de IONOS CLOUD:

  • Las claves se almacenan de forma segura dentro de la infraestructura de IONOS CLOUD y nunca se exponen a los clientes ni a los administradores
  • El acceso a las claves de cifrado requiere solicitudes autenticadas, autorizadas y cifradas
  • Las claves están vinculadas a la infraestructura, lo que significa que las unidades físicas extraídas de los centros de datos permanecen cifradas e ilegibles

Claves administradas por el cliente (disponibilidad limitada) Algunos servicios ofrecen opciones de cifrado administrado por el cliente:

  • Backup Service admite claves de cifrado derivadas de contraseñas que IONOS CLOUD nunca almacena
  • Object Storage admite claves administradas por el cliente (SSE-C) para el cifrado de cubetas
  • La mayoría de los demás servicios utilizan exclusivamente claves administradas por la plataforma

3.4 Eliminación segura de datos

Cuando elimina datos de IONOS CLOUD, los procesos de eliminación segura garantizan que los datos no puedan recuperarse:

Eliminación de Volume y copias de seguridad

  • La eliminación de un volumen de Block Storage pone a cero sus metadatos, lo que destruye la clave de cifrado y hace que los datos sean permanentemente ilegibles
  • Sin la clave de cifrado, los datos cifrados se vuelven permanentemente ilegibles
  • Las unidades físicas se borran de acuerdo con las directrices NIST SP 800-88 Rev 1
  • Cuando no es posible el borrado, las unidades se destruyen físicamente

Eliminación de Object Storage

  • La eliminación de objetos de IONOS Cloud Object Storage elimina los metadatos y hace que los datos sean irrecuperables
  • La eliminación segura sigue las mismas directrices NIST SP 800-88 que Block Storage

Este enfoque integral de cifrado (AES-256 para datos en reposo, TLS 1.2/1.3 para datos en tránsito, gestión segura de claves y eliminación conforme a NIST) garantiza que sus datos permanezcan confidenciales durante todo su ciclo de vida en IONOS CLOUD.

4. Registros de auditoría para el cumplimiento normativo

Los registros de auditoría proporcionan un registro cronológico y de solo lectura de las acciones realizadas en su entorno de IONOS CLOUD. Estos registros son esenciales para investigaciones de seguridad, resolución de problemas operativos y el cumplimiento de los requisitos de cumplimiento normativo.

4.1 ¿Qué son los registros de auditoría?

Un registro de auditoría es un registro de solo lectura, ordenado cronológicamente, de eventos significativos que captura:

  • Quién realizó la acción (identidad del usuario y número de contrato)
  • Cuándo ocurrió la acción (marca de tiempo exacta)
  • Dónde se originó la acción (dirección IP de origen y servicio)
  • Qué se vio afectado (tipo de recurso, ID del recurso y acción específica realizada)

IONOS CLOUD proporciona registros de auditoría a través del servicio Activity Log, que registra cada solicitud de API, cambio de configuración, inicio de sesión de usuario, creación, modificación y eliminación de recursos en todo su entorno de nube.

4.2 Activity Log para registros de auditoría

Lo que capturan los Activity Logs Los Activity Logs registran todas las actividades de usuario y modificaciones de recursos, incluyendo:

  • Eventos de autenticación de usuario (inicios de sesión, cierres de sesión, intentos fallidos de inicio de sesión)
  • Aprovisionamiento y desaprovechamiento de recursos (creación de VM, volúmenes de almacenamiento, redes)
  • Cambios de configuración (modificación de reglas de firewall, actualización de configuraciones de equilibrador de carga)
  • Eventos de acceso a datos (acceso a Object Storage, conexiones a base de datos)
  • Cambios en la gestión de identidades y accesos (creación de usuarios, modificación de roles, cambio de permisos)
  • Eventos de seguridad (cambios en reglas de Network Security Group, despliegues de certificados)

Estructura de datos de Activity Log Cada entrada de Activity Log incluye:

  • Identidad del principal (correo electrónico del usuario, número de contrato, dirección IP de origen, servicio de origen)
  • Tipo de evento (p. ej., RequestAccepted, ResourceCreated, ConfigurationChanged)
  • Recursos del evento (tipo de recurso, ID del recurso, acción realizada)
  • Metadatos (marca de tiempo, versión del registro de auditoría)

Acceso de solo lectura y retención Los Activity Logs son de solo lectura y no pueden ser modificados ni eliminados por los usuarios. Los registros se conservan durante 35 días y pueden exportarse a Object Storage para una persistencia más prolongada, proporcionando un registro histórico para investigaciones y auditorías.

4.3 Uso de registros de auditoría para el cumplimiento normativo

Los registros de auditoría respaldan múltiples objetivos de cumplimiento normativo y seguridad:

Cumplimiento normativo Muchas normativas requieren registros de auditoría de quién accedió o modificó datos:

  • RGPD requiere el registro del acceso y las actividades de procesamiento de datos personales
  • HIPAA requiere registros de auditoría para el acceso a datos de atención sanitaria
  • SOX (Sarbanes-Oxley) requiere registros de auditoría para datos financieros
  • PCI DSS requiere el registro del acceso a datos de titulares de tarjetas

Los Activity Logs proporcionan la evidencia necesaria para demostrar el cumplimiento de estos requisitos durante las auditorías.

Investigaciones de seguridad Cuando ocurren incidentes de seguridad, los registros de auditoría le ayudan a:

  • Identificar el origen de la actividad sospechosa (qué usuario, desde qué dirección IP)
  • Rastrear la secuencia de eventos que condujeron a una violación de seguridad
  • Determinar el alcance del acceso no autorizado o la exposición de datos
  • Proporcionar evidencia para la respuesta a incidentes y el análisis forense

Revisiones de acceso Las revisiones periódicas de registros de auditoría le permiten:

  • Identificar privilegios excesivos otorgados a usuarios o cuentas de servicio
  • Detectar cuentas huérfanas que debieron desactivarse
  • Monitorizar los cambios de roles y permisos con el tiempo
  • Revocar el acceso de inmediato cuando los usuarios cambian de rol o abandonan la organización

Resolución de problemas operativos Además del cumplimiento normativo, los registros de auditoría ayudan con:

  • Diagnosticar problemas de configuración (¿qué cambió antes de que ocurriera el problema?)
  • Comprender los patrones y tendencias de uso de recursos
  • Verificar que los scripts de automatización y los despliegues de Infraestructura como Código se ejecutaron correctamente

4.4 Acceso a los Activity Logs

Los Activity Logs se pueden acceder a través de:

API de IONOS CLOUD utilizando solicitudes GET para recuperar entradas de registro de forma programática (el Activity Log es una API de solo lectura y no tiene vista de exploración en Data Center Designer) Data Center Designer (DCD) para otorgar el privilegio de grupo "Access Activity Log", que autoriza a las cuentas de Usuario a leer el registro a través de la API (por defecto, solo las cuentas de Propietario del Contrato y Administrador tienen acceso) Automatización e integración con sistemas externos de SIEM (Security Information and Event Management) para el análisis centralizado de registros

Al revisar periódicamente los Activity Logs e integrarlos en sus procesos de monitorización de seguridad, puede mantener el cumplimiento normativo, detectar amenazas de seguridad de forma temprana y responder rápidamente a los incidentes.

Casos de uso comunes

Escenarios del mundo real donde se utilizan las funciones de seguridad y cumplimiento de IONOS CLOUD:

  1. Aplicación de atención médica con requisitos de RGPD y HIPAA: Un proveedor de atención médica desarrolla un sistema de gestión de pacientes en IONOS CLOUD. Aprovecha la infraestructura conforme al RGPD de IONOS CLOUD y los centros de datos ubicados en la UE (sección 2.3) para cumplir con los requisitos de residencia de datos. El cifrado en reposo de Block Storage (sección 3.1) protege los registros de los pacientes, mientras que el cifrado TLS en tránsito (sección 3.2) protege las transferencias de datos. El registro de acceso a los cubos de Object Storage registra quién accedió a los datos de los pacientes y cuándo, lo que apoya la presentación de informes de cumplimiento de HIPAA, mientras que Activity Logs registran la actividad de recursos IaaS y los inicios de sesión.
  2. Plataforma de comercio electrónico con cumplimiento de PCI DSS: Un minorista en línea procesa pagos con tarjeta de crédito y debe cumplir con PCI DSS. Despliega su aplicación de procesamiento de pagos en la infraestructura conforme a PCI DSS de IONOS CLOUD (sección 2.4). Los Network Security Groups (mencionados en la sección 1.2) segmentan los sistemas de procesamiento de pagos de otras cargas de trabajo. Certificate Manager (cubierto en la Unidad 2.6, mencionado aquí por la terminación TLS) proporciona certificados SSL/TLS para transacciones de pago seguras. Activity Logs registran los cambios de configuración en los recursos IaaS de IONOS CLOUD, lo que contribuye a la evidencia de auditoría utilizada para los informes de PCI DSS (véase la Unidad 3.4, sección 1).
  3. Aplicación de servicios financieros con requisitos de SOC 2: Una empresa de tecnología financiera necesita demostrar controles de seguridad robustos a clientes empresariales que requieren cumplimiento de SOC 2. Desarrollan su aplicación en la infraestructura certificada SOC 2 Tipo II de IONOS CLOUD (sección 2.2). El modelo de responsabilidad compartida (sección 1) aclara qué controles de seguridad gestiona IONOS CLOUD y cuáles la empresa debe implementar. Implementan el cifrado gestionado por el cliente para datos financieros sensibles utilizando las claves derivadas de contraseña de Backup Service (sección 3.1), y realizan revisiones mensuales de Activity Logs (sección 4.3) para identificar cualquier intento de acceso no autorizado o de escalada de privilegios.

Resumen

La seguridad y el cumplimiento normativo en IONOS CLOUD se gestionan mediante un modelo de responsabilidad compartida, en el que IONOS CLOUD protege la infraestructura de la nube (centros de datos físicos, red, hipervisor) y los clientes protegen sus cargas de trabajo, datos y configuraciones. IONOS CLOUD mantiene varias certificaciones reconocidas a nivel internacional, entre las que se incluyen ISO 27001 (en todas las ubicaciones), BSI IT-Grundschutz y BSI C5 (para los servicios principales en centros de datos alemanes), SOC 2 Type II y el cumplimiento del RGPD, siendo las certificaciones específicas variables según la ubicación del centro de datos y el servicio.

La protección de datos se logra mediante estrategias integrales de cifrado: cifrado AES-256 en reposo para Block Storage, Backup Service, Object Storage y Container Registry, combinado con cifrado TLS 1.2/1.3 en tránsito para todas las transferencias de datos. Las claves de cifrado son gestionadas por la plataforma de IONOS CLOUD para la mayoría de los servicios, con la opción de claves gestionadas por el cliente para Backup Service y Object Storage.

Las pistas de auditoría de Activity Logs proporcionan un registro de solo lectura de los inicios de sesión de usuarios y los cambios en recursos IaaS; combinadas con el registro de acceso de Object Storage, respaldan la presentación de informes de cumplimiento para normativas como el RGPD, HIPAA, SOX y PCI DSS. Estos registros capturan quién realizó las acciones, cuándo ocurrieron, desde dónde se originaron y qué recursos se vieron afectados, proporcionando evidencia crítica para investigaciones de seguridad, revisiones de acceso y auditorías regulatorias.

Puntos clave:

  • El modelo de responsabilidad compartida divide las responsabilidades de seguridad: IONOS CLOUD protege la infraestructura, mientras que los clientes protegen sus cargas de trabajo, datos y configuraciones
  • IONOS CLOUD posee certificaciones que incluyen ISO 27001, BSI IT-Grundschutz, BSI C5, SOC 2 Type II y el cumplimiento del RGPD, siendo las certificaciones específicas variables según la ubicación del centro de datos y el servicio
  • Los datos se cifran en reposo utilizando AES-256 y en tránsito utilizando TLS 1.2/1.3 en todos los servicios de IONOS CLOUD
  • Activity Logs proporcionan pistas de auditoría de solo lectura (conservadas durante 35 días, con exportación a Object Storage para una persistencia más prolongada) que respaldan la presentación de informes de cumplimiento, junto con el registro de acceso de Object Storage para registros de acceso a datos bajo el RGPD, HIPAA y SOX
  • Los centros de datos basados en la Unión Europea en Alemania (Berlín, Fráncfort), España (Logroño) y Francia (París) respaldan los requisitos de residencia y soberanía de datos
  • Las pistas de auditoría permiten investigaciones de seguridad, revisiones de acceso y resolución de problemas operativos más allá de los requisitos de cumplimiento

Terminología importante:

  • Shared Responsibility Model: Un marco de seguridad en la nube que divide las responsabilidades entre el proveedor de la nube (seguridad de la infraestructura) y el cliente (seguridad de la carga de trabajo y los datos)
  • ISO 27001: Norma internacional para los Sistemas de Gestión de la Seguridad de la Información (ISMS) que demuestra controles de seguridad sistemáticos
  • SOC 2 Type II: Marco de cumplimiento que verifica que los controles de seguridad operan de manera efectiva con el tiempo, no solo por diseño
  • RGPD (Reglamento General de Protección de Datos): Ley de la Unión Europea que regula la protección de datos personales, que exige derechos de los interesados, consentimiento y controles de residencia
  • Cifrado en reposo: Protección de los datos almacenados mediante cifrado (AES-256) para que permanezcan ilegibles sin las claves de descifrado
  • Cifrado en tránsito: Protección de los datos que se mueven a través de redes utilizando TLS/HTTPS para evitar la interceptación y los ataques de intermediario
  • Pista de auditoría: Registro cronológico y de solo lectura de todas las acciones en el entorno de la nube, que captura quién, cuándo, dónde y qué para investigaciones de cumplimiento y seguridad
  • Activity Log: Servicio de pista de auditoría de solo lectura de IONOS CLOUD que registra inicios de sesión de usuarios, cambios de configuración y acciones del ciclo de vida de recursos en productos IaaS

Próximos pasos

Siga aprendiendo: Finalización del curso

Temas relacionados: