Captura de pantalla del foro de Stack Overflow

Análisis de las respuestas de la comunidad ante errores de configuración en la seguridad de la nube

Photo of Sumair Ijaz Hashmi
Categorías:

En resumen:

  • Los errores de configuración debidos a fallos humanos son la principal causa de los incidentes de seguridad y privacidad en los servicios en la nube.
  • Un grupo de investigadores ha analizado recientemente 251 000 publicaciones relacionadas con la seguridad y la privacidad en Stack Overflow con el fin de comprender cuáles son los retos del mundo real por los que los desarrolladores, los administradores de sistemas y los ingenieros de redes solicitan ayuda.
  • Los errores técnicos, los fallos de usabilidad y la insuficiencia de los sistemas de asistencia son la causa principal de los errores.

La computación en la nube se ha convertido en un elemento fundamental del desarrollo de software moderno gracias a su escalabilidad, su asequibilidad y su facilidad de implementación. Sin embargo, la configuración segura de los servicios en la nube sigue siendo un reto importante para los desarrolladores, los administradores de sistemas y los ingenieros de redes.

Las configuraciones erróneas derivadas de errores humanos siguen siendo una de las principales causas de incidentes de seguridad y privacidad, a menudo debido a la complejidad que entraña la configuración de las plataformas en la nube. En julio de 2024, por ejemplo, unos atacantes accedieron a los registros de llamadas y mensajes de texto de más de 100 millones de clientes de AT&T al aprovechar unas bases de datos de Snowflake que no estaban debidamente protegidas y en las que no se había aplicado la autenticación multifactorial.

No se trata de incidentes aislados, sino más bien de problemas sistémicos en el ecosistema de la nube; un informe reciente en el que se analizaban los activos de producción de los principales proveedores de servicios en la nube, como Azure, AWS y Google Cloud, reveló que los activos en la nube presentan una media de 115 vulnerabilidades.

Este panorama pone de relieve la urgente necesidad de comprender dónde y cómo persisten dichas configuraciones erróneas, desde una perspectiva centrada en las personas.

Mis compañeros y yo hemos abordado recientemente este reto analizando las interacciones entre los usuarios de Stack Overflow, una popular página web de preguntas y respuestas para programadores informáticos.

Esto ofrece una perspectiva única sobre los retos reales que plantea la configuración de la seguridad en la nube y sobre cómo responde a ellos la comunidad de operadores de la nube.

Los retos se deben a errores técnicos, fallos de usabilidad y sistemas de apoyo insuficientes

Hemos analizado y recopilado los retos más habituales en materia de configuración de la nube a partir de más de 251 000 publicaciones relacionadas con la seguridad y la privacidad en Stack Overflow, publicadas entre 2008 y 2024 (Figura 1).

Tabla en la que se enumeran todas las categorías de entradas
Figura 1 — Asignación de casos de uso a los retos de configuración detectados en la muestra cualitativa. Esta figura se ha obtenido asignando a cada publicación su caso de uso y su reto de configuración correspondientes. Cada celda contiene, además, el número total de temas asignados a las publicaciones respectivas que figuran en dicha celda. El recuento de publicaciones en cada celda constituye un límite superior obtenido mediante la metodología descrita en el artículo.

Entre ellos, la autenticación y el control de acceso se revelaron como el reto más frecuente, presente en casi todos los casos de uso de la nube. Otros problemas habituales fueron:

  • comunicación segura y cifrado
  • configuración y gestión de redes
  • registro y seguimiento
  • copia de seguridad y recuperación de bases de datos.

Las configuraciones erróneas en la autenticación y el control de acceso provocan fallos en cadena en otros ámbitos (por ejemplo, las redes, la implementación y el desarrollo), lo que pone de relieve la necesidad de comprender de forma integral los mecanismos de identidad y acceso en los sistemas seguros en la nube.

Estos retos no solo se deben a errores técnicos, sino también a fallos más generales de usabilidad y a sistemas de asistencia que no están lo suficientemente adaptados. Esto incluye documentación poco práctica, incompleta o excesivamente genérica, así como la falta de herramientas que tengan en cuenta el contexto para guiar a los desarrolladores y administradores a lo largo de tareas de configuración complejas. En conjunto, estos problemas ponen de manifiesto una desconexión persistente entre los recursos de asistencia disponibles y las realidades prácticas del desarrollo en la nube, lo que subraya la necesidad de contar con mecanismos de asistencia más prácticos, comprensibles y adaptados al contexto.

Asimismo, hemos analizado las respuestas aceptadas de las 251 000 preguntas que hemos recopilado. Estas respuestas aceptadas abordan principalmente los retos de configuración mediante tres estrategias complementarias:

  • modificaciones en el código y explicaciones
  • sugerencias sobre el uso del servicio
  • referencias a documentación oficial.

El recurso constante a un conjunto de fuentes de ayuda fiables, que a menudo se refleja en las propias preguntas, pone de manifiesto un ecosistema compartido de conocimientos del que dependen tanto los operadores como quienes responden para resolver problemas de configuración en la nube.

Nuestro conjunto de datos incluía tanto preguntas de depuración de alcance limitado como consultas más generales sobre la viabilidad de determinadas configuraciones en la nube, lo que refleja cómo el panorama de la nube propicia no solo errores técnicos, sino también una incertidumbre fundamental. La prevalencia de este tipo de preguntas pone de manifiesto que quedarse atascado no es la excepción, sino la norma, y que las herramientas actuales no logran satisfacer las necesidades y expectativas de los desarrolladores y administradores.

¿Podrán los modelos de lenguaje grande (LLM) ser de ayuda en el futuro?

En general, sostenemos que para hacer frente a los retos de configuración es necesario mejorar el diseño de las herramientas de seguridad y privacidad, así como los mecanismos de retroalimentación —especialmente en lo que respecta a la autenticación y al control de acceso— y ampliar los recursos de ayuda que tengan en cuenta el contexto y se basen en información social y organizativa.

En futuros trabajos se debería investigar cómo se pueden integrar e implementar los modelos de lenguaje a gran escala (LLM) ajustados a medida en las configuraciones en la nube de los operadores, con el fin de proporcionar ayuda adaptada al contexto cuando sea necesario. Estos LLM conocerían a la perfección las capacidades y limitaciones de las configuraciones de los operadores y, por lo tanto, ofrecerían un asesoramiento más contextualizado. Los trabajos futuros también deberían centrarse en la selección de datos de entrenamiento precisos para estos modelos de lenguaje grande, con el fin de evitar que se entrenen con datos potencialmente erróneos.

Lea nuestro artículo presentado en NDSS 2026 para obtener más información sobre nuestra metodología y nuestros resultados.

Sumair Ijaz Hashmi es investigador de doctorado en el Centro Helmholtz para la Seguridad de la Información (CISPA) de Alemania.

Las opiniones expresadas por los autores de esta entrada del blog son propias y no reflejan necesariamente las opiniones de Internet Society.

Etiquetas: