01Mapa de conceptos: CSPM, CWPP, CIEM, KSPM, DSPM
CSPM (Cloud Security Posture Management) verifica continuamente las configuraciones cloud frente a políticas y benchmarks y descubre configuraciones erróneas y desviaciones de cumplimiento. CWPP (Cloud Workload Protection Platform) protege los propios workloads —máquinas virtuales, contenedores y funciones serverless— mediante análisis de vulnerabilidades y supervisión en tiempo de ejecución. CIEM (Cloud Infrastructure Entitlement Management) inventaría las identidades cloud junto con sus permisos y aplica el principio de mínimo privilegio. KSPM traslada el enfoque de postura a los clústeres de Kubernetes; DSPM (Data Security Posture Management) localiza datos sensibles en almacenamientos cloud y evalúa su exposición.
02Consolidación en CNAPP: una plataforma, un modelo de datos
En lugar de operar por separado CSPM, CWPP, CIEM y escáneres de vulnerabilidades, una CNAPP integra estas funciones en una plataforma con un modelo de datos común, desde el código y la pipeline hasta el tiempo de ejecución. Una encuesta de la Cloud Security Alliance de 2023 entre 1.201 responsables de TI y seguridad muestra lo extendido que está el enfoque: tres de cada cuatro organizaciones ya habían implantado una CNAPP o planeaban hacerlo, sobre todo para dominar la complejidad de sus entornos multicloud. También los hyperscalers posicionan ya expresamente sus suites de seguridad como CNAPP, por ejemplo Microsoft Defender for Cloud con los componentes CSPM, DevSecOps y CWPP.
03Sin agente, basado en agente... o ambos
Los enfoques sin agente leen configuraciones y snapshots de workloads a través de las API de los proveedores cloud: alcanzan en poco tiempo una cobertura casi completa, incluso en workloads en los que nunca se instaló un agente. Su límite: ofrecen instantáneas puntuales y no pueden detectar ni bloquear en tiempo real los ataques en tiempo de ejecución. Los sensores basados en agente, en cambio, aportan telemetría de runtime para detección y respuesta, pero generan esfuerzo de despliegue y operación. En la práctica se ha impuesto la combinación: cobertura básica sin agente para visibilidad y postura, complementada con sensores ligeros en los workloads críticos; este es el modelo que siguen, por ejemplo, Wiz con escaneo sin agente más un sensor de runtime opcional, y también Microsoft Defender for Cloud.
04Grafo en lugar de lista de hallazgos: contexto y rutas de ataque
Las herramientas puntuales clásicas generan largas listas de hallazgos inconexos; en la encuesta de la CSA, el 32 % de las organizaciones afirmó no poder priorizar sus medidas de seguridad por la avalancha de alertas, a menudo imprecisas. Las CNAPP responden con análisis de grafos: recursos, configuraciones erróneas, vulnerabilidades, identidades, exposición de red y clasificación de datos se modelan como un grafo interconectado. Así se hacen visibles las combinaciones tóxicas —por ejemplo, una VM expuesta a Internet con una vulnerabilidad crítica y un rol con privilegios elevados— y las rutas de ataque muestran por qué vías los atacantes podrían llegar realmente a los activos críticos. La priorización ya no se basa en la severidad individual, sino en la explotabilidad real.
05Shift-left y runtime: del escaneo de IaC al CDR
Una CNAPP actúa ya antes del despliegue: el escaneo de IaC revisa manifiestos de Terraform, ARM o Kubernetes en la pipeline CI/CD en busca de configuraciones erróneas y secretos expuestos, de modo que los hallazgos se corrigen donde se originan: en el código. Al mismo tiempo, el contexto cloud ayuda a identificar qué hallazgos del código son realmente relevantes en producción. En el otro extremo del ciclo de vida están la protección en tiempo de ejecución y la Cloud Detection & Response (CDR), que detectan amenazas activas en workloads en ejecución. Que la seguridad de contenedores debe abarcar todo el ciclo de vida —de la imagen al runtime, pasando por el registry y la orquestación— lo describe ya la guía NIST SP 800-190.
06Criterios de selección y riesgo de proveedor
Los criterios centrales son la cobertura del propio entorno (proveedores cloud, Kubernetes, serverless y, en su caso, on-premises), la arquitectura de escaneo (sin agente más sensor), la calidad del análisis de grafos y de las rutas de ataque, los mapeos de cumplimiento a marcos como los CIS Benchmarks o el catálogo C5 del BSI, así como las integraciones con SIEM, ticketing y flujos de trabajo de desarrollo. Igual de importante es el modelo operativo: sin responsabilidades definidas para el tratamiento de los hallazgos, incluso la mejor plataforma resulta ineficaz. A ello se suma el riesgo de proveedor, pues el mercado de CNAPP se está consolidando: en marzo de 2026, Google completó la adquisición de Wiz por unos 32.000 millones de dólares estadounidenses. Por ello conviene verificar periódicamente la paridad de funciones en todas las nubes utilizadas y regular contractualmente los costes de cambio y la neutralidad multicloud.