Reservar cita

CNAPP y CSPM: del hallazgo aislado a la ruta de ataque

Cómo CSPM, CWPP, CIEM, KSPM y DSPM confluyen en las Cloud-Native Application Protection Platforms, y por qué el contexto determina su eficacia.

Durante años, la seguridad en la nube se fragmentó en disciplinas aisladas: revisión de configuraciones por un lado, protección de workloads por otro, más herramientas separadas para permisos, Kubernetes y datos. Las Cloud-Native Application Protection Platforms (CNAPP) —un término acuñado por la firma de analistas Gartner— reúnen estas funciones en una plataforma con un modelo de datos común. El verdadero valor añadido reside menos en la suma de funciones que en el contexto: solo la vinculación de configuraciones erróneas, vulnerabilidades, identidades y exposición de red revela qué riesgos son realmente explotables. Este artículo ordena los conceptos y define criterios para la selección y la operación.

Lo esencial en resumen

01

Mapa de conceptos: CSPM, CWPP, CIEM, KSPM, DSPM

CSPM (Cloud Security Posture Management) verifica continuamente las configuraciones cloud frente a políticas y benchmarks y descubre configuraciones erróneas y desviaciones de cumplimiento. CWPP (Cloud Workload Protection Platform) protege los propios workloads —máquinas virtuales, contenedores y funciones serverless— mediante análisis de vulnerabilidades y supervisión en tiempo de ejecución. CIEM (Cloud Infrastructure Entitlement Management) inventaría las identidades cloud junto con sus permisos y aplica el principio de mínimo privilegio. KSPM traslada el enfoque de postura a los clústeres de Kubernetes; DSPM (Data Security Posture Management) localiza datos sensibles en almacenamientos cloud y evalúa su exposición.

02

Consolidación en CNAPP: una plataforma, un modelo de datos

En lugar de operar por separado CSPM, CWPP, CIEM y escáneres de vulnerabilidades, una CNAPP integra estas funciones en una plataforma con un modelo de datos común, desde el código y la pipeline hasta el tiempo de ejecución. Una encuesta de la Cloud Security Alliance de 2023 entre 1.201 responsables de TI y seguridad muestra lo extendido que está el enfoque: tres de cada cuatro organizaciones ya habían implantado una CNAPP o planeaban hacerlo, sobre todo para dominar la complejidad de sus entornos multicloud. También los hyperscalers posicionan ya expresamente sus suites de seguridad como CNAPP, por ejemplo Microsoft Defender for Cloud con los componentes CSPM, DevSecOps y CWPP.

03

Sin agente, basado en agente... o ambos

Los enfoques sin agente leen configuraciones y snapshots de workloads a través de las API de los proveedores cloud: alcanzan en poco tiempo una cobertura casi completa, incluso en workloads en los que nunca se instaló un agente. Su límite: ofrecen instantáneas puntuales y no pueden detectar ni bloquear en tiempo real los ataques en tiempo de ejecución. Los sensores basados en agente, en cambio, aportan telemetría de runtime para detección y respuesta, pero generan esfuerzo de despliegue y operación. En la práctica se ha impuesto la combinación: cobertura básica sin agente para visibilidad y postura, complementada con sensores ligeros en los workloads críticos; este es el modelo que siguen, por ejemplo, Wiz con escaneo sin agente más un sensor de runtime opcional, y también Microsoft Defender for Cloud.

04

Grafo en lugar de lista de hallazgos: contexto y rutas de ataque

Las herramientas puntuales clásicas generan largas listas de hallazgos inconexos; en la encuesta de la CSA, el 32 % de las organizaciones afirmó no poder priorizar sus medidas de seguridad por la avalancha de alertas, a menudo imprecisas. Las CNAPP responden con análisis de grafos: recursos, configuraciones erróneas, vulnerabilidades, identidades, exposición de red y clasificación de datos se modelan como un grafo interconectado. Así se hacen visibles las combinaciones tóxicas —por ejemplo, una VM expuesta a Internet con una vulnerabilidad crítica y un rol con privilegios elevados— y las rutas de ataque muestran por qué vías los atacantes podrían llegar realmente a los activos críticos. La priorización ya no se basa en la severidad individual, sino en la explotabilidad real.

05

Shift-left y runtime: del escaneo de IaC al CDR

Una CNAPP actúa ya antes del despliegue: el escaneo de IaC revisa manifiestos de Terraform, ARM o Kubernetes en la pipeline CI/CD en busca de configuraciones erróneas y secretos expuestos, de modo que los hallazgos se corrigen donde se originan: en el código. Al mismo tiempo, el contexto cloud ayuda a identificar qué hallazgos del código son realmente relevantes en producción. En el otro extremo del ciclo de vida están la protección en tiempo de ejecución y la Cloud Detection & Response (CDR), que detectan amenazas activas en workloads en ejecución. Que la seguridad de contenedores debe abarcar todo el ciclo de vida —de la imagen al runtime, pasando por el registry y la orquestación— lo describe ya la guía NIST SP 800-190.

06

Criterios de selección y riesgo de proveedor

Los criterios centrales son la cobertura del propio entorno (proveedores cloud, Kubernetes, serverless y, en su caso, on-premises), la arquitectura de escaneo (sin agente más sensor), la calidad del análisis de grafos y de las rutas de ataque, los mapeos de cumplimiento a marcos como los CIS Benchmarks o el catálogo C5 del BSI, así como las integraciones con SIEM, ticketing y flujos de trabajo de desarrollo. Igual de importante es el modelo operativo: sin responsabilidades definidas para el tratamiento de los hallazgos, incluso la mejor plataforma resulta ineficaz. A ello se suma el riesgo de proveedor, pues el mercado de CNAPP se está consolidando: en marzo de 2026, Google completó la adquisición de Wiz por unos 32.000 millones de dólares estadounidenses. Por ello conviene verificar periódicamente la paridad de funciones en todas las nubes utilizadas y regular contractualmente los costes de cambio y la neutralidad multicloud.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Microsoft Learn · 2026

Microsoft Defender for Cloud Overview

Describe Defender for Cloud como CNAPP con los componentes centrales CSPM, DevSecOps y CWPP, incluidos el análisis de rutas de ataque y el Cloud Security Graph (estado: abril de 2026).

Wiz Academy · 2026

CNAPP 101: An Intro to Cloud Native Application Protection Platforms

Perspectiva del fabricante sobre los componentes de una CNAPP, el escaneo sin agente y el análisis de rutas de ataque basado en grafos; documenta además que el término fue acuñado por Gartner (consultado en julio de 2026).

Cloud Security Alliance · 2023

Cloud Native Application Protection Platform Survey Report

Encuesta a 1.201 responsables de TI y seguridad (por encargo de Microsoft) sobre la adopción de CNAPP en entornos multicloud y los problemas de priorización causados por la avalancha de alertas.

Cloud Security Alliance – AI Safety Initiative · 2026

Wiz Joins Google: CNAPP Market Consolidation Risks

Research Note del 13 de marzo de 2026 sobre la adquisición de Wiz por Google, completada el 11 de marzo de 2026, y sobre la gestión de los riesgos de proveedor en el ámbito CNAPP.

NIST · 2017

SP 800-190: Application Container Security Guide

Documento de referencia sobre la seguridad de contenedores a lo largo de todo el ciclo de vida: de las imágenes al runtime, pasando por los registries y la orquestación.

BSI · 2020

Kriterienkatalog Cloud Computing (C5)

Requisitos mínimos para un cloud computing seguro y marco de referencia para auditorías de cumplimiento al que pueden mapearse las políticas de CSPM; según el BSI, revisado a fondo en 2025/26.

¿Planea la selección o implantación de una CNAPP?

Le apoyamos con neutralidad de fabricante en el análisis de requisitos, el proof of value y la operación de una CNAPP, y como partner de Wiz aportamos experiencia práctica de implementación y operación 24/7. Hable con nosotros.