01La CCM: 17 dominios, 207 controles
La CCM v4.1 estructura la seguridad en la nube en 17 dominios con un total de 207 objetivos de control, entre ellos Audit & Assurance, Application & Interface Security, criptografía y gestión de claves, Identity & Access Management, Logging & Monitoring y Supply Chain Management. La estructura de dominios se orienta deliberadamente a marcos consolidados como ISO 27001:2022, con el fin de aprovechar el conocimiento existente. Para cada control, la matriz indica además su aplicabilidad a los modelos de servicio IaaS, PaaS y SaaS.
02CAIQ: 283 preguntas para la evaluación de proveedores
El Consensus Assessment Initiative Questionnaire (CAIQ) traduce los controles de la CCM en 283 preguntas de sí/no con las que los clientes de nube y los auditores pueden examinar de forma sistemática la postura de seguridad de un proveedor de servicios en la nube. Sirve como instrumento estandarizado de evaluación de proveedores, tanto antes de la contratación como en la gestión continua de proveedores. La estructura de la v4.1 incluye además columnas propias para documentar las responsabilidades en el Shared Security Responsibility Model.
03Shared Security Responsibility Model (SSRM)
La CCM asigna a cada control una responsabilidad dentro del Shared Security Responsibility Model: CSP-Owned, CSC-Owned, Shared (Independent) o Shared (Dependent). Con ello, el marco responde a la pregunta central de quién es responsable de qué en un proyecto de nube. Las transiciones de responsabilidad entre proveedor y cliente se vuelven así transparentes control por control, y pueden anclarse de forma sólida tanto en los contratos como en la operación.
04Programa STAR y STAR Registry
El CAIQ es la base del STAR Level 1: los proveedores de nube presentan su cuestionario de seguridad cumplimentado en el registro público CSA STAR Registry y crean así transparencia sobre su panorama de controles. STAR Continuous amplía el enfoque con una verificación continua, con el objetivo de posibilitar declaraciones de cumplimiento con periodicidad mensual, diaria o incluso horaria. La CCM es, por tanto, el fundamento sobre el que se comparan y evalúan los CSP.
05Implementación y mappings a estándares
Las CCM Implementation Guidelines (v2.1) ofrecen, para cada especificación de control, recomendaciones de implementación según la distribución de roles del SSRM, deliberadamente sin instrucciones rígidas de tipo how-to, ya que la implementación depende de la arquitectura, la tecnología y la situación de riesgo. Los mappings vinculan la CCM con ISO/IEC 27001/27002/27017/27018, AICPA TSC, CIS Controls, NIST CSF, NIST 800-53 y PCI DSS. De este modo pueden identificarse lagunas y solapamientos entre marcos y reducirse los esfuerzos duplicados en materia de cumplimiento.
06Métricas de auditoría continua
El Continuous Audit Metrics Catalog (v1.1) define 34 métricas de seguridad en la nube que se vinculan directamente a los controles de la CCM y pueden medirse en gran medida de forma automatizada: la base para una auditoría continua en lugar de revisiones anuales a fecha de corte. La terminología sigue la norma ISO/IEC 19086-1, el marco estándar para los SLA de nube. El Code of Practice que lo acompaña describe ocho requisitos para unas key metrics sólidas, desde la alineación estratégica y una responsabilidad RACI clara hasta la protección frente a manipulaciones.