Seguridad Runtime en la Nube: CWPP, CNAPP y Por Qué Importa

Guía sobre seguridad runtime en la nube: qué es CWPP (Cloud Workload Protection Platform), qué es CNAPP (Cloud-Native Application Protection Platform), cómo se comparan con CSPM y cuándo necesitas cada uno.

K
Kevin Reyes
13 min de lectura

Tienes un CSPM. Audita la configuración de tu cloud. Te dice que un bucket de S3 es público, que un security group permite tráfico SSH desde cualquier IP o que tu base de datos no tiene cifrado en reposo. Bien. Esos son problemas de configuración y hay que corregirlos.

Pero hay una categoría de amenazas que el CSPM no puede detectar: lo que pasa dentro de tus workloads mientras están ejecutándose. Un proceso no autorizado que se lanza dentro de un contenedor. Un binario de minería de criptomonedas que se cuela a través de una dependencia comprometida. Una conexión saliente a un servidor de comando y control que nadie ha visto antes.

CSPM te dice que tu cloud está mal configurada. CWPP te dice que tu workload está comprometida. Son problemas diferentes que requieren herramientas diferentes. Y la mayoría de empresas solo tienen la primera — si es que tienen algo.

En este artículo vamos a explicar qué es CWPP, qué es CNAPP, cómo se comparan con CSPM y, lo más importante, cuándo necesitas cada uno. Spoiler: no siempre necesitas todo.


Qué es CWPP (Cloud Workload Protection Platform)

CWPP, o Cloud Workload Protection Platform, es una categoría de herramientas de seguridad que protegen las cargas de trabajo en la nube en tiempo de ejecución. Mientras que CSPM mira la configuración estática de tu infraestructura, CWPP mira lo que ocurre dinámicamente dentro de tus workloads.

Qué protege

CWPP cubre cualquier tipo de carga de trabajo en la nube:

  • Máquinas virtuales (VMs): instancias de EC2, Compute Engine, Azure VMs
  • Contenedores: Docker containers ejecutándose en ECS, EKS, GKE, AKS o cualquier orquestador
  • Funciones serverless: Lambda, Cloud Functions, Azure Functions
  • Entornos Kubernetes: protección a nivel de pod, namespace y cluster

Qué detecta

Las capacidades principales de un CWPP incluyen:

Protección contra malware en tiempo de ejecución. No es un antivirus tradicional que busca firmas. CWPP monitoriza el comportamiento de los procesos dentro del workload. Si un contenedor que normalmente solo ejecuta un servidor web de repente lanza un proceso de minería de criptomonedas, CWPP lo detecta por el comportamiento anómalo, aunque el binario sea desconocido.

Detección de anomalías de red. Monitoriza las conexiones de red de cada workload. Si un contenedor que nunca se comunica con direcciones IP externas de repente establece una conexión a una IP en un país inesperado, es una señal de alerta. Esto puede indicar un servidor de comando y control (C2) o una exfiltración de datos.

Integridad del sistema de archivos. Detecta cambios no autorizados en archivos críticos del sistema. Si alguien modifica /etc/passwd dentro de un contenedor o reemplaza un binario del sistema, CWPP genera una alerta.

Análisis de vulnerabilidades en imágenes de contenedores. Antes de que un contenedor se despliegue, CWPP escanea la imagen en busca de vulnerabilidades conocidas en el sistema operativo base, las librerías y las dependencias. Puede bloquear el despliegue de imágenes que no cumplan un umbral de seguridad.

Microsegmentación. Controla qué workloads pueden comunicarse entre sí. En un entorno Kubernetes, por ejemplo, define políticas que especifican que el pod del frontend solo puede hablar con el pod del backend, y el pod del backend solo puede hablar con la base de datos. Cualquier comunicación fuera de este patrón se bloquea o se alerta.

Cómo funciona técnicamente

La mayoría de soluciones CWPP despliegan un agente ligero dentro de cada workload (un sidecar en Kubernetes, un daemon en VMs) que monitoriza las syscalls, las conexiones de red y los procesos en tiempo real. Algunas soluciones más modernas usan eBPF en Linux para monitorizar sin necesidad de un agente separado — capturan eventos a nivel del kernel con un impacto mínimo en el rendimiento.

Los datos se envían a una plataforma centralizada que aplica reglas de detección, modelos de comportamiento y correlación de eventos para identificar amenazas.


Qué es CNAPP (Cloud-Native Application Protection Platform)

Si CWPP te parece una pieza del puzzle, es porque lo es. CNAPP es el puzzle entero.

CNAPP, o Cloud-Native Application Protection Platform, es un término acuñado por Gartner en 2021 para describir la convergencia de varias herramientas de seguridad cloud en una sola plataforma. La idea es que tener herramientas separadas para cada aspecto de la seguridad cloud genera fragmentación, puntos ciegos y fatiga de alertas. CNAPP unifica todo bajo un mismo techo.

Qué incluye un CNAPP

Una plataforma CNAPP típica integra:

  • CSPM (Cloud Security Posture Management): auditoría de configuración de la infraestructura cloud. Detecta misconfigurations en IAM, redes, almacenamiento, bases de datos.
  • CWPP (Cloud Workload Protection Platform): protección runtime de workloads como hemos descrito arriba.
  • CIEM (Cloud Infrastructure Entitlement Management): gestión de identidades y permisos cloud. Detecta permisos excesivos, roles sin usar, escalaciones de privilegios potenciales.
  • DSPM (Data Security Posture Management): descubrimiento y clasificación de datos sensibles en la nube. Encuentra dónde están tus datos regulados (PII, datos de salud, datos financieros) y si están protegidos adecuadamente.
  • Pipeline Security / Shift Left: integración en el pipeline de CI/CD para detectar vulnerabilidades antes del despliegue. Escaneo de código, análisis de dependencias, validación de IaC (Infrastructure as Code).

Los principales players

El mercado CNAPP está dominado por:

  • Wiz: probablemente el CNAPP más conocido. Destaca por su escaneo sin agentes y su capacidad de mapear rutas de ataque. Valorado en más de 10.000 millones de dólares.
  • Palo Alto Prisma Cloud: la opción enterprise clásica. Muy completo, pero complejo de configurar y gestionar.
  • Orca Security: pionero del escaneo sin agentes (agentless). Lee las snapshots de los discos de las VMs sin desplegar nada dentro de los workloads.
  • CrowdStrike Falcon Cloud Security: viene del mundo EDR y extiende sus capacidades al cloud. Fuerte en runtime protection.
  • Microsoft Defender for Cloud: integrado nativamente en Azure. Cubre CSPM y CWPP para entornos Azure y, de forma más limitada, AWS y GCP.

El problema con CNAPP para la mayoría de empresas

Las plataformas CNAPP son caras. Estamos hablando de presupuestos que empiezan en 50.000 €/año para entornos pequeños y escalan rápidamente a cientos de miles. Además, su complejidad de implementación requiere un equipo de seguridad dedicado para configurar, mantener y responder a las alertas.

Para una startup o PYME, un CNAPP completo es como comprar un avión cuando necesitas un coche. Tiene capacidades impresionantes, pero no se ajusta a tu escala ni a tu presupuesto.


CSPM vs CWPP vs CNAPP: comparativa clara

Vamos a poner las diferencias en una tabla para que quede claro qué hace cada uno.

CSPM — Cloud Security Posture Management

  • Qué hace: audita la configuración de tu infraestructura cloud
  • Qué detecta: misconfigurations, permisos excesivos, recursos expuestos, incumplimientos de benchmarks (CIS, etc.)
  • Cuándo actúa: análisis periódico o continuo de la configuración (no en tiempo real de ejecución)
  • Ejemplo de hallazgo: "Tu bucket S3 backups-prod es público y contiene datos de clientes"
  • Requiere agente: no — lee la configuración vía APIs del cloud provider
  • Complejidad: baja-media
  • Coste típico: 49 - 500 €/mes dependiendo del tamaño

CWPP — Cloud Workload Protection Platform

  • Qué hace: protege los workloads (VMs, contenedores, serverless) en tiempo de ejecución
  • Qué detecta: malware, procesos anómalos, conexiones sospechosas, cambios no autorizados en el filesystem
  • Cuándo actúa: en tiempo real, mientras el workload se ejecuta
  • Ejemplo de hallazgo: "El contenedor api-server en el cluster de producción está ejecutando un proceso de minería de criptomonedas"
  • Requiere agente: sí (agente, sidecar o eBPF)
  • Complejidad: media-alta
  • Coste típico: 500 - 5.000 €/mes dependiendo del número de workloads

CNAPP — Cloud-Native Application Protection Platform

  • Qué hace: todo lo anterior + CIEM + DSPM + pipeline security
  • Qué detecta: configuración, runtime, identidades, datos sensibles, vulnerabilidades en código
  • Cuándo actúa: en todo el ciclo de vida — desarrollo, despliegue y producción
  • Ejemplo de hallazgo: "Hay una ruta de ataque: el rol IAM del servicio X tiene acceso a la base de datos Y que contiene PII, y el servicio X tiene una vulnerabilidad RCE conocida"
  • Requiere agente: depende del vendor (algunos agentless, otros con agente)
  • Complejidad: alta
  • Coste típico: 4.000 - 50.000+ €/mes

¿Necesitas CWPP? Depende de tus workloads

No todas las empresas necesitan protección runtime. Y decir esto en un blog de una empresa de ciberseguridad puede parecer contraproducente, pero preferimos ser honestos.

Probablemente SÍ necesitas CWPP si:

Ejecutas contenedores en producción a escala. Si tienes clusters de Kubernetes con decenas o cientos de pods, la superficie de ataque runtime es significativa. Cada contenedor es un potencial punto de compromiso, y la naturaleza efímera de los contenedores hace que los enfoques tradicionales de seguridad no funcionen.

Procesas datos sensibles en workloads cloud. Si tus VMs o contenedores manejan datos regulados (datos de salud, financieros, personales), la protección runtime añade una capa de defensa que puede detectar una brecha en curso antes de que los datos salgan de tu infraestructura.

Tienes un equipo de seguridad que puede responder a alertas. CWPP genera alertas en tiempo real. Si no hay nadie para investigarlas y responder, las alertas se acumulan y pierden valor. CWPP sin capacidad de respuesta es dinero malgastado.

Tu sector lo exige por compliance. Algunos marcos regulatorios y estándares (PCI DSS para el sector financiero, HIPAA para salud) requieren monitorización de la integridad de los sistemas y detección de intrusiones. CWPP cumple estos requisitos.

Probablemente NO necesitas CWPP si:

Usas principalmente servicios gestionados. Si tu arquitectura se basa en Lambda, Cloud Functions, App Engine, DynamoDB, Firestore y otros servicios serverless o completamente gestionados, el cloud provider gestiona la infraestructura subyacente. Tu riesgo principal está en la configuración (CSPM) y en el código de la aplicación (DAST), no en el runtime.

Eres una startup o PYME con pocos workloads. Si tienes un par de servidores y una aplicación web, el retorno de inversión de un CWPP no justifica el coste ni la complejidad. Tu presupuesto de seguridad tendrá más impacto en CSPM, gestión de vulnerabilidades y MFA.

No tienes capacidad operativa para gestionarlo. Instalar una herramienta CWPP y no monitorizarla es peor que no tenerla, porque genera una falsa sensación de seguridad. Si no tienes un equipo (o un proveedor de servicios gestionados) que pueda investigar alertas de runtime, no estás preparado para CWPP.


Dónde encaja Vulnerabbit en este panorama

Vamos a ser transparentes sobre qué cubre Vulnerabbit y qué no. No vendemos algo que no somos.

Lo que Vulnerabbit cubre

CSPM (Cloud Security Posture Management). Auditamos la configuración de tu infraestructura cloud: AWS, GCP, Azure y Firebase. Detectamos misconfigurations, permisos excesivos, recursos expuestos y desviaciones de los CIS Benchmarks. Esto es lo que la mayoría de startups y PYMEs necesitan como punto de partida. Si tu cloud está mal configurado, el resto no importa — estás dejando la puerta abierta. Puedes profundizar en qué es CSPM y cómo funciona.

ASM (Attack Surface Management). Monitorizamos continuamente tu superficie de ataque externa: dominios, subdominios, puertos, certificados, cabeceras, registros DNS. Descubrimos activos que no sabías que existían y te avisamos cuando algo cambia.

DAST (Dynamic Application Security Testing). Escaneamos tu aplicación web de forma autenticada, probando vulnerabilidades reales como inyecciones SQL, XSS, CSRF y errores de lógica de negocio. Esto cubre la seguridad de la aplicación — algo que ni CSPM ni CWPP tocan.

Lo que Vulnerabbit NO cubre

CWPP / protección runtime. No monitorizamos lo que pasa dentro de tus contenedores o VMs en tiempo de ejecución. No detectamos malware en ejecución, procesos anómalos ni conexiones sospechosas dentro de workloads. Si necesitas esto, necesitas una herramienta CWPP adicional.

CIEM / gestión avanzada de identidades. Detectamos permisos excesivos como parte del CSPM, pero no ofrecemos análisis avanzado de grafos de permisos, detección de rutas de escalación de privilegios ni right-sizing automatizado de roles IAM.

DSPM / clasificación de datos. No escaneamos automáticamente tus bases de datos y buckets para encontrar y clasificar datos sensibles.

Por qué creemos que esto es suficiente para la mayoría

Para la mayoría de startups y PYMEs, los tres vectores de riesgo más críticos son:

  1. Configuración cloud incorrecta (CSPM): la puerta trasera que dejaste abierta sin saberlo
  2. Activos expuestos desconocidos (ASM): lo que no sabes que tienes no lo puedes proteger
  3. Vulnerabilidades en la aplicación (DAST): los agujeros en tu código que un atacante puede explotar

Estos tres cubren el 80% del riesgo con el 20% del coste de un CNAPP completo. Si tu empresa crece al punto de necesitar protección runtime (porque ejecutas cientos de contenedores con datos sensibles), entonces tiene sentido añadir una herramienta CWPP. Pero empezar por CWPP cuando tu bucket de S3 está público es como instalar un sistema de vigilancia interior cuando la puerta principal no tiene cerradura.


Cómo evolucionar tu estrategia de seguridad cloud

Si estás empezando tu viaje en seguridad cloud, aquí tienes una hoja de ruta realista:

Fase 1: Visibilidad (mes 1-2)

Empieza por saber qué tienes y cómo está configurado. Lanza un escáner gratuito de tu dominio para obtener la foto externa. Conecta tu cuenta cloud a un CSPM para auditar la configuración interna. El objetivo es tener un inventario completo de activos y una lista priorizada de problemas.

Fase 2: Remediación y monitorización continua (mes 2-6)

Corrige los problemas críticos encontrados en la Fase 1. Configura monitorización continua para que los problemas no vuelvan a aparecer. Implementa DAST para cubrir la seguridad de la aplicación. En esta fase, la mayoría de empresas reducen su superficie de ataque drásticamente.

Fase 3: Madurez (mes 6-12)

Si tu infraestructura crece en complejidad (más workloads, contenedores, equipos desplegando de forma autónoma), evalúa si necesitas CWPP. Si operas en un sector regulado, revisa qué controles runtime necesitas para compliance. Considera añadir CIEM si tus permisos IAM se han vuelto inmanejables.

Fase 4: Consolidación (12+ meses)

Si has llegado a este punto, probablemente tengas varias herramientas y necesites consolidar. Aquí es donde un CNAPP puede tener sentido — si el coste y la complejidad se justifican por tu escala.

No todas las empresas llegan a la Fase 4. Y está bien. La seguridad no es un destino, es un proceso continuo de gestión de riesgos. Lo que importa es que cubras los riesgos proporcionales a tu situación, no que tengas todas las herramientas posibles.


Conclusión

CWPP y CNAPP son herramientas potentes para entornos cloud complejos. Pero no son el punto de partida para la mayoría de empresas. Si tu cloud tiene buckets públicos, permisos excesivos o servicios expuestos sin protección, necesitas arreglar eso primero.

Empieza por CSPM. Conoce tu configuración. Corrige los problemas de base. Añade ASM para cubrir la superficie externa y DAST para la aplicación. Y cuando tu infraestructura crezca al punto de necesitar protección runtime, añade CWPP como capa adicional.

La seguridad cloud no se resuelve comprando la herramienta más completa. Se resuelve cubriendo los riesgos correctos en el orden correcto. Para la mayoría de empresas, ese orden empieza por la configuración y la superficie de ataque — exactamente lo que cubre el escáner gratuito de Vulnerabbit.

Comprueba si tu dominio es vulnerable

Nuestro escáner gratuito analiza SSL, cabeceras de seguridad, DNS y configuración de email en menos de 5 minutos. Sin instalar nada.

Lanzar Auditoría Gratuita
Kevin Reyes

Escrito por

Kevin Reyes

Fundador & CEO de Vulnerabbit

Ingeniero DevSecOps con más de 7 años de experiencia en cloud security, CI/CD y automatización de infraestructura. Fundó Vulnerabbit con la misión de hacer la ciberseguridad sencilla, proactiva y accesible para startups y pymes.

LinkedIn
Escanea tu dominio gratis