¿Vas a ir a Black Hat? Reunámonos

Industria

What is security posture management and why is it important?

August 20, 2026

Michael Callahan
Director de Marketing

Las organizaciones modernas ya no operan desde una única sala de servidores. El entorno empresarial actual abarca decenas de servicios en la nube, aplicaciones SaaS, API, agentes de IA e identidades no humanas, todo lo cual cambia constantemente. Una auditoría de seguridad trimestral ya no es una red de seguridad, sino que ahora se considera una brecha.

La postura de seguridad es un indicador del estado general de seguridad de una organización, cuya solidez viene determinada por los controles y políticas de seguridad implementados. Pero medir ese estado requiere algo más que una instantánea; requiere una visibilidad constante. El informe de IBM de 2024 sobre el coste de una filtración de datos reveló que el 40% de todas las filtraciones de datos involucraban información distribuida en múltiples entornos, lo que subraya lo difícil que es gobernar una superficie de ataque fragmentada. Gartner proyecta que para 2026, el 60% de las organizaciones tratará la prevención de errores de configuración en la nube como una prioridad de seguridad máxima, frente al 25% de 2021.

Este artículo analiza qué es la gestión de la postura de seguridad, por qué es importante, las diferentes formas que adopta en la superficie de ataque moderna y cómo las organizaciones pueden crear programas que sigan el ritmo de las amenazas a las que se enfrentan.

¿Qué es la postura de seguridad?

La postura de seguridad describe el estado general de las defensas de ciberseguridad de una organización en cualquier momento dado. Abarca los controles, políticas, configuraciones y procesos que determinan colectivamente la resiliencia de una organización ante los ataques.

Los componentes clave de una postura de seguridad sólida incluyen:

  • Visibilidad de activos: saber qué existe en todo su entorno
  • Higiene de configuración: garantizar que los sistemas estén configurados de forma segura y coherente
  • Controles de identidad: gestionar quién y qué tiene acceso a qué
  • Alineación con el cumplimiento: cumplir tanto con las normas internas como con las regulaciones externas
  • Preparación para la respuesta ante incidentes: contar con los procesos necesarios para detectar, contener y recuperar

La postura de seguridad se mueve en un espectro y debe medirse de forma continua, no comprobarse una vez y archivarse. El Marco de Ciberseguridad 2.0 del NIST define la gestión de la postura como la capacidad de comprender y evaluar la postura de ciberseguridad actual, determinar las brechas y evaluar el progreso hacia su resolución. Ese enfoque es deliberado. La postura no es un resultado binario de aprobado o suspenso; es una dirección a seguir.

¿Qué es la gestión de la postura de seguridad?

La gestión de la postura de seguridad es la disciplina de evaluar, supervisar y mejorar continuamente todos los controles de seguridad en el entorno de una organización para reducir la exposición al riesgo. No es una categoría de producto. Es una práctica, respaldada por la tecnología.

IBM describe la gestión de la postura de seguridad en la nube (CSPM) como una tecnología de ciberseguridad que automatiza y unifica la identificación y corrección de errores de configuración y riesgos de seguridad en entornos de nube híbrida y multinube. El concepto más amplio, sin embargo, va más allá de la infraestructura en la nube para abarcar aplicaciones SaaS, identidades, datos, API y los agentes de IA que ahora interactúan con todos ellos.

La característica definitoria de una gestión de postura madura es su naturaleza continua. El Marco de Gestión de Riesgos del NIST define el objetivo de la supervisión continua como el mantenimiento de una conciencia situacional constante sobre la postura de seguridad y privacidad de los sistemas y de la organización para respaldar la toma de decisiones sobre la gestión de riesgos. Una auditoría única no satisface ni ese estándar ni las realidades de un entorno en constante evolución.

La gestión de la postura de seguridad se alinea directamente con las seis funciones del Marco de Ciberseguridad 2.0 del NIST (Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar), y la mayor parte de la actividad se concentra en Identificar, Proteger y Detectar.

Tipos de gestión de la postura de seguridad

A medida que los entornos se han vuelto más complejos, la gestión de la postura se ha expandido hacia dominios especializados, cada uno de los cuales aborda una capa distinta de la superficie de ataque. Comprenderlos en conjunto ofrece a las organizaciones una visión completa de dónde están expuestas.

CSPM: Gestión de la postura de seguridad en la nube

Las herramientas de CSPM evalúan continuamente la postura de seguridad en entornos multinube, manteniendo un inventario actualizado de los activos en la nube para el análisis proactivo de riesgos, la detección de errores de configuración y la ayuda en el desarrollo e implementación de controles de seguridad.

La infraestructura en la nube (AWS, Azure, GCP) opera bajo un modelo de responsabilidad compartida. El proveedor de la nube protege la infraestructura subyacente, pero el cliente es totalmente responsable de cómo configura los servicios sobre ella. Esa capa de configuración es precisamente donde ocurren las brechas. Gartner señala que la CSPM se adquiere cada vez más como parte de una Plataforma de Protección de Aplicaciones Nativas de la Nube (CNAPP), junto con capacidades como CWPP, CIEM, KSPM y detección y respuesta en la nube, siendo el análisis de rutas de ataque basado en bases de datos de grafos un diferenciador clave para priorizar los hallazgos.

SSPM: Gestión de la postura de seguridad en SaaS

Gartner creó la categoría SSPM para describir soluciones que evalúan continuamente los riesgos de seguridad y proporcionan a los equipos de seguridad visibilidad y control sobre la postura de seguridad de sus aplicaciones SaaS, independientemente del tamaño o la complejidad del entorno.

Mientras que la CSPM cubre la infraestructura en la nube (IaaS/PaaS), la SSPM opera en la capa de aplicación, evaluando configuraciones, permisos de usuario e integraciones de terceros dentro de herramientas como Salesforce, Slack, Microsoft 365 y cientos de otras. Las áreas clave de cobertura incluyen la gestión de identidades y accesos, la aplicación de MFA, la configuración de SSO, los protocolos de autenticación heredados y el acceso de usuarios de terceros.

ISPM: Gestión de la postura de seguridad de la identidad

La identidad se ha convertido en uno de los vectores de ataque más explotados en los entornos modernos. Los equipos de seguridad recurren cada vez más a la gestión de la postura de seguridad de la identidad (ISPM) para reducir la superficie de ataque de identidad, junto con la detección y respuesta ante amenazas de identidad (ITDR) para acelerar la detección y la respuesta.

Según la investigación de Omdia de 2025, investigar y remediar una única alerta crítica relacionada con la identidad requiere una media de 11 horas de trabajo, lo que hace que la gestión proactiva de la postura sea mucho más eficiente que la respuesta reactiva. ISPM abarca cuentas de usuario, cuentas privilegiadas, cuentas de servicio e identidades de máquina, con un enfoque en aplicar el principio de menor privilegio y eliminar credenciales huérfanas o con privilegios excesivos.

DSPM: Gestión de la postura de seguridad de los datos

Gartner define la DSPM como una tecnología que descubre datos previamente desconocidos en centros de datos locales y proveedores de servicios en la nube, ayuda a categorizar y clasificar datos estructurados y no estructurados, y evalúa quién tiene acceso a ellos para determinar su postura de seguridad y su exposición a riesgos relacionados con la privacidad, la seguridad y el uso de la IA.

IBM identifica los datos en la sombra (datos respaldados, copiados o replicados en almacenamiento no supervisado) como el principal riesgo de seguridad de los datos en entornos de nube. Una sola configuración incorrecta puede hacer que esos datos sean accesibles a partes no autorizadas. La DSPM es especialmente relevante para las organizaciones sujetas a los requisitos de GDPR, HIPAA y CCPA.

ASPM: Gestión de la postura de seguridad de las aplicaciones

Gartner define las herramientas ASPM como herramientas que gestionan continuamente el riesgo de las aplicaciones mediante la recopilación, el análisis y la priorización de problemas de seguridad a lo largo del ciclo de vida del software. Estas herramientas integran hallazgos de múltiples fuentes, mantienen un inventario de software, correlacionan los hallazgos para simplificar la remediación y permiten la aplicación de políticas en todas las aplicaciones.

La ASPM es particularmente relevante para las organizaciones que ejecutan canalizaciones CI/CD y flujos de trabajo DevSecOps, donde el código se mueve a producción rápidamente y la seguridad debe seguir el ritmo.

KSPM: Gestión de la postura de seguridad de Kubernetes

KSPM es un subdominio especializado de CSPM centrado en los riesgos de configuración de contenedores y Kubernetes. Gartner lo incluye como un componente clave de CNAPP junto con CSPM, CWPP y CIEM. KSPM supervisa pods, políticas de espacio de nombres, configuraciones de registro y configuraciones de gráficos Helm en busca de desviaciones y exposiciones, una capacidad que cobra mayor importancia a medida que se acelera la adopción de contenedores.

¿Por qué es importante la gestión de la postura de seguridad?

1. Las configuraciones incorrectas son la principal causa de las brechas en la nube

Según Gartner, las configuraciones incorrectas representan el 80% de las brechas de seguridad de datos, y el 99% de los fallos en entornos de nube se atribuyen a errores humanos. El peligro no es que a las organizaciones les falten herramientas. Es que los entornos cambian más rápido de lo que la gobernanza manual puede seguir.

IBM documenta casos en los que organizaciones con acceso a herramientas CSPM sufrieron brechas críticas, no porque la tecnología fallara, sino porque la capacidad de implementación inadecuada y la deuda técnica acumulada impidieron la remediación de configuraciones incorrectas conocidas. Las herramientas estaban ahí, pero el programa operativo no. La automatización y la política como código son los medios principales para reducir el error humano a escala.

2. La complejidad del entorno multicloud hace imposible la supervisión manual

El 87 % de las organizaciones utiliza entornos multicloud y el 72 % opera con configuraciones de nube híbrida. Cada entorno adicional aumenta la superficie de configuración que debe gobernarse de manera coherente. Los equipos de seguridad y DevSecOps deben gestionar el cumplimiento en cientos o miles de microservicios, funciones serverless, contenedores y clústeres de Kubernetes, donde la infraestructura como código facilita la propagación de errores de configuración en cada ciclo de CI/CD.

La revisión manual no puede escalar al ritmo de estos cambios. La gestión continua y automatizada de la postura es la alternativa práctica.

3. Las brechas pasan desapercibidas durante demasiado tiempo

El informe de IBM de 2025 sobre el coste de una brecha de datos situó el coste medio global en 4,88 millones de dólares, con incidentes relacionados con la nube que conllevan costes adicionales debido a los tiempos de permanencia prolongados y las sanciones normativas. La investigación de IBM también muestra que las organizaciones que despliegan IA de forma extensiva en sus flujos de trabajo de seguridad, incluida la gestión de la postura, ahorraron 1,9 millones de dólares en costes de brechas en comparación con las que no lo hicieron.

Los periodos de detección prolongados son uno de los factores de coste más controlables. La gestión proactiva de la postura reduce esos periodos al detectar las exposiciones antes de que sean explotadas.

4. Los marcos normativos exigen ahora una supervisión continua

La supervisión continua ya no es solo una buena práctica. Para muchas organizaciones, es un requisito normativo. El Marco de Gestión de Riesgos del NIST exige explícitamente evaluaciones continuas de la eficacia de los controles y un proceso documentado para informar a la dirección sobre la postura de seguridad y privacidad. La norma NIST SP 800-61r3 especifica que la supervisión continua debe aplicarse a redes, hardware informático, software, entornos de ejecución, datos y actividades de proveedores de servicios externos.

Los marcos de cumplimiento que hacen referencia a la supervisión continua de la postura incluyen NIST CSF 2.0, NIST SP 800-53, NIST SP 800-137, CIS Benchmarks, SOC 2, HIPAA, GDPR, PCI DSS y el Modelo de Madurez de Confianza Cero de CISA. Las organizaciones que operan bajo cualquiera de estos marcos no pueden tratar la postura como un ejercicio anual.

5. La arquitectura de confianza cero depende de datos de postura actualizados

La confianza cero no puede funcionar sin datos de postura. La guía de confianza cero del NIST establece que las empresas deben supervisar y medir continuamente la integridad y la postura de seguridad de todos los recursos propios y asociados, tomando las medidas adecuadas cuando se informe u observe nueva información sobre vulnerabilidades o ataques.

Las decisiones de acceso dinámicas basadas en el riesgo son el núcleo de la confianza cero y requieren una visión actual y precisa de la postura. Sin esto, una organización solo está implementando una política estática bajo la etiqueta de confianza cero.

6. La postura de seguridad afecta al valor empresarial y a la confianza

Históricamente, la conversación sobre la gestión de la postura se ha centrado en la infraestructura en la nube, SaaS y la identidad. Las API son ahora la principal capa de integración en la empresa moderna, y los agentes de IA, que dependen de las API para actuar, han introducido una clase de riesgo de postura completamente nueva.

Cada punto de conexión de API es un posible punto de exposición. Las debilidades en la autenticación, los permisos excesivos, las credenciales codificadas y las configuraciones de MCP arriesgadas representan brechas de postura que pueden ser explotadas a velocidad de máquina por agentes automatizados o atacantes. Las organizaciones que aseguran su postura en la nube y de identidad, pero dejan su capa de API sin supervisión, están protegiendo el perímetro mientras dejan el núcleo expuesto.

Cómo funciona la gestión de la postura de seguridad

Un programa maduro de gestión de la postura sigue un ciclo operativo coherente:

  1. Descubrimiento continuo. Mantenga un inventario en tiempo real de activos en la nube, aplicaciones SaaS, identidades, API y almacenes de datos, incluidos los activos fantasma y obsoletos que nadie sabe que existen.
  2. Establecimiento de líneas base y puntos de referencia. Evalúe las configuraciones frente a estándares establecidos: CIS Benchmarks, NIST SP 800-53, ISO 27001 y cualquier política interna específica de su organización.
  3. Detección de desviaciones. Marque automáticamente las desviaciones de las líneas base seguras a medida que cambian los entornos, incluidos los cambios que ocurren fuera de los procesos formales de gestión de cambios.
  4. Priorización por riesgo. No todos los hallazgos son iguales. Gartner identifica el análisis de rutas de ataque como una capacidad clave para priorizar los hallazgos de postura, ayudando a los equipos a centrar la corrección en las exposiciones con mayor probabilidad de ser explotadas en la práctica.
  5. Corrección y validación. Automatice las soluciones siempre que sea posible. Asigne una propiedad clara para la corrección manual con un cierre documentado. Realice un seguimiento del progreso a lo largo del tiempo.
  6. Informes a la dirección. El RMF del NIST requiere un proceso formal para informar sobre la postura de seguridad y privacidad a la dirección como parte de cualquier programa de monitoreo continuo. Los paneles ejecutivos y la evidencia de cumplimiento exportable hacen que este proceso sea sostenible.
  7. Reevaluación continua. La postura es iterativa. Evoluciona junto con la infraestructura que cubre, y el ciclo no se detiene.

La capa de API: una brecha de postura crítica

Un ámbito que permanece desprotegido en muchos programas de postura es la capa de API. Las API sirven ahora como la interfaz principal entre aplicaciones, servicios, almacenes de datos y los agentes de IA que los orquestan. También se encuentran entre los componentes peor configurados y menos gobernados de la empresa moderna.

Effective API posture management involves continuously assessing every API endpoint for authentication gaps, authorization weaknesses, sensitive data exposure, and configuration drift—across public, internal, and partner APIs, as well as shadow APIs that were never formally registered. As AI agents and MCP servers increasingly rely on APIs to perform actions, visibility into the API layer posture is inseparable from the organization's overall security posture.

The Salt Security API Posture Governance engine was built to solve this problem. It offers policy-based governance, real-time drift detection, built-in compliance frameworks (PCI DSS, HIPAA, GDPR, NIST, and others), and over 100 pre-configured posture rules for rapid results. API layer posture management is not an isolated discipline. It is the level where the rest of the posture program connects with the real-time actions your systems execute.

Conclusion

The attack surface is too broad, dynamic, and interconnected for point-in-time audits. Continuous, automated security posture management that spans cloud, identity, SaaS, data, application, and API layers is no longer optional. It is the foundation upon which modern security programs are built.

The regulatory and financial arguments are well established. NIST mandates continuous monitoring. IBM data on the cost of breaches quantifies the advantage of AI-driven posture management. Gartner statistics on misconfigurations make the cost of inaction concrete.

Organizations that treat posture as a continuous operational discipline rather than an annual requirement are building something more durable than mere compliance. They are building genuine resilience.

Do you want to see how Salt addresses posture management throughout the entire agentic AI lifecycle, from API discovery to posture governance and runtime protection? Explore Salt's posture and compliance solutions or request a demo to see the platform in action.

Nuestras últimas publicaciones