Cloud Access Security Broker (CASB) ¿Qué es Cloud Access Security Broker (CASB)?
Un agente de seguridad para el acceso a la nube o CASB es una solución de seguridad que se ubica entre los consumidores y los proveedores de servicios de nube, y que negocia la conexión segura con las aplicaciones SaaS para garantizar que los datos confidenciales permanezcan protegidos, se evite la pérdida de datos y se reduzcan las posibilidades de un ciberataque.
Tiempo de lectura: 7 minutos y 11 segundos | Actualizado: 20 de julio de 2026.
Índice
Conclusiones principales sobre Cloud Access Security Broker (CASB)
- CASB actúa como punto de control de seguridad entre los usuarios y las aplicaciones en la nube, aplicando políticas de seguridad empresarial y protegiendo el acceso a los SaaS y servicios de nube.
- Protege los datos confidenciales y reduce el riesgo al evitar la pérdida de datos, limitar el uso compartido no autorizado y minimizar la exposición a ciberataques en entornos de nube.
- CASB ofrece cuatro capacidades principales: visibilidad del uso de la nube, controles de seguridad de datos, protección contra amenazas y cumplimiento normativo en múltiples plataformas de nube.
- Amplía la seguridad más allá de los entornos locales, al respaldar estrategias de confianza cero y proteger los datos en la nube pública, SaaS y escenarios de trabajo híbrido.
CASB explicado
Según Gartner
En un mundo donde los datos corporativos confidenciales se distribuyen entre centros de datos, nubes públicas (IaaS, PaaS) o aplicaciones SaaS, CASB garantiza la protección de datos, el cumplimiento de las regulaciones y la protección frente a las amenazas, al tiempo que ayuda a los equipos especializados a extender su seguridad de red de confianza cero más allá de los centros de datos locales, la nube y SaaS. Una solución CASB ofrece las siguientes cuatro funciones:
- Visibilidad: proporciona visibilidad de todo el tráfico de los usuarios y las aplicaciones SaaS utilizadas por los empleados.
- Cumplimiento: aplica el cumplimiento de las regulaciones como RGPD, PCI DSS, HIPPA… limitando el acceso a datos confidenciales hospedados en diversos entornos de nube.
- Seguridad de datos: aplica políticas de seguridad de datos, evita el uso compartido no autorizado de datos, y supervisa y escanea el uso de datos hacia y desde proveedores de SaaS.
- Protección frente a amenazas: resuelve las amenazas siempre que se detecten comportamientos inusuales en las aplicaciones en la nube, lo que reduce los riesgos de ransomware, malware o usuarios comprometidos.
¿Dónde encaja CASB en SASE?
SASE (Extremo de servicio de acceso seguro) es una combinación de SD-WAN y Security Service Edge (SSE) entregado en la nube. SSE se compone de servicios de seguridad clave, incluido el agente de seguridad para el acceso a la nube o CASB, que permite a las empresas proteger datos confidenciales en la nube pública y ayudar a cumplir parte de la visión de seguridad de SASE.
¿Por qué deberías considerar adoptar CASB?
Los datos corporativos confidenciales ya no residen detrás de un firewall en tus servidores, sino que se distribuyen en centros de datos, nubes públicas o aplicaciones SaaS. Y con el trabajo híbrido, los empleados acceden a datos y aplicaciones a través de redes no seguras, lo que genera desafíos de seguridad críticos para las empresas y los equipos de seguridad, como por ejemplo:
1. Cómo restringir que los empleados compartan (carguen/descarguen) datos confidenciales en aplicaciones en la nube gestionadas y no gestionadas (por el departamento de TI).
2. Cómo controlar el uso de aplicaciones y servicios que no están explícitamente aprobados por el departamento de TI (TI en la sombra).
3. Cómo ajustarse a las diversas normativas de cumplimiento que exigen una estricta privacidad de los datos.
4. Cómo proteger datos confidenciales en la nube pública y restringir el acceso en BYOD.
5. Cómo supervisar datos en la nube pública en busca de malware, ransomware, etc. y proteger a los empleados de la descarga de este tipo de software malicioso.
La disponibilidad de servicios de nube con un solo clic ofrece un acceso fácil y sin control a los empleados. Las cosas se complican cuando los empleados utilizan determinadas aplicaciones como GitHub, Dropbox, etc., tanto para su trabajo profesional como para el ámbito personal, o cuando crean cuentas en aplicaciones no gestionadas para analizar datos o gestionar flujos de trabajo de proyectos. Acciones como estas plantean desafíos invisibles para los equipos de seguridad y ponen los datos corporativos en un enorme riesgo de seguridad.
Los CASB ayudan a los equipos de seguridad a extender su control a la nube al proporcionar visibilidad de todos los servicios de nube utilizados por los empleados, supervisar o escanear aplicaciones SaaS en busca de amenazas potenciales, proteger los datos contra amenazas, satisfacer las regulaciones de cumplimiento y restringir el uso compartido de datos confidenciales.
¿Cómo funciona CASB?
Una solución CASB se entrega a través de hardware o software local, o como un servicio de nube. CASB utiliza métodos proxy y API para aplicar controles de seguridad sólidos:
- Flujo de trabajo de proxy: para inspección de datos en tiempo real.
1. El usuario intenta acceder a una aplicación SaaS o una plataforma IaaS. El tráfico es interceptado por CASB y se realiza la inspección SSL.
2. CASB valida la identidad y aplica políticas a través de controles CASB en línea y de protección de datos para restringir las actividades de carga, descarga y uso compartido. Se verifica el cumplimiento y el acceso se adapta automáticamente en función de los cambios de contexto en tiempo real.
3. Al implementar acciones restringidas, se extiende el acceso seguro a SaaS al usuario y, al mismo tiempo, se restringen los comportamientos no autorizados para evitar la pérdida de datos y aplicar el cumplimiento.
4. Los administradores obtienen visibilidad de toda la actividad del usuario mientras acceden a la aplicación SaaS. Si la política de seguridad cambia o el usuario intenta realizar una actividad no autorizada, se vuelve a evaluar el acceso y se alerta a los administradores.
- Flujo de trabajo de la API: para escanear datos en reposo.
CASB aprovecha la seguridad de la interfaz de programa de la aplicación (API) fuera de banda para supervisar datos almacenados en servicios de nube como Microsoft Office 365, Salesforce, Workday, SharePoint, etc. CASB se integra con las API de estos servicios de nube y escanea en busca de malware, ransomware, software malicioso y otros tipos de amenazas cibernéticas.
Características de CASB
- CASB en línea: aplica políticas de seguridad en tiempo real a medida que los datos se mueven hacia y desde la nube. Esto puede incluir autenticación, cifrado y otros controles de seguridad.
- Inspección SSL para control CASB: inspecciona el tráfico SSL/TLS cifrado para detener posibles amenazas o fugas de datos antes de que ocurran. Al descifrar el tráfico, CASB puede aplicar políticas de seguridad para proteger datos confidenciales.
- Visibilidad de las aplicaciones y TI en la sombra: la TI en la sombra se refiere al uso de aplicaciones y servicios sin la aprobación explícita del departamento de TI. Con CASB, las empresas obtienen visibilidad de las aplicaciones SaaS y la TI en la sombra para comprender y gestionar mejor los riesgos asociados con el uso de aplicaciones autorizadas y no autorizadas.
- Control granular de acciones restringidas: los administradores pueden establecer políticas granulares que restrinjan ciertas acciones, como cargar, descargar, compartir datos, etc., desde cualquier aplicación SaaS. Este es un requisito importante para protegerse contra la pérdida de datos y garantizar el cumplimiento de diversas regulaciones.
- DLP para aplicaciones basadas en SaaS: la prevención de pérdida de datos (DLP) ayuda a proteger los datos confidenciales dentro de las aplicaciones SaaS supervisando, detectando y bloqueando posibles filtraciones de datos o accesos no autorizados. DLP puede utilizar expresiones regulares (regex), así como coincidencias de diccionario o usar OCR (reconocimiento óptico de caracteres), para identificar y proteger datos confidenciales.
- Cumplimiento de diccionarios predefinidos y personalizados: se pueden crear diccionarios predefinidos y personalizados para garantizar el cumplimiento de regulaciones específicas como HIPAA, PCI DSS, RGPD y NIST. Estos diccionarios contienen términos y patrones que son únicos para cada regulación. De este modo, ayudan a las organizaciones a satisfacer sus obligaciones de cumplimiento.
HPE y CASB
HPE Aruba Networking CASB es una moderna solución de agente de seguridad para el acceso a la nube diseñada para mejorar la seguridad en la nube y proteger el acceso a las aplicaciones SaaS para las organizaciones. Nuestro CASB actúa como mediador de seguridad entre los usuarios y las aplicaciones SaaS, proporcionando protección CASB en línea para datos en movimiento, regulando eficazmente los flujos de datos, descubriendo la TI en la sombra y previniendo la pérdida de datos.
HPE Aruba Networking CASB proporciona visibilidad global, lo que permite la gestión centralizada del acceso de los usuarios, las descargas y los permisos de uso compartido. El funcionamiento de nuestro CASB es sencillo: redirige el tráfico para evitar conexiones directas no seguras, valida identidades, aplica políticas y conecta de forma segura a los usuarios con los recursos mientras inspecciona el tráfico y supervisa la experiencia del usuario.
Al enfatizar la facilidad de uso y la escalabilidad, HPE Aruba Networking CASB proporciona un acceso seguro a servicios y aplicaciones de nube modernos. En nuestro mundo centrado en la nube, CASB, como parte de la plataforma más amplia HPE Aruba Networking SSE, tiene como objetivo proporcionar valor con mayor visibilidad, cumplimiento y seguridad de datos desde el principio.
Ventajas de HPE Aruba Networking CASB
HPE Aruba Networking CASB permite a las empresas adoptar la nube y ampliar el mismo nivel de seguridad de datos que tienen para los servicios locales. Nuestra solución CASB ofrece los siguientes beneficios:
- Seguridad de datos mejorada: proporciona escaneo y supervisión en tiempo real del uso y flujo de datos hacia y desde el proveedor de SaaS. Esto incluye capacidades DLP que protegen datos confidenciales al evitar el uso compartido no autorizado y garantizar que se cumplan las políticas de seguridad de datos.
- Visibilidad y control: ofrece visibilidad y control detallados sobre los entornos de nube. Los equipos pueden ver todo el tráfico de los usuarios, identificar qué aplicaciones en la nube están usando las personas y aplicar controles granulares para gestionar cómo se accede a los datos y cómo se utilizan.
- Cumplimiento: respalda el cumplimiento de las regulaciones de privacidad de los datos al aplicar políticas de ciberseguridad corporativas en varios entornos de nube. Las evaluaciones de riesgos y las puntuaciones de los usuarios y las aplicaciones ayudan en la gestión de los requisitos de cumplimiento.
- Mitigación de amenazas: protege frente a amenazas conocidas y desconocidas, incluso con medidas antimalware y antivirus. Detecta comportamiento inusual en aplicaciones en la nube, al identificar riesgos como ransomware, usuarios comprometidos o aplicaciones fraudulentas, y puede resolver automáticamente las amenazas para limitar el riesgo organizativo.
- Eficiencia de las operaciones: consolida varios tipos de aplicación de políticas de seguridad en un solo punto, para optimizar las operaciones de seguridad y simplificar la gestión de las políticas de seguridad y la protección de varios servicios de nube.
Preguntas frecuentes sobre CASB
¿Cuáles son los pilares principales de Cloud Access Security Broker (CASB)?
Las soluciones CASB suelen basarse en cuatro pilares principales: visibilidad, cumplimiento, seguridad de datos y protección contra amenazas. Ayudan a las organizaciones a descubrir el uso de aplicaciones en la nube, aplicar políticas de seguridad, proteger datos confidenciales, detectar comportamientos arriesgados y respaldar requisitos normativos en entornos SaaS y de nube.
¿Dónde se utilizan los CASB?
Los CASB se utilizan para proteger el acceso a servicios de nube como SaaS, IaaS y aplicaciones PaaS. Suelen implementarse para proteger a los usuarios que acceden a los recursos de la nube desde oficinas corporativas, sucursales y entornos remotos, al tiempo que mantienen la visibilidad y la aplicación de políticas.
¿Cómo se implementan los CASB?
Los CASB se pueden implementar en línea, donde inspeccionan el tráfico en tiempo real entre los usuarios y las aplicaciones en la nube. Este enfoque permite la aplicación inmediata de políticas de seguridad, controles de acceso, prevención de amenazas y medidas de protección de datos. Algunos CASB también admiten integraciones basadas en API para ampliar la visibilidad y supervisar los datos ya almacenados dentro de los servicios de nube, pero la implementación en línea proporciona la protección más completa y proactiva.
¿Cuáles son las diferencias de CASB frente a SWG y DLP?
CASB se centra en proteger el uso y los datos de las aplicaciones en la nube dentro de los servicios de nube. Las puertas de enlace web seguras (SWG) protegen a los usuarios de las amenazas basadas en la web y aplican políticas de acceso a Internet. Data Loss Prevention (DLP) identifica y evita la exposición a datos confidenciales a través de varios canales. Numerosas plataformas modernas combinan las tres capacidades.
¿Cuáles son los casos de uso de CASB?
Los casos de uso comunes de CASB incluyen descubrir TI en la sombra, proteger datos confidenciales en aplicaciones en la nube, controlar la carga y descarga de información confidencial en aplicaciones SaaS, evitar el intercambio de datos no autorizado, aplicar requisitos de cumplimiento, supervisar la actividad del usuario, detectar el compromiso de cuentas y proteger el acceso a servicios de nube aprobados y no aprobados.
¿Cómo se elige un CASB?
Al seleccionar un CASB, evalúa la visibilidad del uso de la nube, las capacidades de protección de datos, la detección de amenazas, la flexibilidad de políticas, las opciones de implementación y la integración con las herramientas de seguridad existentes. Las organizaciones también deben buscar un único motor de políticas para los servicios SSE, incluidos el acceso a la red de confianza cero (ZTNA), la puerta de enlace web segura (SWG), CASB y DLP, que simplifica la administración, reduce las incoherencias de políticas, mejora la eficiencia operativa y permite una aplicación de seguridad uniforme en todas las aplicaciones, usuarios y datos de la nube.
¿Cómo se integra un CASB con la infraestructura de seguridad existente?
Los CASB suelen integrarse con proveedores de identidades, plataformas de información de seguridad y gestión de eventos (SIEM), herramientas de seguridad de terminales, sistemas DLP, acceso a la red de confianza cero (ZTNA), puertas de enlace web seguras (SWG), plataformas de firewall y SD-WAN. Estas integraciones ayudan a las organizaciones a aplicar políticas uniformes, compartir inteligencia de seguridad, automatizar respuestas, mejorar la visibilidad y aplicar controles de seguridad en usuarios, dispositivos, aplicaciones y redes.