📋 Contenido
La mayoría de los hackeos en la nube no son hackers de película: son la misma lista de 10 descuidos, repetida en miles de empresas. Te la doy entera, y mientras la escuchas, ve marcando cuántos tienes tú. Con tres, hoy tienes deberes.
Primeros cinco. Uno: claves de AWS pegadas en el código y subidas al repo. Dos: usar la cuenta root para el día a día. Tres: cero eme efe a. Cuatro: permisos con asterisco, todo el mundo puede con todo. Y cinco: el puerto 22 o el de escritorio remoto abiertos al mundo entero.
- Claves de AWS en el repo
- Cuenta root para el día a día
- Sin MFA
- Permisos con * (todo sobre todo)
- Puerto 22 / RDP abiertos a 0.0.0.0/0
Fallos 6-10
Y los otros cinco. Seis: un bucket de S3 público sin querer. Siete: datos sin cifrar. Ocho: cero auditoría, nadie graba quién hizo qué. Nueve: secretos en texto plano en el CI. Y 10: claves que llevan tres años sin rotarse, de gente que ya ni trabaja ahí.
- Bucket S3 público sin querer
- Datos sin cifrar
- Sin CloudTrail (nadie graba nada)
- Secretos en texto plano en el CI
- Claves sin rotar en años
gitleaks — escáner de secretos
¿Crees que el fallo número uno no es lo tuyo? Un escáner de secretos sobre un repo cualquiera. Encontrado: una clave de AWS en un commit de hace dos años. Borrarla del último commit no la borra del historial: sigue ahí para quien la busque.
$ gitleaks detect --source .
Finding: AKIA5X...Q2 (aws-access-key)
Commit: a3f19c2 · hace 2 años · config/deploy.py
Borrarla del código NO la borra del historial
La tarde que vale oro
La buena noticia: de esta lista, casi todo se arregla gratis y en una tarde. Activar eme efe a, guardar la cuenta root en un cajón, cerrar los buckets con Block Public Access, encender CloudTrail y pasarle un escáner de secretos al repo. Ninguna de esas cinco cosas cuesta un dólar.
MFA + root al cajón + Block Public Access + CloudTrail + escáner de secretos = $0.
¿Cuántos marcaste? Si fueron tres o más, ya sabes qué hacer esta tarde.
Preguntas frecuentes
¿Cuándo no hace falta?
Y la parte honesta: esta lista es el suelo, no el techo. Si manejas datos regulados, muchas cuentas o producción seria, necesitas vigilancia continua: GuardDuty, Security Hub, Inspector…
Datos regulados o infra grande → vigilancia continua (GuardDuty, Security Hub, Inspector…): el resto de la serie.
¿Qué detalle sorprende a casi todos?
Que resume este artículo: el atacante casi nunca fuerza la cerradura. Entra por la puerta que dejaste abierta.
El atacante no fuerza la cerradura: entra por la puerta que dejaste abierta.
¿Por dónde empiezo?
La buena noticia: de esta lista, casi todo se arregla gratis y en una tarde. Activar eme efe a, guardar la cuenta root en un cajón, cerrar los buckets con Block Public Access, encender CloudTrail y pasarle un escáner de secretos al repo. Ninguna de esas cinco cosas cuesta un dólar.