Blog Cloud Security

Los 10 fallos de seguridad que TODOS cometen en la nube (márcate)

La lista de descuidos que se repite en miles de empresas. Ve marcando cuántos tienes tú.

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. Fallos 6-10
  2. gitleaks — escáner de secretos
  3. La tarde que vale oro
  4. Preguntas frecuentes
  5. Artículos relacionados

La mayoría de los hackeos en la nube no son hackers de película: son la misma lista de 10 descuidos, repetida en miles de empresas. Te la doy entera, y mientras la escuchas, ve marcando cuántos tienes tú. Con tres, hoy tienes deberes.

Primeros cinco. Uno: claves de AWS pegadas en el código y subidas al repo. Dos: usar la cuenta root para el día a día. Tres: cero eme efe a. Cuatro: permisos con asterisco, todo el mundo puede con todo. Y cinco: el puerto 22 o el de escritorio remoto abiertos al mundo entero.

  1. Claves de AWS en el repo
  2. Cuenta root para el día a día
  3. Sin MFA
  4. Permisos con * (todo sobre todo)
  5. Puerto 22 / RDP abiertos a 0.0.0.0/0

Fallos 6-10

Y los otros cinco. Seis: un bucket de S3 público sin querer. Siete: datos sin cifrar. Ocho: cero auditoría, nadie graba quién hizo qué. Nueve: secretos en texto plano en el CI. Y 10: claves que llevan tres años sin rotarse, de gente que ya ni trabaja ahí.

  1. Bucket S3 público sin querer
  2. Datos sin cifrar
  3. Sin CloudTrail (nadie graba nada)
  4. Secretos en texto plano en el CI
  5. Claves sin rotar en años

gitleaks — escáner de secretos

¿Crees que el fallo número uno no es lo tuyo? Un escáner de secretos sobre un repo cualquiera. Encontrado: una clave de AWS en un commit de hace dos años. Borrarla del último commit no la borra del historial: sigue ahí para quien la busque.

$ gitleaks detect --source .
Finding: AKIA5X...Q2 (aws-access-key)
Commit:  a3f19c2 · hace 2 años · config/deploy.py

Borrarla del código NO la borra del historial

La tarde que vale oro

La buena noticia: de esta lista, casi todo se arregla gratis y en una tarde. Activar eme efe a, guardar la cuenta root en un cajón, cerrar los buckets con Block Public Access, encender CloudTrail y pasarle un escáner de secretos al repo. Ninguna de esas cinco cosas cuesta un dólar.

MFA + root al cajón + Block Public Access + CloudTrail + escáner de secretos = $0.

¿Cuántos marcaste? Si fueron tres o más, ya sabes qué hacer esta tarde.

Preguntas frecuentes

¿Cuándo no hace falta?

Y la parte honesta: esta lista es el suelo, no el techo. Si manejas datos regulados, muchas cuentas o producción seria, necesitas vigilancia continua: GuardDuty, Security Hub, Inspector…

Datos regulados o infra grande → vigilancia continua (GuardDuty, Security Hub, Inspector…): el resto de la serie.

¿Qué detalle sorprende a casi todos?

Que resume este artículo: el atacante casi nunca fuerza la cerradura. Entra por la puerta que dejaste abierta.

El atacante no fuerza la cerradura: entra por la puerta que dejaste abierta.

¿Por dónde empiezo?

La buena noticia: de esta lista, casi todo se arregla gratis y en una tarde. Activar eme efe a, guardar la cuenta root en un cajón, cerrar los buckets con Block Public Access, encender CloudTrail y pasarle un escáner de secretos al repo. Ninguna de esas cinco cosas cuesta un dólar.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados