Cloud security / Exposición externa / Hardening
Exposición cloud: checklist para encontrar riesgos antes que un atacante
Controles para revisar buckets, identidades, redes, secretos, logs y superficies públicas en AWS, Azure, Google Cloud y entornos híbridos.
25-06-2026
La nube permite desplegar rápido, pero también exponer rápido. Muchos incidentes no parten por una vulnerabilidad compleja, sino por un bucket público, una llave filtrada, un rol excesivo o un servicio olvidado.
La revisión de exposición cloud debe ser periódica y basada en evidencia.
Superficie pública
- IPs públicas activas.
- Load balancers sin restricciones.
- Storage público.
- Bases de datos accesibles desde internet.
- Consolas administrativas expuestas.
- Servicios legacy sin dueño.
Identidades y permisos
- Roles con permisos
admino equivalentes. - Cuentas sin MFA.
- Llaves de acceso antiguas.
- Permisos heredados por grupos amplios.
- Cuentas de servicio sin rotación.
Secretos
- Secretos en repositorios.
- Variables de entorno expuestas.
- Tokens en imágenes o pipelines.
- Credenciales compartidas entre ambientes.
- Falta de rotación automática.
Red y segmentación
- Security groups demasiado amplios.
- Reglas
0.0.0.0/0innecesarias. - Conectividad lateral entre ambientes.
- VPN o túneles sin monitoreo.
- Falta de separación entre producción y desarrollo.
Logs y detección
- Logs de auditoría desactivados.
- Retención insuficiente.
- Falta de alertas por cambios de IAM.
- Falta de alertas por exposición pública.
- Sin correlación con SIEM o canal de respuesta.
Checklist de cierre
- Inventario de cuentas y proyectos cloud.
- Revisión de exposición externa semanal o continua.
- MFA obligatorio para consola.
- Rotación de llaves.
- Revisión de roles privilegiados.
- Alertas por cambios de red, IAM y storage.
- Pruebas de restauración.
Criterio práctico
La pregunta no es si la nube es segura. La pregunta es si la configuración actual sigue siendo segura después de meses de cambios, urgencias, pruebas y despliegues.