0Pricing
AWS Security Academy · Lección

Auditoría del uso compartido con IAM Access Analyzer

Detecte recursos compartidos involuntariamente fuera de su cuenta

Auditoría del uso compartido con IAM Access Analyzer es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

El riesgo de compartir de forma involuntaria

Es fácil escribir una política que conceda accidentalmente acceso al público o a una cuenta externa. Una sola política de bucket demasiado amplia puede exponer datos confidenciales.

IAM Access Analyzer comprueba continuamente sus recursos y le indica cuáles están compartidos fuera de su zona de confianza, antes de que los encuentre un atacante.

Qué hace Access Analyzer

Access Analyzer utiliza el razonamiento automatizado (lógica matemática) para analizar políticas de recursos e identificar el acceso externo.

  • Define una zona de confianza, normalmente su cuenta u organización.
  • Cualquier concesión que salga de esa zona se convierte en un hallazgo.

Es un análisis proactivo, no una revisión de registros.

Tipos de recursos compatibles

El análisis de acceso externo abarca muchos servicios con políticas de recursos, entre ellos:

  • Buckets de S3, roles de IAM (políticas de confianza) y claves de KMS.
  • Funciones de Lambda, colas de SQS, secretos de Secrets Manager y otros.

Para cada recurso, informa de quién puede acceder a él desde fuera de su zona de confianza.

Interpretar un hallazgo

Un hallazgo de acceso externo indica el recurso, el principal externo y las acciones permitidas.

A continuación, debe decidir si el acceso es intencionado (marcándolo como archivado o esperado) o si se trata de un error (corrigiendo la política). Los hallazgos intencionados se pueden suprimir con reglas de archivo para que solo permanezcan las sorpresas reales.

Hallazgos de acceso sin uso

Access Analyzer también detecta el acceso sin uso: roles y usuarios de IAM con permisos o credenciales que nunca utilizan.

  • Se muestran los roles sin uso, las claves de acceso sin uso y los permisos sin uso.
  • Eliminarlos reduce la superficie de ataque y aplica el principio de mínimo privilegio.

Validación de políticas

Antes de implementar una política, Access Analyzer puede validarla mediante más de cien comprobaciones.

Marca errores de sintaxis, concesiones demasiado amplias y advertencias de seguridad, además de sugerir mejoras. Así se detectan los errores durante la creación, en lugar de después de una exposición.

Generación de políticas

Access Analyzer puede generar una política de mínimo privilegio a partir del historial de CloudTrail.

Examina las acciones que una identidad realizó realmente y produce una política personalizada que solo concede esas acciones. Esto convierte una política inicial amplia en otra estricta y basada en evidencias.

Comprobaciones de políticas personalizadas

Para las canalizaciones, las comprobaciones de políticas personalizadas permiten establecer reglas mediante programación.

Puede verificar que una política nueva sea no más permisiva que una línea base aprobada o que nunca conceda determinadas acciones confidenciales. Estas comprobaciones se integran en CI/CD para bloquear cambios arriesgados antes de la fusión.

Análisis en toda la organización

Establezca como zona de confianza su organización de AWS completa y ejecute Access Analyzer desde una cuenta de administrador delegado.

Así, cualquier uso compartido que salga de toda la organización se marcará, mientras que el uso compartido interno entre cuentas se considerará de confianza. Esto permite escalar la auditoría a todas las cuentas.

Actuar según los hallazgos

Un flujo de trabajo saludable consiste en revisar periódicamente los hallazgos nuevos, archivar los esperados mediante reglas y corregir el resto reforzando las políticas.

Integre los hallazgos en Security Hub para que aparezcan junto a otras señales de seguridad en una sola consola.

Cuándo usar Access Analyzer

Utilice Access Analyzer siempre que la pregunta sea «¿qué está expuesto fuera de mi cuenta?» o «¿qué permisos no se utilizan?»

Complementa a CloudTrail (qué ocurrió) y Config (estado actual) al responder quién puede acceder a mis recursos mediante la lógica de las políticas.

Comprobación rápida

Elija la herramienta adecuada.

Resumen

Ha aprendido cómo IAM Access Analyzer protege contra el uso compartido no intencionado.

  • Los hallazgos de acceso externo muestran los recursos accesibles desde fuera de su zona de confianza.
  • Los hallazgos de acceso no utilizado ayudan a aplicar el principio de mínimo privilegio.
  • También valida y genera políticas, y se ejecuta en toda la organización.

Preguntas frecuentes

¿La lección «Auditoría del uso compartido con IAM Access Analyzer» es gratis?

Sí — el texto completo de «Auditoría del uso compartido con IAM Access Analyzer» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Auditoría del uso compartido con IAM Access Analyzer»?

Detecte recursos compartidos involuntariamente fuera de su cuenta Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Auditoría del uso compartido con IAM Access Analyzer»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Inicio de sesión único con IAM Identity Center
  2. Federación de identidades SAML, OIDC y web
  3. Roles entre cuentas y políticas de recursos
  4. Auditoría del uso compartido con IAM Access Analyzer
← Volver a AWS Security Academy