0Pricing
AWS Security Academy · Lección

Bloqueo del acceso público y políticas de bucket

Evite la exposición pública accidental de sus objetos de S3

Bloqueo del acceso público y políticas de bucket es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

La brecha más habitual

La filtración de datos de un bucket de S3 (Simple Storage Service) mal configurado es una de las brechas de seguridad en la nube más habituales. Un solo ajuste incorrecto puede exponer millones de objetos a todo Internet.

S3 es privado de forma predeterminada, pero varias capas de permisos pueden abrirlo accidentalmente. Comprender esas capas es esencial para la seguridad.

Capas de acceso de S3

El acceso a un objeto de S3 puede concederse mediante varios mecanismos:

  • Políticas de IAM en usuarios y roles.
  • Políticas de bucket asociadas al bucket.
  • ACL (listas de control de acceso) en buckets y objetos.
  • Configuración de Block Public Access, que prevalece sobre el resto.

La exposición pública suele deberse a una política de bucket o una ACL mal configurada.

Bloquear el acceso público

S3 Block Public Access (BPA) es un interruptor maestro de seguridad. Cuando está activado, prevalece sobre cualquier política de bucket o ACL que conceda acceso público, independientemente de lo que indiquen.

AWS activa ahora BPA de forma predeterminada en los buckets nuevos. Manténgalo activado en el nivel de cuenta para que una sola política mal configurada nunca pueda filtrar datos públicamente.

Cómo funciona BPA

BPA tiene cuatro configuraciones independientes que bloquean las ACL públicas, ignoran las ACL públicas existentes, bloquean las políticas de bucket públicas y restringen el acceso público a través de cualquier punto de acceso.

Juntas actúan como un límite estricto: aunque alguien escriba una política que conceda lectura pública, BPA la deniega. Es su barrera de protección más sólida contra la exposición accidental.

Políticas de bucket

Una política de bucket es una política JSON basada en recursos asociada a un bucket. Define quién (el principal) puede realizar qué acciones sobre qué objetos y bajo qué condiciones.

Las políticas de bucket son muy útiles para el acceso entre cuentas y el control detallado, pero un Principal definido descuidadamente como "*" concede acceso a todo el mundo. Revise estas políticas con atención.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

El comodín peligroso

El fragmento que acaba de ver muestra exactamente el aspecto de una filtración de datos: Principal "*" con s3:GetObject concede acceso de lectura a todos los usuarios anónimos sobre todos los objetos.

A menos que aloje contenido público intencionadamente, esto es una configuración incorrecta. Block Public Access la anularía, por eso BPA es su red de seguridad.

Exija el cifrado mediante una política

Las políticas de bucket no solo conceden acceso; también pueden exigir condiciones de seguridad. Un patrón habitual deniega cualquier carga que no esté cifrada o que no llegue mediante TLS.

Usar una denegación con una condición sobre aws:SecureTransport o s3:x-amz-server-side-encryption impone un manejo seguro de los datos en cada operación de escritura.

Restrinja mediante condiciones

Las condiciones ajustan las políticas al contexto: permiten el acceso únicamente desde un punto de enlace de VPC específico, un rango de IP conocido o una organización identificada mediante aws:PrincipalOrgID.

Estas claves de condición le permiten conceder exactamente el acceso que necesita una carga de trabajo, sin nada más, y reducir así el alcance de una posible intrusión si alguna vez se utiliza indebidamente una credencial.

Audite su exposición

Las herramientas le ayudan a detectar riesgos antes que los atacantes. IAM Access Analyzer señala los buckets compartidos fuera de su cuenta, y la consola de S3 muestra un indicador de acceso público o no público para cada bucket.

Las reglas de AWS Config y Security Hub pueden comprobar continuamente que Block Public Access siga habilitado en todos los buckets.

Aplicación a nivel de cuenta

Aplique Block Public Access a nivel de cuenta, no solo por bucket, para que cubra automáticamente todos los buckets actuales y futuros.

La aplicación en toda la cuenta elimina el riesgo de que un bucket recién creado quede desprotegido. Use AWS Config y SCP para garantizar que nadie pueda desactivar esta configuración, haciendo que la exposición pública sea estructuralmente imposible.

Defensa en profundidad

Ningún control individual es suficiente. Combine Block Public Access a nivel de cuenta, políticas de bucket con el mínimo privilegio, cifrado predeterminado y auditorías continuas.

Si una capa está mal configurada, las demás seguirán protegiendo sus datos. La defensa por capas es lo que convierte S3 de una fuente frecuente de filtraciones en un almacenamiento privado y confiable.

Comprobación rápida

Encuentre la protección más sólida.

Resumen

La configuración incorrecta de S3 es una de las principales causas de filtraciones. El acceso se distribuye en capas entre IAM, políticas de bucket, ACL y el interruptor maestro Block Public Access, que anula cualquier concesión pública y debe permanecer habilitado en toda la cuenta. Una política con Principal "*" filtra datos; use condiciones para exigir TLS, cifrado y acceso limitado. Audite continuamente con Access Analyzer, Config y Security Hub, y aplique defensa en profundidad para que un solo error no exponga sus objetos.

Preguntas frecuentes

¿La lección «Bloqueo del acceso público y políticas de bucket» es gratis?

Sí — el texto completo de «Bloqueo del acceso público y políticas de bucket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Bloqueo del acceso público y políticas de bucket»?

Evite la exposición pública accidental de sus objetos de S3 Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Bloqueo del acceso público y políticas de bucket»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Bloqueo del acceso público y políticas de bucket
  2. Puntos de acceso y propiedad de objetos
  3. Detección de datos confidenciales con Amazon Macie
  4. Ciclo de vida de los datos y eliminación segura
← Volver a AWS Security Academy