0Pricing
AWS Security Academy · Lección

Por qué los hosts bastión aumentan el riesgo

Vea cómo los jump boxes y los puertos abiertos amplían su superficie de ataque

Por qué los hosts bastión aumentan el riesgo es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

La antigua forma de acceder

Para administrar servidores dentro de una red privada, los equipos usaban tradicionalmente un host bastión (también llamado jump box): una instancia reforzada y expuesta a Internet a la que se conecta mediante SSH primero, para después saltar a las máquinas internas. Aunque es un patrón habitual, amplía la superficie de ataque de varias formas que el examen SCS-C02 espera que reconozca y elimine.

Qué es un host bastión

Un host bastión se encuentra en una subred pública con un puerto (normalmente el 22 para SSH o el 3389 para RDP) abierto a Internet o a un rango de IP corporativas. Los administradores se conectan a él y después acceden a las instancias privadas. Es la única puerta protegida al entorno, lo que lo convierte a la vez en un componente crítico y en un objetivo prioritario.

Los puertos abiertos son objetivos

El mayor riesgo es el puerto entrante abierto. Los atacantes escanean y someten constantemente a ataques de fuerza bruta cualquier puerto SSH o RDP accesible desde Internet. Incluso con autenticación basada en claves, un puerto expuesto invita a los ataques, y una sola configuración incorrecta o vulnerabilidad sin parchear en el bastión puede proporcionar a los atacantes un punto de apoyo en toda la red.

Claves SSH permanentes

El acceso al bastión suele depender de pares de claves SSH de larga duración distribuidos entre los administradores. Estas claves pueden copiarse, perderse o quedar en los portátiles de antiguos empleados. Rotarlas en toda una flota resulta complicado y rara vez existe un registro claro de qué clave abrió cada sesión, lo que debilita la trazabilidad.

Auditoría deficiente

Es difícil hacer un seguimiento de quién hizo qué a través de un bastión. SSH nativo ofrece pocos registros centralizados de los comandos ejecutados en los hosts posteriores. Investigar un incidente implica unir los registros de varios hosts, y un bastión comprometido podría permitir que un atacante borrara sus propios rastros, precisamente la falta de visibilidad que los auditores señalan.

Carga de aplicar parches

El propio bastión es una instancia que debe actualizar y reforzar continuamente. Si se retrasa con las actualizaciones, se convierte en el eslabón más débil. Mantener un jump box con alta disponibilidad y siempre seguro supone una carga operativa constante que añade costes y riesgos sin aportar valor empresarial.

Un único punto de fallo

Como todo el tráfico administrativo pasa por el bastión, este es tanto un único punto de fallo como un objetivo de gran valor. Si deja de funcionar, los administradores pierden el acceso; si es vulnerado, el atacante obtiene una plataforma de lanzamiento. Concentrar el riesgo en un único host expuesto es una arquitectura que el examen quiere que evite.

La alternativa moderna

Systems Manager (SSM) de AWS, mediante SSM Session Manager, elimina por completo la necesidad de bastiones. Proporciona acceso de shell a las instancias a través del servicio SSM con ningún puerto entrante abierto, ninguna IP pública y ninguna clave SSH. IAM controla el acceso y cada sesión queda registrada, lo que resuelve de una vez todas las debilidades del modelo de bastión.

Sin tráfico entrante, solo saliente

SSM funciona porque la instancia ejecuta un SSM Agent que establece una conexión saliente con el servicio SSM; no se abre ninguna conexión entrante. Los grupos de seguridad pueden denegar todo el tráfico entrante y la administración seguirá funcionando. Esta inversión del flujo, saliente en lugar de entrante, es la idea clave que vuelve obsoletos los bastiones.

Por qué es importante

En el examen, cualquier escenario que describa puertos SSH/RDP abiertos, pares de claves distribuidos o un jump box casi siempre tiene una respuesta mejor: sustituir el bastión por Session Manager. Esto reduce la superficie de ataque, centraliza el control de acceso en IAM y genera un registro de auditoría completo: el diseño seguro y de mínimo privilegio que recomienda AWS.

Integración de conceptos

Un host bastión expone un puerto entrante, depende de claves SSH permanentes, ofrece una auditoría deficiente y debe recibir parches constantemente, por lo que se convierte en un objetivo concentrado y atractivo. El reemplazo recomendado es SSM Session Manager, que concede acceso de shell controlado por IAM y completamente registrado, sin puertos abiertos, IP pública ni claves.

Comprobación rápida

Compruebe por qué los bastiones son arriesgados.

Repaso

Un host bastión abre un puerto SSH/RDP entrante, depende de claves SSH de larga duración, ofrece una auditoría deficiente y exige aplicar parches constantemente, concentrando el riesgo en un único objetivo expuesto. SSM Session Manager lo sustituye por acceso controlado mediante IAM y completamente registrado a través de una conexión saliente del agente, sin necesidad de puertos abiertos, IP pública ni claves.

Preguntas frecuentes

¿La lección «Por qué los hosts bastión aumentan el riesgo» es gratis?

Sí — el texto completo de «Por qué los hosts bastión aumentan el riesgo» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Por qué los hosts bastión aumentan el riesgo»?

Vea cómo los jump boxes y los puertos abiertos amplían su superficie de ataque Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Por qué los hosts bastión aumentan el riesgo»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué los hosts bastión aumentan el riesgo
  2. Session Manager sin puertos abiertos
  3. Auditoría y registro de sesiones administrativas
  4. Protección de endpoints y Patch Manager
← Volver a AWS Security Academy