0Pricing
Cloud & IT Cert Prep · Lección

Revocación y rotación de secretos expuestos

Desactive las claves comprometidas y emita reemplazos de forma segura

Revocación y rotación de secretos expuestos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Actúe rápido y con cuidado

Una vez confirmada la filtración de una credencial, la rapidez es importante, pero también lo es el orden. Desactivar una clave de forma abrupta puede interrumpir producción si antes no comprende qué depende de ella.

El objetivo es cortar el acceso del atacante y mantener en funcionamiento las cargas de trabajo legítimas, idealmente mediante una única secuencia ensayada.

Desactive antes de eliminar

La primera medida ante una clave de acceso filtrada es desactivarla, no eliminarla. Establecer el estado de la clave como Inactive impide inmediatamente que siga funcionando.

Conservarla (inactiva) por ahora permite correlacionarla con los datos forenses de CloudTrail. Elimínela solo después de completar la investigación.

aws iam update-access-key \
  --access-key-id AKIAEXAMPLE \
  --status Inactive

Rote a una clave nueva

Para los usos legítimos, la rotación consiste en emitir una clave de acceso nueva, actualizar todos los lugares que utilizaban la anterior y, después, desactivar la clave comprometida.

Seguir ese orden evita una interrupción: la credencial nueva está activa antes de desactivar la antigua. Compruebe siempre primero que la aplicación funciona con la clave nueva.

Revoque las sesiones activas

Desactivar una clave de larga duración no invalida las credenciales temporales que esta pudiera haber generado ya. Para los roles, utilice la función de IAM revoke sessions, que asocia una política de denegación basada en una hora límite de emisión del token.

Esto invalida todas las sesiones activas anteriores a ese momento y cierra de golpe el acceso a las credenciales que ya están en manos del atacante.

Encuentre todos los usos

Antes de rotar la clave, averigüe dónde se encuentra el secreto. CloudTrail muestra qué servicios y direcciones IP utilizaron la clave.

Un secreto incluido directamente en el código en muchos lugares demuestra precisamente por qué esa práctica es peligrosa. Identificar todos los consumidores garantiza que la rotación no deje un sistema olvidado averiado ni una copia del secreto todavía en uso.

Rotación con Secrets Manager

AWS Secrets Manager almacena secretos, como contraseñas de bases de datos y claves de API, y puede rotarlos automáticamente según una programación mediante una función de Lambda.

La rotación automática hace que un secreto filtrado tenga una vida útil breve y permite que las aplicaciones obtengan el valor actual en tiempo de ejecución, en lugar de conservar una copia obsoleta incluida directamente en el código.

No olvide las dependencias

Una credencial filtrada suele desbloquear otras. Si un atacante utilizó una clave para leer una base de datos, es posible que las contraseñas de esa base de datos también estén comprometidas.

Rote también los secretos posteriores. Analice toda la cadena: debe considerar expuesto y reemplazar cada secreto al que el atacante pudiera haber accedido.

Política de cuarentena

Si AWS detecta una exposición, puede asociar AWSCompromisedKeyQuarantineV2 al usuario, denegando las acciones de alto riesgo y permitiéndole investigar.

No se limite a desasociarla y seguir adelante. Considérela una señal de que aún debe completar la corrección real: desactivación, rotación y revisión.

Revise lo que se hizo

La rotación detiene los abusos futuros, pero no deshace los daños anteriores. Utilice CloudTrail para enumerar todas las acciones realizadas por la credencial comprometida.

Revierta los cambios maliciosos: elimine los usuarios de IAM no autorizados, quite las claves de puerta trasera y desmonte los recursos creados por el atacante. La contención y la limpieza son pasos distintos y necesarios.

Evite que vuelva a ocurrir

Después de la recuperación, reduzca el riesgo futuro. Sustituya las claves de larga duración por credenciales temporales basadas en roles, habilite la rotación automática de secretos y añada el análisis de secretos a su canalización de CI/CD.

La solución más sólida es arquitectónica: si no existe ningún secreto estático que se pueda filtrar, el atacante no tendrá nada que encontrar.

Comunique y documente

La corrección no termina hasta que queda registrada. Documente qué credenciales se rotaron, qué hizo el atacante y qué cambios se revirtieron.

Notifique a las partes interesadas que figuran en su runbook y, si se expusieron datos regulados, cumpla sus obligaciones de notificación de vulneraciones. Un registro claro convierte el incidente en una lección y facilita las auditorías posteriores.

Comprobación rápida

Elija la primera acción correcta.

Resumen

Para remediar una credencial filtrada, desactive la clave de acceso (conservándola para el análisis forense), rótela por una clave nueva sin interrupciones y revoque las sesiones activas de los roles para invalidar las credenciales temporales ya emitidas. Identifique primero a todos los consumidores, rote los secretos posteriores a los que el atacante podría haber accedido y revierta los cambios maliciosos registrados en CloudTrail. Use Secrets Manager para la rotación automática y adopte credenciales temporales basadas en roles para evitar que vuelva a ocurrir.

Preguntas frecuentes

¿La lección «Revocación y rotación de secretos expuestos» es gratis?

Sí — el texto completo de «Revocación y rotación de secretos expuestos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Revocación y rotación de secretos expuestos»?

Desactive las claves comprometidas y emita reemplazos de forma segura Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Revocación y rotación de secretos expuestos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Indicios de filtración de claves de acceso
  2. Revocación y rotación de secretos expuestos
  3. Puesta en cuarentena de una instancia EC2 comprometida
  4. Creación de instantáneas de volúmenes para análisis forense
← Volver a Cloud & IT Cert Prep