Revocación y rotación de secretos expuestos
Desactive las claves comprometidas y emita reemplazos de forma segura
Revocación y rotación de secretos expuestos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Actúe rápido y con cuidado
Una vez confirmada la filtración de una credencial, la rapidez es importante, pero también lo es el orden. Desactivar una clave de forma abrupta puede interrumpir producción si antes no comprende qué depende de ella.
El objetivo es cortar el acceso del atacante y mantener en funcionamiento las cargas de trabajo legítimas, idealmente mediante una única secuencia ensayada.
Desactive antes de eliminar
La primera medida ante una clave de acceso filtrada es desactivarla, no eliminarla. Establecer el estado de la clave como Inactive impide inmediatamente que siga funcionando.
Conservarla (inactiva) por ahora permite correlacionarla con los datos forenses de CloudTrail. Elimínela solo después de completar la investigación.
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status InactiveRote a una clave nueva
Para los usos legítimos, la rotación consiste en emitir una clave de acceso nueva, actualizar todos los lugares que utilizaban la anterior y, después, desactivar la clave comprometida.
Seguir ese orden evita una interrupción: la credencial nueva está activa antes de desactivar la antigua. Compruebe siempre primero que la aplicación funciona con la clave nueva.
Revoque las sesiones activas
Desactivar una clave de larga duración no invalida las credenciales temporales que esta pudiera haber generado ya. Para los roles, utilice la función de IAM revoke sessions, que asocia una política de denegación basada en una hora límite de emisión del token.
Esto invalida todas las sesiones activas anteriores a ese momento y cierra de golpe el acceso a las credenciales que ya están en manos del atacante.
Encuentre todos los usos
Antes de rotar la clave, averigüe dónde se encuentra el secreto. CloudTrail muestra qué servicios y direcciones IP utilizaron la clave.
Un secreto incluido directamente en el código en muchos lugares demuestra precisamente por qué esa práctica es peligrosa. Identificar todos los consumidores garantiza que la rotación no deje un sistema olvidado averiado ni una copia del secreto todavía en uso.
Rotación con Secrets Manager
AWS Secrets Manager almacena secretos, como contraseñas de bases de datos y claves de API, y puede rotarlos automáticamente según una programación mediante una función de Lambda.
La rotación automática hace que un secreto filtrado tenga una vida útil breve y permite que las aplicaciones obtengan el valor actual en tiempo de ejecución, en lugar de conservar una copia obsoleta incluida directamente en el código.
No olvide las dependencias
Una credencial filtrada suele desbloquear otras. Si un atacante utilizó una clave para leer una base de datos, es posible que las contraseñas de esa base de datos también estén comprometidas.
Rote también los secretos posteriores. Analice toda la cadena: debe considerar expuesto y reemplazar cada secreto al que el atacante pudiera haber accedido.
Política de cuarentena
Si AWS detecta una exposición, puede asociar AWSCompromisedKeyQuarantineV2 al usuario, denegando las acciones de alto riesgo y permitiéndole investigar.
No se limite a desasociarla y seguir adelante. Considérela una señal de que aún debe completar la corrección real: desactivación, rotación y revisión.
Revise lo que se hizo
La rotación detiene los abusos futuros, pero no deshace los daños anteriores. Utilice CloudTrail para enumerar todas las acciones realizadas por la credencial comprometida.
Revierta los cambios maliciosos: elimine los usuarios de IAM no autorizados, quite las claves de puerta trasera y desmonte los recursos creados por el atacante. La contención y la limpieza son pasos distintos y necesarios.
Evite que vuelva a ocurrir
Después de la recuperación, reduzca el riesgo futuro. Sustituya las claves de larga duración por credenciales temporales basadas en roles, habilite la rotación automática de secretos y añada el análisis de secretos a su canalización de CI/CD.
La solución más sólida es arquitectónica: si no existe ningún secreto estático que se pueda filtrar, el atacante no tendrá nada que encontrar.
Comunique y documente
La corrección no termina hasta que queda registrada. Documente qué credenciales se rotaron, qué hizo el atacante y qué cambios se revirtieron.
Notifique a las partes interesadas que figuran en su runbook y, si se expusieron datos regulados, cumpla sus obligaciones de notificación de vulneraciones. Un registro claro convierte el incidente en una lección y facilita las auditorías posteriores.
Comprobación rápida
Elija la primera acción correcta.
Resumen
Para remediar una credencial filtrada, desactive la clave de acceso (conservándola para el análisis forense), rótela por una clave nueva sin interrupciones y revoque las sesiones activas de los roles para invalidar las credenciales temporales ya emitidas. Identifique primero a todos los consumidores, rote los secretos posteriores a los que el atacante podría haber accedido y revierta los cambios maliciosos registrados en CloudTrail. Use Secrets Manager para la rotación automática y adopte credenciales temporales basadas en roles para evitar que vuelva a ocurrir.
Preguntas frecuentes
¿La lección «Revocación y rotación de secretos expuestos» es gratis?
Sí — el texto completo de «Revocación y rotación de secretos expuestos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Revocación y rotación de secretos expuestos»?
Desactive las claves comprometidas y emita reemplazos de forma segura Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Revocación y rotación de secretos expuestos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Indicios de filtración de claves de acceso
- Revocación y rotación de secretos expuestos
- Puesta en cuarentena de una instancia EC2 comprometida
- Creación de instantáneas de volúmenes para análisis forense