0Pricing
Cyber Security Academy · Lección

Superficie de ataque en la nube

Riesgos de IAM, almacenamiento y metadatos.

Superficie de ataque en la nube es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

El modelo de responsabilidad compartida en la nube

En la nube, el proveedor protege la infraestructura, mientras que el cliente protege la configuración, la identidad y los datos. La mayoría de las brechas se producen en el lado del cliente de esta separación.

  • El proveedor aplica parches a los hipervisores y se encarga de la seguridad física.
  • El cliente es responsable de las políticas de IAM, los permisos de almacenamiento y las reglas de red.
  • El riesgo predominante es la configuración incorrecta, no el compromiso del proveedor.

La identidad es el nuevo perímetro

La nube no tiene un perímetro de red tradicional. El acceso se rige por IAM: usuarios, roles, políticas y claves. Una clave de acceso filtrada puede ser tan dañina como una contraseña de administrador de dominio robada.

  • Las políticas de IAM conceden acciones sobre los recursos.
  • Los roles permiten que los servicios y los usuarios asuman credenciales temporales.
  • Las identidades con permisos excesivos son el principal vector de escalada.

Exposición de credenciales

Las credenciales de la nube se filtran constantemente. Entre las fuentes habituales se incluyen:

  • Claves de acceso confirmadas en repositorios públicos de Git.
  • Claves codificadas directamente en aplicaciones móviles, registros de CI o imágenes de contenedores.
  • Server-Side Request Forgery (SSRF) que alcanza el servicio de metadatos.
  • Uso compartido excesivamente amplio de claves de larga duración en lugar de roles de corta duración.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified

# Validate an AWS key you found
aws sts get-caller-identity

El servicio de metadatos

Cada instancia en la nube expone un endpoint de metadatos que puede proporcionar credenciales temporales de rol. Un SSRF o RCE en una VM que pueda acceder a él suele permitir obtener el rol de la instancia.

  • AWS IMDS está disponible en 169.254.169.254.
  • IMDSv1 solo admite solicitudes y se puede aprovechar fácilmente mediante SSRF.
  • IMDSv2 requiere un token de sesión (PUT y luego GET), lo que mitiga muchos ataques SSRF.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE

# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')

Configuraciones incorrectas del almacenamiento

El almacenamiento de objetos (S3, GCS, Azure Blob) es una fuente recurrente de exposición de datos.

  • Los buckets con lectura pública pueden filtrar archivos confidenciales.
  • Los buckets con escritura pública permiten realizar modificaciones o alojar malware.
  • Las políticas de buckets o las ACL demasiado permisivas conceden acceso a usuarios autenticados.
  • Las URL prefirmadas con una caducidad prolongada permiten un acceso persistente.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-request

Exposición de redes y servicios

Los controles de red de la nube (Security Groups, NSG y reglas de firewall) se pueden configurar fácilmente de forma demasiado permisiva.

  • Bases de datos o puertos de administración expuestos a 0.0.0.0/0.
  • Planos de administración (API de Kubernetes, RDP y SSH) accesibles desde Internet.
  • Servicios internos que confían implícitamente en la VPC y no requieren autenticación.

Servicios serverless y administrados

El modelo serverless cambia los riesgos, pero no los elimina. Las funciones, las colas y las bases de datos administradas tienen cada una una identidad de ejecución.

  • El rol de ejecución de una Lambda puede tener permisos excesivos.
  • Las variables de entorno suelen contener secretos que se pueden leer tras un compromiso.
  • Una configuración incorrecta de la fuente de eventos puede permitir que entradas no confiables activen funciones privilegiadas.

El plano de control frente al plano de datos

Distinga las dos superficies de ataque:

  • Plano de control: la API de la nube (crear recursos, modificar IAM y leer configuraciones). Comprometerlo afecta a toda la cuenta.
  • Plano de datos: las propias cargas de trabajo (aplicaciones, VM y contenedores).

Obtener credenciales del plano de control desde un punto de apoyo en el plano de datos es la escalada clásica en la nube.

Varias cuentas y varios inquilinos

Las organizaciones grandes dividen las cargas de trabajo entre muchas cuentas, suscripciones y proyectos.

  • Los roles entre cuentas con políticas de confianza débiles permiten pivotar.
  • Un confused deputy en un rol de integración de terceros puede aprovecharse.
  • Los roles a nivel de organización (por ejemplo, OrganizationAccountAccessRole) tienen un gran valor.

Superficie de registro y detección

Los defensores dependen de los registros nativos de la nube. Los atacantes intentan dejarlos ciegos.

  • CloudTrail / Activity Log / Audit Logs registran las llamadas al plano de control.
  • Los atacantes pueden deshabilitar los trails o detener la entrega de registros.
  • GuardDuty / Security Command Center / Defender detectan anomalías.

Deshabilitar el registro es en sí mismo un evento muy indicativo que merece generar una alerta.

Delimitación de pruebas en la nube

Las pruebas de penetración en la nube requieren conocer las políticas del proveedor y contar con autorización. Algunas acciones (como la denegación de servicio o determinados escaneos) infringen las condiciones del proveedor. Confirme siempre la titularidad de la cuenta, acuerde el alcance del impacto y prefiera comenzar con una enumeración de solo lectura.

Utilice una cuenta de pruebas dedicada o recursos claramente etiquetados, y no toque nunca recursos que estén fuera del alcance documentado.

Comprobación rápida

Confirme que comprende la superficie de ataque en la nube.

Resumen

Ha trazado la superficie de ataque en la nube.

  • Las configuraciones incorrectas por parte del cliente son el principal riesgo de la nube.
  • La identidad es el perímetro; las claves y los roles filtrados son vectores fundamentales.
  • El servicio de metadatos conecta los errores del plano de datos con las credenciales de la nube.
  • Las configuraciones incorrectas del almacenamiento, la red y el registro completan la superficie.

A continuación: enumerar los recursos de la nube para encontrar estos problemas.

Preguntas frecuentes

¿La lección «Superficie de ataque en la nube» es gratis?

Sí — el texto completo de «Superficie de ataque en la nube» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Superficie de ataque en la nube»?

Riesgos de IAM, almacenamiento y metadatos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Superficie de ataque en la nube»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque en la nube
  2. Enumeración de recursos en la nube
  3. Explotación de configuraciones incorrectas de IAM
  4. Persistencia y movimiento lateral
← Volver a Cyber Security Academy