0Pricing
Ethical Hacking Academy · Lección

Superficie de ataque en la nube

AWS, Azure y GCP

Superficie de ataque en la nube es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Cuál es la superficie de ataque de la nube?

La superficie de ataque de la nube es el conjunto total de puntos por los que un atacante podría intentar acceder a un entorno en la nube o extraer datos de él. A diferencia de las redes locales, la superficie de la nube está definida principalmente por la configuración y la identidad, no por un perímetro físico.

  • API y consolas de administración expuestas públicamente
  • Gestión de identidades y accesos (IAM)
  • Depósitos de almacenamiento, bases de datos y funciones sin servidor
  • Exposición de red (grupos de seguridad, balanceadores de carga)

Un único ajuste mal configurado puede exponer una cuenta completa.

Los tres grandes: AWS, Azure y GCP

La mayoría de las pruebas de penetración en la nube se dirigen a uno de los tres proveedores principales. Cada uno tiene su propio modelo de identidad y terminología, pero los patrones de ataque son similares.

  • AWS — usuarios y roles de IAM, S3, EC2, Lambda
  • Azure — Entra ID (Azure AD), Blob Storage, máquinas virtuales, Functions
  • GCP — cuentas de servicio de IAM, Cloud Storage, Compute Engine

Aprender uno en profundidad facilita el aprendizaje de los demás, porque los conceptos fundamentales (identidad, procesamiento, almacenamiento y red) se corresponden entre todos ellos.

El modelo de responsabilidad compartida

Los proveedores de nube protegen la infraestructura; el cliente protege lo que coloca en ella. Este es el modelo de responsabilidad compartida, y casi todas las filtraciones en la nube se producen en el lado del cliente.

  • Proveedor: centros de datos físicos, hipervisor y aplicación de parches de servicios administrados
  • Cliente: políticas de IAM, datos, aplicación de parches del sistema operativo (IaaS) y configuración de red

Como pentester, debe centrarse en las responsabilidades del cliente, porque ahí se encuentran los errores explotables.

Enumeración de identidades en la nube

El primer trabajo en una evaluación de la nube consiste en averiguar quién es usted y qué puede hacer con las credenciales que tiene. La CLI de AWS muestra al instante la identidad del autor de la llamada.

Si una clave tiene permisos excesivos, esta única identidad puede desplazarse por toda la cuenta.

# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity

# Example output
# {
#   "UserId": "AIDA...",
#   "Account": "123456789012",
#   "Arn": "arn:aws:iam::123456789012:user/devuser"
# }

Superficie pública frente a privada

Los recursos en la nube pueden ser accesibles desde Internet público o únicamente desde el interior de una red virtual. La exposición mal configurada es uno de los hallazgos más comunes.

  • Grupos de seguridad / NSG abiertos a 0.0.0.0/0
  • Depósitos de almacenamiento configurados para lectura pública
  • Bases de datos con endpoints públicos habilitados
  • Puertos de administración (22, 3389, 5432) expuestos

Mapear qué recursos son públicos es la base del reconocimiento de la nube.

Descubrimiento de recursos desde el exterior

Incluso sin credenciales, los atacantes enumeran la huella en la nube de un objetivo. Los nombres predecibles y el DNS filtran una cantidad sorprendente de información.

Las herramientas fuerzan nombres de depósitos y almacenamientos basándose en el nombre de la empresa y en patrones habituales.

# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com

# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/

El plano de gestión frente al plano de datos

En cada cuenta de nube existen dos capas de ataque distintas:

  • Plano de gestión o control — las API que crean, modifican y eliminan recursos (por ejemplo, iam:CreateUser, ec2:RunInstances)
  • Plano de datos — el acceso a los datos dentro de los recursos (leer un objeto de S3 o consultar una base de datos)

Comprometer el plano de gestión suele significar el fin de la partida, porque el atacante puede concederse cualquier acceso al plano de datos que desee.

Superficie de registro y detección

Las acciones en la nube se registran de forma centralizada. Como pentester, debe saber que estos registros existen porque los defensores los supervisan, y descubrir que están desactivados constituye en sí mismo un hallazgo.

  • AWS CloudTrail — registra todas las llamadas a la API
  • Azure Activity Log / Monitor
  • GCP Cloud Audit Logs

Una cuenta cuyos registros están desactivados o no se supervisan constituye un hallazgo de alto riesgo incluso antes de realizar cualquier explotación.

# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trail

Puntos de entrada habituales en la nube

La mayoría de las intrusiones en la nube comienzan a partir de uno de unos pocos puntos de apoyo:

  • Claves de acceso filtradas en repositorios de Git, registros de CI o aplicaciones móviles
  • Roles de IAM con permisos excesivos asociados a servidores comprometidos
  • SSRF que alcanza el servicio de metadatos de la instancia
  • Buckets de almacenamiento públicos que exponen secretos o copias de seguridad

Reconocer estos patrones le permite priorizar dónde buscar primero.

Mapeo metódico de la superficie

Un enfoque estructurado permite que una evaluación de la nube sea exhaustiva. Las herramientas automatizadas enumeran toda la cuenta una vez que dispone de credenciales.

Herramientas como ScoutSuite y Prowler auditan la configuración de los servicios y señalan los riesgos automáticamente.

# Audit an AWS account for misconfigurations (read-only)
prowler aws

# Multi-cloud configuration review
scout aws

Alcance y autorización, lo primero

Las pruebas en la nube deben mantenerse dentro de la autorización del trabajo. Los proveedores también tienen reglas de participación.

  • Confirme las cuentas, suscripciones o proyectos exactos incluidos en el alcance
  • Evite acciones que afecten a otros tenants o a infraestructura compartida
  • No ejecute nunca pruebas similares a una denegación de servicio sin una aprobación escrita explícita

Las pruebas no autorizadas en la nube pueden infringir las condiciones del proveedor y la legislación local.

Comprobación rápida

Según el modelo de responsabilidad compartida, ¿qué parte es responsable de las políticas de IAM y de la configuración de los datos?

Recapitulación: superficie de ataque de la nube

Ha aprendido qué define la superficie de ataque de la nube y en qué se diferencia de las redes tradicionales.

  • La superficie está determinada por la identidad y la configuración, no por un perímetro físico
  • AWS, Azure y GCP comparten los mismos conceptos básicos: identidad, cómputo, almacenamiento y red
  • El modelo de responsabilidad compartida asigna la configuración y los datos al cliente
  • Distinga entre el plano de gestión y el plano de datos
  • Confirme siempre el alcance y la autorización antes de realizar pruebas

A continuación, profundizaremos en las configuraciones incorrectas de IAM, el núcleo de los ataques en la nube.

Preguntas frecuentes

¿La lección «Superficie de ataque en la nube» es gratis?

Sí — el texto completo de «Superficie de ataque en la nube» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Superficie de ataque en la nube»?

AWS, Azure y GCP Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Superficie de ataque en la nube»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque en la nube
  2. Configuraciones incorrectas de IAM
  3. Exposición de S3 y del almacenamiento
  4. Metadatos y SSRF
← Volver a Ethical Hacking Academy