Superficie de ataque en la nube
AWS, Azure y GCP
Superficie de ataque en la nube es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Cuál es la superficie de ataque de la nube?
La superficie de ataque de la nube es el conjunto total de puntos por los que un atacante podría intentar acceder a un entorno en la nube o extraer datos de él. A diferencia de las redes locales, la superficie de la nube está definida principalmente por la configuración y la identidad, no por un perímetro físico.
- API y consolas de administración expuestas públicamente
- Gestión de identidades y accesos (IAM)
- Depósitos de almacenamiento, bases de datos y funciones sin servidor
- Exposición de red (grupos de seguridad, balanceadores de carga)
Un único ajuste mal configurado puede exponer una cuenta completa.
Los tres grandes: AWS, Azure y GCP
La mayoría de las pruebas de penetración en la nube se dirigen a uno de los tres proveedores principales. Cada uno tiene su propio modelo de identidad y terminología, pero los patrones de ataque son similares.
- AWS — usuarios y roles de IAM, S3, EC2, Lambda
- Azure — Entra ID (Azure AD), Blob Storage, máquinas virtuales, Functions
- GCP — cuentas de servicio de IAM, Cloud Storage, Compute Engine
Aprender uno en profundidad facilita el aprendizaje de los demás, porque los conceptos fundamentales (identidad, procesamiento, almacenamiento y red) se corresponden entre todos ellos.
El modelo de responsabilidad compartida
Los proveedores de nube protegen la infraestructura; el cliente protege lo que coloca en ella. Este es el modelo de responsabilidad compartida, y casi todas las filtraciones en la nube se producen en el lado del cliente.
- Proveedor: centros de datos físicos, hipervisor y aplicación de parches de servicios administrados
- Cliente: políticas de IAM, datos, aplicación de parches del sistema operativo (IaaS) y configuración de red
Como pentester, debe centrarse en las responsabilidades del cliente, porque ahí se encuentran los errores explotables.
Enumeración de identidades en la nube
El primer trabajo en una evaluación de la nube consiste en averiguar quién es usted y qué puede hacer con las credenciales que tiene. La CLI de AWS muestra al instante la identidad del autor de la llamada.
Si una clave tiene permisos excesivos, esta única identidad puede desplazarse por toda la cuenta.
# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity
# Example output
# {
# "UserId": "AIDA...",
# "Account": "123456789012",
# "Arn": "arn:aws:iam::123456789012:user/devuser"
# }Superficie pública frente a privada
Los recursos en la nube pueden ser accesibles desde Internet público o únicamente desde el interior de una red virtual. La exposición mal configurada es uno de los hallazgos más comunes.
- Grupos de seguridad / NSG abiertos a
0.0.0.0/0 - Depósitos de almacenamiento configurados para lectura pública
- Bases de datos con endpoints públicos habilitados
- Puertos de administración (22, 3389, 5432) expuestos
Mapear qué recursos son públicos es la base del reconocimiento de la nube.
Descubrimiento de recursos desde el exterior
Incluso sin credenciales, los atacantes enumeran la huella en la nube de un objetivo. Los nombres predecibles y el DNS filtran una cantidad sorprendente de información.
Las herramientas fuerzan nombres de depósitos y almacenamientos basándose en el nombre de la empresa y en patrones habituales.
# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com
# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/El plano de gestión frente al plano de datos
En cada cuenta de nube existen dos capas de ataque distintas:
- Plano de gestión o control — las API que crean, modifican y eliminan recursos (por ejemplo,
iam:CreateUser,ec2:RunInstances) - Plano de datos — el acceso a los datos dentro de los recursos (leer un objeto de S3 o consultar una base de datos)
Comprometer el plano de gestión suele significar el fin de la partida, porque el atacante puede concederse cualquier acceso al plano de datos que desee.
Superficie de registro y detección
Las acciones en la nube se registran de forma centralizada. Como pentester, debe saber que estos registros existen porque los defensores los supervisan, y descubrir que están desactivados constituye en sí mismo un hallazgo.
- AWS CloudTrail — registra todas las llamadas a la API
- Azure Activity Log / Monitor
- GCP Cloud Audit Logs
Una cuenta cuyos registros están desactivados o no se supervisan constituye un hallazgo de alto riesgo incluso antes de realizar cualquier explotación.
# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trailPuntos de entrada habituales en la nube
La mayoría de las intrusiones en la nube comienzan a partir de uno de unos pocos puntos de apoyo:
- Claves de acceso filtradas en repositorios de Git, registros de CI o aplicaciones móviles
- Roles de IAM con permisos excesivos asociados a servidores comprometidos
- SSRF que alcanza el servicio de metadatos de la instancia
- Buckets de almacenamiento públicos que exponen secretos o copias de seguridad
Reconocer estos patrones le permite priorizar dónde buscar primero.
Mapeo metódico de la superficie
Un enfoque estructurado permite que una evaluación de la nube sea exhaustiva. Las herramientas automatizadas enumeran toda la cuenta una vez que dispone de credenciales.
Herramientas como ScoutSuite y Prowler auditan la configuración de los servicios y señalan los riesgos automáticamente.
# Audit an AWS account for misconfigurations (read-only)
prowler aws
# Multi-cloud configuration review
scout awsAlcance y autorización, lo primero
Las pruebas en la nube deben mantenerse dentro de la autorización del trabajo. Los proveedores también tienen reglas de participación.
- Confirme las cuentas, suscripciones o proyectos exactos incluidos en el alcance
- Evite acciones que afecten a otros tenants o a infraestructura compartida
- No ejecute nunca pruebas similares a una denegación de servicio sin una aprobación escrita explícita
Las pruebas no autorizadas en la nube pueden infringir las condiciones del proveedor y la legislación local.
Comprobación rápida
Según el modelo de responsabilidad compartida, ¿qué parte es responsable de las políticas de IAM y de la configuración de los datos?
Recapitulación: superficie de ataque de la nube
Ha aprendido qué define la superficie de ataque de la nube y en qué se diferencia de las redes tradicionales.
- La superficie está determinada por la identidad y la configuración, no por un perímetro físico
- AWS, Azure y GCP comparten los mismos conceptos básicos: identidad, cómputo, almacenamiento y red
- El modelo de responsabilidad compartida asigna la configuración y los datos al cliente
- Distinga entre el plano de gestión y el plano de datos
- Confirme siempre el alcance y la autorización antes de realizar pruebas
A continuación, profundizaremos en las configuraciones incorrectas de IAM, el núcleo de los ataques en la nube.
Preguntas frecuentes
¿La lección «Superficie de ataque en la nube» es gratis?
Sí — el texto completo de «Superficie de ataque en la nube» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Superficie de ataque en la nube»?
AWS, Azure y GCP Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Superficie de ataque en la nube»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Superficie de ataque en la nube
- Configuraciones incorrectas de IAM
- Exposición de S3 y del almacenamiento
- Metadatos y SSRF