Fundamentos de seguridad cloud
La nube cambia las reglas del pentest: no hay un perímetro físico ni servidores que escanear, sino APIs, identidades y permisos. El activo central ya no es “root en una máquina” sino un conjunto de credenciales con ciertos permisos (IAM). Comprender el modelo de responsabilidad compartida, cómo se autentica y autoriza, y dónde están los fallos típicos es la base de todo el área Cloud.
Responsabilidad compartida
Sección titulada «Responsabilidad compartida»El proveedor (AWS/Azure/GCP) asegura la infraestructura (“security of the cloud”); tú aseguras lo que pones dentro (“security in the cloud”): configuración, IAM, datos, código. Casi todas las brechas cloud son culpa del cliente: buckets públicos, IAM laxo, credenciales filtradas, servicios mal configurados. El pentest cloud se centra ahí.
El cambio de paradigma
Sección titulada «El cambio de paradigma»On-premise Cloud--------------------------------------------------perímetro de red identidad = perímetroroot en un servidor credenciales IAM con permisosescanear puertos enumerar APIs y permisosexploit de servicio abuso de permisos / mala configfirewall security groups, políticas IAMLa identidad es el nuevo perímetro: unas credenciales con permisos de más son el equivalente a una contraseña de admin.
Conceptos transversales
Sección titulada «Conceptos transversales»- IAM (Identity and Access Management): usuarios, roles, políticas, permisos. El corazón de la seguridad cloud (ver Abuso de IAM y escalada de privilegios).
- Credenciales: access keys, tokens, service accounts, managed identities. Su filtración es el vector nº1.
- Metadata service: endpoint interno que da credenciales a las instancias (IMDS) — clave en SSRF→cloud (ver Metadata service (IMDS)).
- Recursos públicos: buckets (S3/Blob/GCS), bases de datos, snapshots expuestos (ver Buckets y almacenamiento público).
- Privilege escalation: encadenar permisos para llegar a admin (ver Abuso de IAM y escalada de privilegios).
- Logging: CloudTrail/Activity Log/Audit Logs — lo que el defensor ve.
Los proveedores (equivalencias)
Sección titulada «Los proveedores (equivalencias)»Concepto AWS Azure GCP------------------------------------------------------------------Identidad IAM User/Role Entra ID / MI IAM / Service AccountCómputo EC2 Virtual Machine Compute EngineAlmacenamiento S3 Blob Storage Cloud StorageServerless Lambda Functions Cloud FunctionsMetadata 169.254.169.254 169.254.169.254 metadata.google.internalLogging CloudTrail Activity Log Cloud Audit LogsVectores de ataque cloud (panorama)
Sección titulada «Vectores de ataque cloud (panorama)»1. Credenciales filtradas (GitHub, .env, logs) -> acceso directo (ver recon-code)2. Recursos públicos (buckets, snapshots, DBs) -> fuga de datos (cloud-s3)3. SSRF -> metadata service -> credenciales de la instancia (cloud-metadata)4. IAM mal configurado -> escalada de privilegios (cloud-iam)5. Servicios mal configurados (funciones, contenedores, k8s)6. Secretos en el entorno/código de serverless (cloud-serverless)Herramientas transversales
Sección titulada «Herramientas transversales»# CLIs oficialesaws / az / gcloud# auditoría y enumeración multi-cloudScoutSuite, Prowler (AWS), CloudSploit, Steampipe# explotación y escaladapacu (AWS), ROADtools/AzureHound (Azure), cloudsplaining# mapeo de ataqueCartography, PMapper (IAM paths)Para la defensa
Sección titulada «Para la defensa»- Mínimo privilegio en IAM: nada de wildcards (
*), roles acotados, revisión periódica. - Sin credenciales estáticas: usar roles/identidades gestionadas, rotación, secretos en gestores (Secrets Manager/Key Vault).
- Bloquear acceso público por defecto (buckets, DBs); cifrado en reposo y tránsito.
- IMDSv2 obligatorio (mitiga SSRF→metadata); logging (CloudTrail) activado y monitorizado.
- CSPM (Cloud Security Posture Management) para detectar malas configuraciones continuamente.
Checklist de prueba
Sección titulada «Checklist de prueba»- Entender el modelo de responsabilidad compartida
- Identificar el proveedor y los servicios en uso
- Buscar credenciales filtradas (OSINT en repositorios de código, .env, logs)
- Enumerar IAM y buscar escalada (Abuso de IAM y escalada de privilegios)
- Recursos públicos expuestos (Buckets y almacenamiento público)
- SSRF hacia metadata service (Metadata service (IMDS))
- Auditoría automatizada (ScoutSuite/Prowler)
- Mapear el camino hasta el máximo privilegio