Saltearse al contenido

Fundamentos de seguridad cloud

La nube cambia las reglas del pentest: no hay un perímetro físico ni servidores que escanear, sino APIs, identidades y permisos. El activo central ya no es “root en una máquina” sino un conjunto de credenciales con ciertos permisos (IAM). Comprender el modelo de responsabilidad compartida, cómo se autentica y autoriza, y dónde están los fallos típicos es la base de todo el área Cloud.

El proveedor (AWS/Azure/GCP) asegura la infraestructura (“security of the cloud”); tú aseguras lo que pones dentro (“security in the cloud”): configuración, IAM, datos, código. Casi todas las brechas cloud son culpa del cliente: buckets públicos, IAM laxo, credenciales filtradas, servicios mal configurados. El pentest cloud se centra ahí.

On-premise Cloud
--------------------------------------------------
perímetro de red identidad = perímetro
root en un servidor credenciales IAM con permisos
escanear puertos enumerar APIs y permisos
exploit de servicio abuso de permisos / mala config
firewall security groups, políticas IAM

La identidad es el nuevo perímetro: unas credenciales con permisos de más son el equivalente a una contraseña de admin.

  • IAM (Identity and Access Management): usuarios, roles, políticas, permisos. El corazón de la seguridad cloud (ver Abuso de IAM y escalada de privilegios).
  • Credenciales: access keys, tokens, service accounts, managed identities. Su filtración es el vector nº1.
  • Metadata service: endpoint interno que da credenciales a las instancias (IMDS) — clave en SSRF→cloud (ver Metadata service (IMDS)).
  • Recursos públicos: buckets (S3/Blob/GCS), bases de datos, snapshots expuestos (ver Buckets y almacenamiento público).
  • Privilege escalation: encadenar permisos para llegar a admin (ver Abuso de IAM y escalada de privilegios).
  • Logging: CloudTrail/Activity Log/Audit Logs — lo que el defensor ve.
Concepto AWS Azure GCP
------------------------------------------------------------------
Identidad IAM User/Role Entra ID / MI IAM / Service Account
Cómputo EC2 Virtual Machine Compute Engine
Almacenamiento S3 Blob Storage Cloud Storage
Serverless Lambda Functions Cloud Functions
Metadata 169.254.169.254 169.254.169.254 metadata.google.internal
Logging CloudTrail Activity Log Cloud Audit Logs
1. Credenciales filtradas (GitHub, .env, logs) -> acceso directo (ver recon-code)
2. Recursos públicos (buckets, snapshots, DBs) -> fuga de datos (cloud-s3)
3. SSRF -> metadata service -> credenciales de la instancia (cloud-metadata)
4. IAM mal configurado -> escalada de privilegios (cloud-iam)
5. Servicios mal configurados (funciones, contenedores, k8s)
6. Secretos en el entorno/código de serverless (cloud-serverless)
# CLIs oficiales
aws / az / gcloud
# auditoría y enumeración multi-cloud
ScoutSuite, Prowler (AWS), CloudSploit, Steampipe
# explotación y escalada
pacu (AWS), ROADtools/AzureHound (Azure), cloudsplaining
# mapeo de ataque
Cartography, PMapper (IAM paths)
  • Mínimo privilegio en IAM: nada de wildcards (*), roles acotados, revisión periódica.
  • Sin credenciales estáticas: usar roles/identidades gestionadas, rotación, secretos en gestores (Secrets Manager/Key Vault).
  • Bloquear acceso público por defecto (buckets, DBs); cifrado en reposo y tránsito.
  • IMDSv2 obligatorio (mitiga SSRF→metadata); logging (CloudTrail) activado y monitorizado.
  • CSPM (Cloud Security Posture Management) para detectar malas configuraciones continuamente.