{"id":2148,"date":"2019-11-04T14:56:31","date_gmt":"2019-11-04T14:56:31","guid":{"rendered":"https:\/\/keepler.io\/2019\/11\/04\/10-errores-de-seguridad-habituales-al-trabajar-en-la-nube\/"},"modified":"2023-09-12T13:15:15","modified_gmt":"2023-09-12T13:15:15","slug":"10-errores-de-seguridad-habituales-al-trabajar-en-la-nube","status":"publish","type":"post","link":"https:\/\/keepler.io\/es\/2019\/11\/04\/10-errores-de-seguridad-habituales-al-trabajar-en-la-nube\/","title":{"rendered":"10 errores de seguridad habituales al trabajar en la nube"},"content":{"rendered":"<p>Cada vez son m\u00e1s las empresas que est\u00e1n migrando sus sistemas de almacenamiento y procesamiento de datos <strong>on-premise a la cloud p\u00fablica<\/strong>. Esto supone que gran parte de los datos que manejan tanto grandes como peque\u00f1as organizaciones pase de estar almacenada en data centers corporativos y privados a la nube.<\/p>\n<p>Una de las principales preocupaciones de estas empresas es <strong>garantizar la privacidad y seguridad de la informaci\u00f3n<\/strong> cumpliendo con el Reglamento General de Protecci\u00f3n de Datos (GDPR) que entr\u00f3 en vigor en el a\u00f1o 2018. Para ello, los proveedores cloud como AWS, Google Cloud o Microsoft Azure ofrecen gran cantidad de servicios y herramientas que ayudan a <strong>monitorizar y securizar nuestros sistemas<\/strong> de almacenamiento, an\u00e1lisis y procesamiento de grandes cantidades de datos.<\/p>\n<p>Sin embargo, los temas relacionados con la seguridad, privacidad y conformidad de estos sistemas son una <strong>responsabilidad compartida entre el proveedor y el cliente<\/strong>, como queda reflejado, por ejemplo, en el <a href=\"https:\/\/aws.amazon.com\/es\/compliance\/shared-responsibility-model\/\" target=\"_blank\" rel=\"noopener noreferrer\">Modelo de Responsabilidad Compartida de AWS<\/a>.<\/p>\n<p>En <strong>Keepler<\/strong> somos expertos en ayudar a grandes clientes corporativos de sectores regulados o con fuertes requisitos de seguridad como banca, seguros, energ\u00eda, telecomunicaciones, retail, farma o industria, a dise\u00f1ar, implementar y refactorizar sistemas de procesamiento de datos en la nube p\u00fablica, siguiendo las <strong>mejores pr\u00e1cticas en securizaci\u00f3n y privacidad<\/strong> de la informaci\u00f3n.<\/p>\n<p><strong>Bas\u00e1ndonos en nuestra experiencia<\/strong> en m\u00faltiples proyectos, a continuaci\u00f3n vamos a explicar las 10 vulnerabilidades m\u00e1s comunes que nos encontramos al auditar entornos de trabajo cloud, concretamente en AWS, y c\u00f3mo podemos evitarlas.<\/p>\n<span class='bctt-click-to-tweet'><span class='bctt-ctt-text'><a href='https:\/\/x.com\/intent\/tweet?text=Buenas%20pr%C3%A1cticas%20en%20securizaci%C3%B3n%20y%20privacidad%20de%20informaci%C3%B3n%20%23seguridad%20%23ciberseguridad%20%23cloud&#038;related=keepler_io&#038;url=https%3A%2F%2Fkeepler.io%2Fes%2F2019%2F11%2F04%2F10-errores-de-seguridad-habituales-al-trabajar-en-la-nube%2F&#038;via=keepler_io' target='_blank'rel=\"noopener noreferrer\">Buenas pr\u00e1cticas en securizaci\u00f3n y privacidad de informaci\u00f3n #seguridad #ciberseguridad #cloud <\/a><\/span><a href='https:\/\/x.com\/intent\/tweet?text=Buenas%20pr%C3%A1cticas%20en%20securizaci%C3%B3n%20y%20privacidad%20de%20informaci%C3%B3n%20%23seguridad%20%23ciberseguridad%20%23cloud&#038;related=keepler_io&#038;url=https%3A%2F%2Fkeepler.io%2Fes%2F2019%2F11%2F04%2F10-errores-de-seguridad-habituales-al-trabajar-en-la-nube%2F&#038;via=keepler_io' target='_blank' class='bctt-ctt-btn'rel=\"noopener noreferrer\">Compartir en X<\/a><\/span>\n<h5>1. Multi-Factor Authentication (MFA) deshabilitado en las cuentas de los usuarios de AWS y pol\u00edtica de contrase\u00f1as no configurada<\/h5>\n<p>Con <strong>MFA deshabilitado<\/strong> facilitas que cualquier atacante que consiga tu contrase\u00f1a pueda acceder a tu cuenta. Esto, unido a una <strong>contrase\u00f1a no robusta y a la inexistencia de una pol\u00edtica de rotado<\/strong> de passwords adecuada, facilita el acceso al atacante. Para evitarlo, se debe activar <strong>Multi-Factor Authentication<\/strong> en tus cuentas de AWS de modo que, adem\u00e1s de la contrase\u00f1a, se necesite un token de autenticaci\u00f3n generado autom\u00e1ticamente en un dispositivo para acceder a ellas.<\/p>\n<h5>2. Visibilidad de la actividad de nuestras cuentas de AWS insuficiente y descentralizada<\/h5>\n<p>Uno de los principales errores que cometemos los usuarios de AWS es crear recursos sin activar la monitorizaci\u00f3n y el registro de logs sobre \u00e9stos y sobre nuestra cuenta de AWS en general. <strong>No es posible securizar lo que no puedes ver<\/strong> y en esta situaci\u00f3n resulta dif\u00edcil detectar riesgos.<\/p>\n<p>Para tener un entorno lo m\u00e1s seguro y controlado posible existen algunos <strong>servicios de AWS<\/strong> como AWS CloudTrail, AWS CloudWatch, VPC Flow Logs y AWS Guarduty que podemos utilizar.<\/p>\n<p>Se debe activar <strong>AWS CloudTrail<\/strong> para capturar los eventos o llamadas al API de AWS de modo que la informaci\u00f3n sobre las distintas actividades o cambios que realizan los usuarios en todos los servicios de tus cuentas de AWS se registren en ficheros de logs almacenados en buckets de S3 correctamente cifrados y protegidos. Por otro lado, es posible configurar alarmas de <strong>CloudWatch<\/strong> para detectar cualquier cambio que se produzca en tu infraestructura, o el uso inadecuado de cualquier recurso. Tambi\u00e9n se debe activar <strong>VPC Flow Logs<\/strong>, para monitorizar el tr\u00e1fico de red que circula por nuestra VPC, permitiendo as\u00ed detectar cualquier anomal\u00eda. Adem\u00e1s de esto, podemos a\u00f1adir <strong>AWS Guarduty<\/strong> para detectar actividades maliciosas y comportamientos no autorizados mediante el an\u00e1lisis constante de los registros de eventos.<\/p>\n<p>En definitiva, AWS proporciona potentes herramientas de auditor\u00eda y debemos habilitarlas y utilizarlas para tener un entorno lo m\u00e1s seguro y controlado posible.<\/p>\n<h5>3. Mantener antiguos empleados de tu compa\u00f1\u00eda y AWS Access Keys no utilizadas habilitados en AWS<\/h5>\n<p>Tanto las Access Key no utilizadas como los usuarios inactivos incrementan el riesgo de que tus datos se vean comprometidos o tus aplicaciones sobre AWS sufran cualquier ataque. Por ello, resulta muy importante <strong>establecer regularmente procesos para deshabilitar usuarios inactivos y eliminar las Access Keys<\/strong> que ya no se usen.<\/p>\n<h5>4. Incumplimiento del principio de conceder los menores privilegios posibles<\/h5>\n<p>Desafortunadamente, los administradores a menudo asignan permisos demasiado permisivos para acceder a los recursos de AWS, lo que permite que los usuarios quiz\u00e1s puedan realizar cambios de configuraci\u00f3n que no deber\u00edan y que si un atacante consigue acceder a la cuenta y obtener dichos permisos haga mayor da\u00f1o en la aplicaci\u00f3n. Por ello, cualquier usuario, grupo o rol de IAM s\u00f3lo debe tener permisos para realizar su trabajo y nada m\u00e1s.<\/p>\n<p>Para reducir este riesgo, se recomienda asignar pol\u00edticas a grupos o roles de IAM en lugar de usuarios, ya que esto facilita la gesti\u00f3n de permisos en AWS, y cuanto m\u00e1s simple sea esa gesti\u00f3n, m\u00e1s dif\u00edcil ser\u00e1 conceder permisos excesivos a cada entidad de AWS IAM y ser estrictos de cara a asignar \u00fanicamente aquellos permisos necesarios.<\/p>\n<h5>5. Permitir el acceso a puertos de gesti\u00f3n como SSH y RDP desde cualquier punto de Internet<\/h5>\n<p>Con una configuraci\u00f3n de red demasiado permisiva cualquiera puede acceder al puerto 22 (SSH) o al puerto 3389 (RDP) de tus instancias EC2 en AWS. Esto supone que cualquier atacante, utilizando t\u00e9cnicas como acceso por fuerza bruta, puede conseguir el control de tus servidores, acceder a los datos que en ellos residen o incluso destruir esos datos. Adem\u00e1s, podr\u00edan realizar ataques distribuidos de denegaci\u00f3n de servicio (DDoS) que afecten al funcionamiento de tu sistema y que pueden suponer grandes p\u00e9rdidas de dinero para la empresa.<\/p>\n<p>Para <strong>mitigar estos riesgos<\/strong> se debe realizar las siguientes acciones:<\/p>\n<ul>\n<li>Limitar las direcciones IP desde las que se permite el acceso al puerto 22 o 3389 de cada instancia.<\/li>\n<li>Desplegar una instancia basti\u00f3n securizada de modo que este sea el \u00fanico punto de acceso para comunicarse con otras instancias dentro de la cuenta de AWS.<\/li>\n<\/ul>\n<h5>6. Utilizar buckets de S3 p\u00fablicos o con pol\u00edticas demasiado permisivas y no cifrados<\/h5>\n<p>Crear buckets de S3 con acceso p\u00fablico y sin cifrar, implica que cualquiera, desde cualquier punto de Internet, tiene acceso a los datos que almacenas en \u00e9l. Para evitar esto se debe <strong>cifrar la informaci\u00f3n en ese bucket y denegar el acceso p\u00fablico<\/strong> al mismo o asociar una <strong>bucket policy<\/strong> que permita restringir el acceso \u00fanicamente a los usuarios o roles deseados desde rangos de direcciones IPs espec\u00edficos.<\/p>\n<h5>7. No tener habilitado AWS Inspector para detectar vulnerabilidades en tus instancias EC2<\/h5>\n<p>No realizar actualizaciones o parches de seguridad en el software instalado en tus instancias EC2 supone un riesgo para tus aplicaciones. Para mitigar este riesgo, se debe <strong>habilitar AWS Inspector<\/strong> que se encarga de buscar y evaluar vulnerabilidades dentro de tus instancias que no cumplan con las buenas pr\u00e1cticas recomendadas. Adem\u00e1s, se debe realizar actualizaciones peri\u00f3dicas del software instalado en las instancias EC2.<\/p>\n<h5>8. Cifrado autom\u00e1tico de informaci\u00f3n deshabilitado en vol\u00famenes EBS, en RDS y en buckets de S3<\/h5>\n<p>La informaci\u00f3n sin cifrar es de f\u00e1cil acceso para un atacante, lo que pone en peligro tanto los datos como las claves de tu sistema.<\/p>\n<p>Para reducir este riesgo, debes <strong>cifrar la informaci\u00f3n<\/strong>. Para ello, en el caso de vol\u00famenes EBS puedes crear un nuevo volumen cifrado y migrar los datos al nuevo volumen. En el caso de RDS, puedes crear un snapshot cifrado de tu base de datos y crear una nueva base de datos a partir de \u00e9l. Para S3 es suficiente con habilitar el cifrado del bucket.<\/p>\n<h5>9. Acceso al API de la cuenta root no est\u00e1 deshabilitado<\/h5>\n<p>Uno de los errores m\u00e1s comunes es utilizar el usuario root en las cuentas de AWS y olvidarse de deshabilitar el acceso a trav\u00e9s del API para este usuario. Como consecuencia, se permite el acceso a todos los recursos de AWS a quien tenga estas claves, lo que supone un grave riesgo en caso de que las credenciales de esta cuenta se pierdan o alguien consiga hacerse con ellas.<\/p>\n<p>Para mitigar este riesgo, se recomienda <strong>crear cuentas basadas en roles IAM<\/strong> en lugar de usar el usuario root de las cuentas de AWS y deshabilitar el acceso a trav\u00e9s del API para el usuario root.<\/p>\n<h5>10. Configuraci\u00f3n de los Network Access Control List<\/h5>\n<p>La configuraci\u00f3n del NACL por defecto ofrece poca protecci\u00f3n, de modo que se pone en riesgo los datos en la VPC, ya que no hay restricciones de tr\u00e1fico a nivel de red aunque utilicemos Security Groups a nivel de instancia. Para evitar este riesgo, se puede configurar un NACL restrictivo <strong>que s\u00f3lo permita el tr\u00e1fico necesario para el funcionamiento<\/strong> de tu sistema y asociarlo a la VPC.<\/p>\n<p>Estas malas pr\u00e1cticas pueden no suponer un problema para el funcionamiento diario de nuestra aplicaci\u00f3n o plataforma. Sin embargo, representan un riesgo a\u00fan mayor, con consecuencias catastr\u00f3ficas para nuestra compa\u00f1\u00eda, clientes y usuarios cuyos datos podemos comprometer. Evitarlas no supone un gran esfuerzo y AWS proporciona gran cantidad de facilidades para ello. Por tanto, nuestro consejo es: <strong>\u00fasalas correctamente<\/strong>, <strong>presta atenci\u00f3n a estos riesgos<\/strong> y <strong>mant\u00e9n el entorno de tus sistemas AWS limpio, seguro, ordenado y constantemente vigilado<\/strong>.<\/p>\n<span class='bctt-click-to-tweet'><span class='bctt-ctt-text'><a href='https:\/\/x.com\/intent\/tweet?text=10%20buenas%20pr%C3%A1cticas%20para%20%23seguridad%20en%20la%20nube%20%23ciberseguridad%20%23cloud%20&#038;related=keepler_io&#038;url=https%3A%2F%2Fkeepler.io%2Fes%2F2019%2F11%2F04%2F10-errores-de-seguridad-habituales-al-trabajar-en-la-nube%2F&#038;via=keepler_io' target='_blank'rel=\"noopener noreferrer\">10 buenas pr\u00e1cticas para #seguridad en la nube #ciberseguridad #cloud  <\/a><\/span><a href='https:\/\/x.com\/intent\/tweet?text=10%20buenas%20pr%C3%A1cticas%20para%20%23seguridad%20en%20la%20nube%20%23ciberseguridad%20%23cloud%20&#038;related=keepler_io&#038;url=https%3A%2F%2Fkeepler.io%2Fes%2F2019%2F11%2F04%2F10-errores-de-seguridad-habituales-al-trabajar-en-la-nube%2F&#038;via=keepler_io' target='_blank' class='bctt-ctt-btn'rel=\"noopener noreferrer\">Compartir en X<\/a><\/span>\n<p>Imagen: unsplash | @fantasyflip<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cada vez son m\u00e1s las empresas que est\u00e1n migrando sus sistemas de almacenamiento y procesamiento de datos on-premise a la cloud p\u00fablica. Esto supone que gran parte de los datos que manejan tanto grandes como peque\u00f1as organizaciones pase de estar almacenada en data centers corporativos y privados a la nube. Una de las principales preocupaciones [&hellip;]<\/p>\n","protected":false},"author":134360170,"featured_media":33888,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","content-type":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_wpcom_ai_launchpad_first_post":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"{title}\n\n{excerpt}\n\n{url}","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"_wpas_customize_per_network":false,"jetpack_post_was_ever_published":false},"categories":[233],"tags":[236,300,255,299,277],"class_list":["post-2148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-aws","tag-cliente","tag-cloud-es","tag-datos-es","tag-seguridad"],"jetpack_publicize_connections":[],"jetpack_shortlink":"https:\/\/wp.me\/p9CeZw-yE","jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/i0.wp.com\/keepler.io\/wp-content\/uploads\/2019\/11\/keepler-seguridad-cloud.jpg?fit=850%2C350&ssl=1","_links":{"self":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/users\/134360170"}],"replies":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/comments?post=2148"}],"version-history":[{"count":1,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2148\/revisions"}],"predecessor-version":[{"id":2428,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/posts\/2148\/revisions\/2428"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/media\/33888"}],"wp:attachment":[{"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/media?parent=2148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/categories?post=2148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/keepler.io\/es\/wp-json\/wp\/v2\/tags?post=2148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}