forumAbrir tema

Nos pasamos a AWS: ¿hay alguna herramienta para auditar nuestra seguridad en la nube nosotros mismos sin pagar un auditor?

SSerkan Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
2
#1

Somos un equipo de 6 personas que desarrollamos software de logística con sede en Austin. El mes pasado migramos toda nuestra base de datos e infraestructura de servidores locales a AWS. Terminamos la migración pero no nos quedamos nada tranquilos con la seguridad. No sabemos si dejamos puertos abiertos a internet, si el almacenamiento quedó expuesto o si dimos permisos de identidad de más.

Como vamos a firmar contratos con clientes corporativos en el mercado estadounidense, pedimos presupuesto de auditoría a una empresa de ciberseguridad independiente. Nos pidieron 6.000 dólares por una auditoría general de infraestructura de una sola vez. Con lo que gastamos en la migración, se nos sale totalmente del presupuesto ahora mismo.

Antes de contratar a un auditor caro de afuera, ¿hay alguna herramienta o método confiable de auditoría de seguridad en la nube para escanear nuestro entorno de punta a punta nosotros mismos y listar errores críticos de configuración y riesgos de fuga? ¿Por dónde deberíamos empezar?

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
Más útil#2

Respuesta corta: Antes de pagarle miles de dólares a un auditor externo, deberías activar los paneles nativos de seguridad y cumplimiento de tu proveedor de nube y ejecutar herramientas de auditoría de línea de comandos open source. Estas herramientas te listan automáticamente puertos abiertos, reglas de IAM con demasiados privilegios y repositorios de datos sin cifrar.

Para hacer tu propia auditoría a costo cero seguí estos pasos: 1) Entrá al panel de asesor de seguridad nativo en tu consola de nube para revisar alertas críticas de infraestructura y aplicar al toque las reglas básicas de hardening recomendadas. 2) Bajate a tu terminal local scripts de auditoría cloud open source que tengan buena comunidad en GitHub; asignales en tu consola un rol de auditor de solo lectura y escaneá toda tu cuenta en 15 minutos. 3) En el reporte, andá cerrando uno por uno los permisos de almacenamiento abiertos en rojo, las snapshots de BD no cifradas y los grupos de seguridad expuestos a internet. 4) En la pestaña de gestión de identidades y accesos borrá las keys de acceso de la cuenta root y exigí 2FA por hardware o app a todos los devs.

Pagar una auditoría profesional de 6.000 dólares no es descabellado, pero hacerlo sin asegurar la higiene básica de configuración es tirar la plata. Cuando venga el auditor externo, los primeros 3 días va a correr exactamente estas herramientas open source y te va a cobrar por darte un reporte de fallas básicas que podrías haber encontrado vos. Corregí estas vulnerabilidades básicas por tu cuenta y dejá la auditoría externa para más adelante cuando la empresa crezca, enfocada solo en lógica de arquitectura y pentesting de aplicaciones.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#3

En lo primero que se tienen que enfocar es en almacenamiento e identidades. Desde la consola activen con un solo clic el bloqueo de acceso público a nivel de cuenta. Después busquen en sus políticas de IAM los usuarios con comodines o permisos de admin ilimitados y redúzcanlos según el principio de menor privilegio. No se olviden de activar el servicio de auditoría de logs en todas las regiones.

SSelim Z***Participante
Cargo
Becario
Sector
Transporte
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2022
Mensaje
320
#4

A nosotros nos pasó lo mismo cuando migramos nuestra infraestructura de e-commerce en Nueva York, nos pidieron 5.500 dólares. Dos de nuestros devs corrieron scripts de auditoría open source. Salieron 18 errores críticos de configuración, 11 eran grupos de seguridad viejos que habíamos olvidado. Resolvimos todo en 3 días con cero gasto.

AAyşe O***Veterano
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2023
Mensaje
126
#5

Las herramientas automáticas open source están buenísimas pero no te confíes a ciegas. Esos escáneres solo miran la configuración de la nube. No te van a decir si tenés una falla de autorización en el código o si te pueden hacer SQL injection en la BD. O sea, podés tener la infraestructura en verde y la aplicación hecha un colador.

GGürkan Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
112
#6

Lo más urgente q podés hacer hoy a la noche: dejen de laburar en el día a día con el usuario root. Creen una cuenta dev nueva métanle una key de seguridad física a la root y guarden la clave en una bóveda. La mayoría de los ataques en la nube explotan por keys de admin filtradas.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#7

¿Los clientes con los que van a firmar les piden un reporte de compliance estándar o la firma de un auditor independiente oficial? Si en el pliego o contrato es obligatorio un certificado de auditoría formal, capaz que un escaneo propio no les alcance en la mesa de negociación.

LLevent K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
2
#8

nosotros tmb entramos en panico la primera vez q nos migramos. instalamos dos escanneres open source los conectamos a la consola y nos tiro un reporte html. la verdad lo q mas nos sorprendio fue q a un servidor de test q quedo abierto le cayeron miles de intentos de clave en 2 dias, cerramos los puertos al toque.

İİsmail K***Nuevo miembro
Cargo
Tienda de ultramarinos
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
22

Doki · Configuración de gestión de logs · 2025

#9

con el presupuesto ajustado ni se les ocurra pagar esos 6.000 dólares. pues con la solapa del advisor gratuito de la consola y un par de scripts populares de GitHub les alcanza y sobra. dedíquenle un fin de semana a mirar los resultados y vayan limpiando la lista punto por punto con el equipo.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#10

La seguridad no es una auditoría de una sola vez, es un proceso continuo. Hoy podés pagar 6.000 dólares y tener un reporte impecable, pero si la semana que viene un dev abre una regla de seguridad sin querer, quedás expuesto de nuevo. Por eso lo ideal es integrar la herramienta de auditoría open source directamente en el pipeline de despliegue como un paso de test automatizado.

MMehmet K***Veterano
Cargo
Operador de entrada de datos
Sector
Embalaje
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2025
Mensaje
106

Doki · Diseño de interfaz · 2026

#11

Si vas por ahí, resuelve esto desde el principio. Intentar hacerlo solo es la vía más cara.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

ZZerrin Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
106
#12

Voy a defender lo contrario, no se molesten. Intentar hacerlo solo es la vía más cara.

Eso es todo, disculpa si me he extendido demasiado.

RRamazan G***Experto
Cargo
Secretaria
Sector
cuero
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2022
Mensaje
92

Doki · Aplicación móvil · 2025

#13

Estoy de acuerdo.

LLevent A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
40
#14

Lo probaré. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Eso es todo disculpa si me he extendido demasiado.

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#15

Este hilo es para archivar.

CCem K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
35
#16

esto también tiene su parte de medición. buno que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

si escribís el resultado aquí también servirá de ayuda a otros.

MMurat Y***Participante
Cargo
Agente de atención al cliente
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2025
Mensaje
397

Doki · Identidad de marca · 2023

#17

La discusión se ha dispersado, voy a ordenarla. Intentar hacerlo solo es la vía más cara.

Si escribís el resultado aquí también servirá de ayuda a otros.

MMehmet A***Participante
Cargo
Director de ventas
Sector
Seguros
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
251
#18

De acuerdo, incluso me gustaría recalcarlo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Corrijanme si me equivoco.

NNeşeNuevo miembro
Cargo
Salón de peluquería
Miembro desde
oct 2024
Mensaje
21
#19

Entrando en detalle: Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

İİbrahim S***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
106
#20

voy a defender lo contrario no se molesten. tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema