forumAbrir tema

Migramos todo a AWS: ¿hay alguna checklist de seguridad que podamos aplicar por nuestra cuenta?

MMustafa G***Participante
Cargo
Socio fundador
Sector
Fabricación de maquinaria
Tipo de organización
agencia boutique
Miembro desde
may 2022
Mensaje
155
#1

Tenemos un equipo de 6 personas en Londres y desarrollamos middleware contable. Hace dos meses migramos todas nuestras bases de datos y servidores de aplicaciones desde servidores locales a la infraestructura de AWS. Para la migración contratamos a un freelancer y pagamos unos 3.500 GBP; pero después de terminar y irse, nadie revisó a fondo las configuraciones de la cuenta ni los permisos de seguridad.

La semana pasada, tras ver noticias sobre filtraciones de datos en la nube, nos entró bastante inquietud. En el equipo no tenemos a ningún especialista en DevOps o seguridad en la nube a tiempo completo. Con nuestros conocimientos básicos de desarrollo podemos entrar a la consola a mirar, pero no sabemos exactamente qué tipo de vulnerabilidad dejamos abierta ni debajo de qué pantalla está.

Antes de contratar un servicio de auditoría caro, ¿existe alguna checklist que podamos revisar paso a paso por nuestra cuenta en una arquitectura pequeña como la nuestra, que tape las brechas más críticas? ¿Por dónde deberíamos empezar?

FFatihExperto
Cargo
Director de tecnología
Miembro desde
jun 2023
Mensaje
204
Más útil#2

Respuesta corta: En la primera auditoría que hagáis por vuestra cuenta no intentéis revisar todo el sistema; centraos en la autenticación, los puertos abiertos y los permisos de almacenamiento, porque la gran mayoría de las brechas en la nube no se deben a vulnerabilidades complejas, sino a recursos dejados públicos y claves no autorizadas.

Completad vosotros mismos estos cuatro pasos en las primeras 24 horas: 1) Seguridad de la cuenta root: eliminad las claves de acceso de la API de la cuenta root, activad sí o sí la autenticación de doble factor (MFA) por hardware o aplicación y jamás uséis esta cuenta para las tareas diarias. 2) IAM y claves de acceso: cread usuarios individuales con el principio de mínimo privilegio para todos los miembros del equipo, revocad los permisos del desarrollador externo y desactivad las claves de acceso sin usar que tengan más de 90 días. 3) Grupos de seguridad y puertos abiertos: escanead los grupos de seguridad de vuestros servidores; aseguraos de que los puertos SSH (22) o de base de datos (3306, 5432) no estén abiertos a todo el mundo (0.0.0.0/0) y que solo estén definidos para la IP fija de la empresa o VPN. 4) Buckets de almacenamiento: confirmad que la opción 'Block Public Access' esté activada a nivel global en vuestros buckets S3.

Tras estas comprobaciones manuales, ejecutad el centro de seguridad integrado de AWS y las herramientas de recomendaciones de buenas prácticas (incluidas las revisiones del nivel gratuito). Id solucionando paso a paso los hallazgos de alta prioridad reportados, filtrándolos con los cuatro puntos mencionados.

MMehmet A***Experto
Cargo
Propietario de agencia
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
187
#3

Tres puntos urgentes para hacer hoy mismo: 1) Configurar las alertas de facturación (Billing Alerts); si hay un intento de minería de criptomonedas no autorizado, os enteraréis antes de que la cuenta genere miles de libras de factura. 2) Verificar que los registros de CloudTrail estén activos en todas las regiones. 3) Confirmar que los respaldos automáticos de la base de datos estén funcionando.

OOsman K***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2025
Mensaje
125
#4

Al manejar datos financieros de clientes bajo la normativa de protección de datos del Reino Unido (UK GDPR), la responsabilidad legal recae directamente en los directivos de la empresa. Aunque no contratéis un pentest completo externo, os recomiendo al menos documentar estas comprobaciones de seguridad que hagáis con fecha y capturas de pantalla.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#5

El año pasado, al revisar tras una migración similar, nos dimos cuenta de que el programador externo se había olvidado una clave API con permisos de administrador en su ordenador local. Esa clave estuvo expuesta durante 4 meses enteros. De milagro no hubo ninguna filtración, pero desde entonces el primer lunes de cada mes revisamos las claves IAM.

HHakan S***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
36
#6

Entrad a la consola de IAM y descargad el 'Credential Report'. Este único archivo os da en una sola tabla qué usuario no activó MFA, cuándo se usó por última vez cada clave de acceso y cuántos días tienen las contraseñas. En los primeros 10 minutos detectáis los puntos ciegos más grandes desde ahí.

MMelekNuevo miembro
Cargo
Gestor de guardería
Miembro desde
sept 2024
Mensaje
40

Doki · Configuración de gestión de logs · 2026

#7

Si desactivamos del todo el acceso público en S3 ¿se verán afectados los PDF de las facturas de los clientes? Como se descargan los documentos a través de la aplicación, no me queda claro si los usuarios tendrán un error al cerrar esa opción.

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
#8

La regla general para el acceso a S3 es esta: los archivos no deben estar abiertos directamente a internet. Al mostrar un archivo al cliente, vuestra aplicación genera URLs firmadas temporales (presigned URLs) en segundo plano. Así el bucket de almacenamiento permanece cerrado para todo el mundo, pero la app le da al usuario autorizado un enlace de descarga seguro de 5 minutos.

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#9

Todo el mundo habla de activar herramientas de seguridad y sistemas de logs, pero nadie habla del coste. Si activáis a ciegas los servicios de seguridad y monitoreo en todas las regiones, a fin de mes pagaréis más de factura de logs que por el servidor principal. Activadlo solo en la región activa que uséis.

SSimgeParticipante
Cargo
Organizador de eventos
Miembro desde
may 2024
Mensaje
88

Doki · Configuración de gestión de logs · 2025

#10

Lo primero que debéis hacer es entrar a la página de Trusted Advisor. Incluso la versión gratuita saca alertas rojas sobre vulnerabilidades básicas, puertos abiertos y el estado de MFA en la cuenta root. Resolver los puntos rojos de ahí ya os quita la mayor parte del riesgo.

EElif Y***Experto
Cargo
Becario
Sector
Embalaje
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2023
Mensaje
286
#11

Resumen breve para nuevos usuarios: Si regañas las falsas alarmas nadie volverá a reportar.

También me gustaría saber si alguien lo hace de otra manera.

SSelin Y***Veterano
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
111
#12

A nosotros nos pasó esto. Todos los que se apresuran con checklist de seguridad AWS se atascan en el mismo punto.

No confíes en una sola medida; ve capa por capa. Si escribís el resultado aquí, también servirá de ayuda a otros.

HHaticeParticipante
Cargo
Empresa familiar
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
86
#13

Perdona pero esto no es válido en todos los casos. Todos los que se apresuran con checklist de seguridad AWS se atascan en el mismo punto.

Lo dejo como nota por si sirve.

MMetin U***Experto
Cargo
Especialista en recursos humanos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
20

Doki · Prueba de penetración · 2023

#14

Gracias me ha servido de mucha ayuda.

YYiğit K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
226
#15

Hace dos años viví exactamente lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

OOya E***Participante
Cargo
Especialista en recursos humanos
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
mar 2024
Mensaje
118
#16

Voy a detallar un poco el aspecto técnico. No confíes en una sola medida; ve capa por capa.

OOrhan A***Participante
Cargo
Especialista en pruebas
Sector
Software
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2024
Mensaje
2
#17

Ha sido una buena idea abrir este hilo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Las decisiones apresuradas son las que hay que corregir seis meses después. Esta es mi opinión no lo escribo como una verdad absoluta.

KKadir S***Participante
Cargo
Secretaria
Sector
Textil
Tipo de organización
negocio unipersonal
Miembro desde
oct 2023
Mensaje
308
#18

Estoy siguiendo esto.

DDilara Y***Veterano
Cargo
Director de recursos humanos
Sector
Inmobiliaria
Tipo de organización
Equipo de 8 personas
Miembro desde
oct 2024
Mensaje
98
#19

A mí me pasó justo al revés, por eso escribo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Eso es todo, disculpa si me he extendido demasiado.

YYavuz Ö***Experto
Cargo
Diseñador gráfico
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
jul 2023
Mensaje
95
#20

El punto que más se pasa por alto sobre checklist de seguridad AWS es este: Que todo el mundo haga algo no significa que sea lo correcto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder