forumAbrir tema

El auditor del cliente nos pide crear un 'rol de auditoría de seguridad de AWS' en nuestra cuenta cloud: ¿cuántos permisos deberíamos darle?

ZZehra B***ExpertoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
379
#1

Somos una empresa de software de siete personas en el sector healthtech que opera en el mercado estadounidense. Estamos a punto de firmar con un cliente corporativo con un contrato anual de 45.000 dólares. Sin embargo, la empresa de auditoría externa que trabaja con el cliente nos ha pedido que configuremos un rol de auditoría de seguridad de AWS en nuestra cuenta cloud principal por motivos de control de cumplimiento.

En nuestros sistemas manejamos datos médicos sensibles y algoritmos propios. Nos enviaron un documento solicitando una plantilla de rol específica, pero no estamos seguros de qué permisos exactos deberíamos habilitar. No queremos dar permisos de más y poner en riesgo nuestros datos y nuestra infraestructura, pero tampoco queremos quedarnos cortos y no pasar la auditoría.

¿Cuál es el procedimiento estándar y seguro para este tipo de auditorías externas? ¿Qué políticas de permisos predeterminadas se deben usar, cómo se limita el tiempo de acceso del auditor y cómo se registra la actividad realizada?

VVolkan A***Veterano
Cargo
Arquitecto de software
Miembro desde
abr 2023
Mensaje
312
Más útil#2

Respuesta corta: Al auditor del cliente solo se le deben asignar políticas de seguridad de solo lectura, sin acceso directo bajo ningún concepto a los datos de producción. Para una auditoría externa se debe configurar un rol temporal con requisito de ExternalId en lugar de crear un usuario permanente.

Nunca se debe dar a los auditores un permiso general de solo lectura. La política gestionada de AWS llamada SecurityAudit está pensada específicamente para revisar configuraciones de seguridad, cifrado y reglas de red del sistema. Esta política lee la configuración de la infraestructura, pero no da permisos para leer el contenido de los archivos en el almacenamiento ni los registros de las tablas de bases de datos. Lo que el auditor necesita ver es cómo está montado el sistema, no los datos de los clientes que residen dentro.

Al configurar el acceso, no crees un usuario de IAM con contraseña o access keys. En su lugar, crea un rol que apunte al ID de cuenta de AWS de la otra parte. En la relación de confianza (trust policy), añade obligatoriamente una condición con un ID externo (ExternalId) complejo y limita la duración máxima de sesión a un máximo de dos horas. Así el rol solo podrá usarse mediante tokens temporales durante las sesiones de auditoría.

Por último, antes de entregar el rol al auditor, asegúrate de que el registro de CloudTrail esté activo y validado en toda la cuenta. Todas las llamadas a la API que haga el auditor deben quedar registradas ahí y se debe impedir el borrado de logs. El día que termine el proceso de auditoría, puedes revocar el acceso eliminando por completo la relación de confianza del rol.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#3

La distinción más crítica es la diferencia entre ReadOnlyAccess y SecurityAudit. Si das ReadOnlyAccess, el auditor puede descargarse archivos de tus buckets de almacenamiento y curiosear demasiado en los metadatos de las bases de datos. Un auditor de seguridad solo necesita la política SecurityAudit y, si acaso, un par de paneles de monitorización limitados.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#4

Para crear un rol de auditoría seguro, no te saltes estos tres pasos: 1) Añade a la trust policy del rol una condición con un ExternalId que no sea predecible. 2) Ajusta la duración máxima de sesión (MaxSessionDuration) del rol a una hora. 3) Limita el acceso a su bloque de IPs añadiendo una restricción de dirección IP en la política del recurso.

YYasemin Ö***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
20
#5

Son muy pocos los estándares de auditoría que exigen a un auditor externo entrar directamente a la cuenta de AWS en producción. La mayoría de las veces basta con reportes de configuración y volcados de datos. ¿Le has preguntado por escrito al auditor por qué no les sirve solo con los reportes de configuración antes de dar acceso a la cuenta?

Corrección: recordaba mal la cifra, era un poco más baja.

JJale S***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
151
#6

Antes de configurar cualquier acceso, hay que firmar un acuerdo de confidencialidad (NDA) bilateral con la empresa auditora. En ese contrato deben detallarse claramente el alcance de la auditoría, los recursos a los que se va a acceder y la responsabilidad sobre los registros de sesión. No se debe compartir ningún permiso de la cuenta sin tener la base legal bien atada.

SSelin U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#7

El año pasado pasamos por dos auditorías parecidas. Activamos el rol solo para una ventana de 72 horas y limitamos la sesión a 3 horas. El auditor solo ejecutó 42 consultas a la API en total e hizo su trabajo. En cuanto terminó el plazo eliminamos el rol y no tuvimos ningún problema.

ÖÖzgür Y***Participante
Cargo
Responsable de TI
Sector
Química
Tipo de organización
agencia boutique
Miembro desde
nov 2023
Mensaje
5

Doki · Aplicación móvil · 2025

#8

la primera vez es normal que a uno le entren los nervios y pero no te agobies: si le dices al auditor del cliente que «por política interna no facilitamos usuarios de consola directos y configuramos un rol de auditoría con ID externo», vas a proyectar una imagen súper profesional.

ÜÜlkü S***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
118
#9

cuando crees el rol filtra en cloudtrail por el nombre del rol del auditor y ve mirando de vez en cuando a ver q hace. si ves q se mete en servicios q no vienen a cuento le preguntas enseguida.

GGürkan A***Participante
Cargo
Fundador de estudio
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
139
#10

No pierdas tiempo: crea un nuevo rol en el panel de IAM, elige como tipo «otra cuenta de AWS», mete el número de cuenta del cliente, marca la casilla de ID externo, vincúlale únicamente el permiso de SecurityAudit y guarda.

ZZafer Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
7
#11

Voy a contar mi experiencia. Lo importante no es la cifra, sino en qué se basa esa cifra.

También me gustaría saber si alguien lo hace de otra manera.

KKemal P***Nuevo miembro
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
79
#12

Si lo ves como un proceso, el panorama cambia. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Eso es todo, disculpa si me he extendido demasiado.

LLeyla K***Experto
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2024
Mensaje
29
#13

Esto también tiene su parte de medición. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

También me gustaría saber si alguien lo hace de otra manera.

VVolkan A***Veterano
Cargo
Especialista en marketing digital
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
191
#14

Tiene razón.

YYağmur C***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
395
#15

Si vas por ahí, resuelve esto desde el principio. Que todo el mundo haga algo no significa que sea lo correcto.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. También me gustaría saber si alguien lo hace de otra manera.

FFeritParticipante
Cargo
Concesionario
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2024
Mensaje
72
#16

Tienes razón, yo también pasé por lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

KKader A***Participante
Cargo
Agente de atención al cliente
Sector
Comercio electrónico
Tipo de organización
distribuidor regional
Miembro desde
dic 2025
Mensaje
1

Doki · Sitio web corporativo · 2024

#17

Después de vivir eso mi perspectiva cambió. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Comprobado por experiencia.

OOkan F***Experto
Cargo
Product Manager en Fintech
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
146
#18

No sabía eso.

OOkan B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
134
#19

Me pasó lo mismo.

FFatih K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
61
#20

Voy a detallar un poco el aspecto técnico. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Por supuesto, cambia si tu situación es diferente.

Responder