forumAbrir tema

El auditor pide la política SecurityAudit para AWS, ¿hasta qué punto es seguro este acceso?

CCansu K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
61
#1

Para nuestra startup de infraestructura e-commerce en EE. UU. estamos pasando por nuestra primera auditoría externa de seguridad y cumplimiento. La empresa auditora nos ha pedido crear un rol de IAM en nuestra cuenta de AWS con la política gestionada 'SecurityAudit' adjunta para inspeccionar el entorno mediante escáneres automáticos y revisiones manuales. Destinamos un presupuesto de 8.500 dólares para esto y nos dijeron que durará dos semanas.

Lo que me preocupa es si esta política da acceso indirecto a datos confidenciales o claves de cifrado en nuestro entorno de producción. Aunque la palabra 'auditoría' suene pasiva, he oído que en la nube incluso los permisos de solo lectura pueden acabar exponiendo claves secretas en archivos de configuración o snapshots de bases de datos.

¿Es seguro darle esta política directamente a un auditor externo o deberíamos añadir restricciones? ¿Y qué método debemos seguir para estar seguros de que al terminar la auditoría el acceso queda cerrado al 100% y sin puertas traseras?

YYağmur K***Participante
Cargo
Responsable de administración
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2022
Mensaje
1
Más útil#2

Respuesta corta: la política gestionada SecurityAudit de AWS solo permite leer configuraciones de infraestructura y metadatos; no puede leer objetos de almacenamiento, acceder a registros de bases de datos ni crear o modificar recursos. Sin embargo, si tenéis claves secretas en texto plano dentro de variables de entorno serverless o scripts de arranque de servidores, sí podría verlas, por lo que conviene aplicar condiciones de seguridad adicionales al configurar el rol.

Nunca crees un usuario permanente con sus access keys para darle acceso al auditor. Crea un rol IAM orientado al ID de cuenta de AWS de la empresa auditora. Al definir la relación de confianza de este rol, no incluyas solo su cuenta: añade la condición de un External ID aleatorio e impredecible y fija una duración máxima de sesión.

Para mayor seguridad, puedes definir un Permissions Boundary que impida la lectura de metadatos de claves de cifrado o configuraciones de buckets sensibles. Cuando finalice la auditoría, cortar el acceso es facilísimo: basta con eliminar el rol IAM o cambiar el External ID de la política de confianza; además, podrás revisar en los registros de auditoría todas las llamadas a la API que realizó el auditor.

YYağmur E***Participante
Cargo
Coordinador general
Sector
Papel
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2025
Mensaje
197

Doki · Consultoría SEO · 2026

#3

SecurityAudit no tiene permiso para descargar objetos de almacenamiento, así que no pueden extraer datos de clientes. Lo que sí permite es leer configuraciones de funciones o datos de inicio de servidor. Si dejaste contraseñas en texto plano en el código o en los scripts de userdata de las instancias, el auditor las verá. Revisa y limpia eso primero.

SSinemExperto
Cargo
Gestor de proyectos
Miembro desde
oct 2023
Mensaje
176
#4

Es obligatorio meter la condición de External ID al crear el rol. Además, pon una restricción por IP de origen en la relación de confianza para que solo entren desde la VPN o las oficinas de la auditora. A las dos semanas borras el rol con un clic y listo.

ÖÖmer Ş***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
179

Doki · Identidad de marca · 2025

#5

¿Van a usar alguna herramienta de escaneo automático o lo van a revisar todo a mano desde la consola? Si van a conectar herramientas cloud de terceros, ¿les pediste por escrito el número de cuenta de la auditora y la política de External ID que utilizarán?

ZZafer A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
152
#6

Nosotros definimos un rol similar para una auditoría de cumplimiento. La auditoría duró 12 días. Apenas terminó el proceso borramos el rol de IAM y consultamos la sesión del auditor a través de los logs de auditoría; hicieron cerca de 14.200 llamadas a la API de solo lectura en total. No hubo ningún intento de descarga de datos.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#7

ni se te ocurra crear un usuario iam y darlle access keys. dsp esos keys quedan olvidados por ahi. creen un rol nomas, pongan external id, y cuando terminen borren el rol y listo.

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
37
#8

Las empresas de auditoría lo quieren todo servido, pero no están obligados a dar un rol directamente en la cuenta de producción. Muchas empresas extraen ellas mismas los informes de configuración y los resultados de seguridad con herramientas de línea de comandos y los entregan como archivos. ¿Por qué le iban a dar acceso completo en vivo a toda la cuenta?

OOrhan K***Participante
Cargo
Especialista en recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
empresa familiar
Miembro desde
abr 2026
Mensaje
395

Doki · Formación en concienciación sobre phishing · 2026

#9

En el acuerdo de confidencialidad firmado antes de iniciar la auditoría, se debe asumir el compromiso explícito de cómo se procesarán los datos de configuración, cuántos días después se destruirán los logs guardados en la caché de las herramientas de auditoría y que no se compartirán con terceros.

OOya Ç***Nuevo miembro
Cargo
Director de producto
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2026
Mensaje
335
#10

En resumen: SecurityAudit accede a la configuración, no a los datos, por lo que es una solicitud estándar. Aún así, den permisos a través del rol añadiendo External ID, restricción de IP y límite de tiempo, y el día que termine la auditoría borren el rol y revisen los logs del sistema.

ZZeynep E***Participante
Cargo
Agente de atención al cliente
Sector
Energía
Tipo de organización
distribuidor regional
Miembro desde
abr 2025
Mensaje
53
#11

Tiene razón. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Espero que le sea útil.

MMehmet K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
237
#12

Exacto, y encima no es tan conocido. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

İİlhanNuevo miembro
Cargo
Carpintero
Miembro desde
nov 2024
Mensaje
26
#13

A nosotros también nos pasa.

AAleyna Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
15
#14

Hay algo que no entiendo. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Lo dejo como nota, por si sirve.

OOya K***ExpertoMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
96
#15

hay que ir paso a paso.. y al tomar decisiones, escribe también el peor escenario no solo el mejor.

por supuesto cambia si tu situación es diferente.

GGökhan B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
218
#16

Estoy de acuerdo. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Eso es todo, disculpa si me he extendido demasiado.

NNazlı T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
217
#17

Me han quedado claras las dudas, gracias. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

GGökhan Ç***Participante
Cargo
Secretaria
Sector
Catering
Tipo de organización
mediana empresa
Miembro desde
ene 2023
Mensaje
323
#18

correcto pero la verdad si regañas las fallsas alarmas nadie volverá a reportar.

yo seguiría por ese camino.

ŞŞerife D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
oct 2024
Mensaje
380
#19

Yo pasé por esto, déjenme contarlo. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

OOrhan G***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
taller
Miembro desde
feb 2024
Mensaje
173
#20

lo escribo para que no cometan el mismo error pero el tiempo que tardas en detectar un problema determina directamente su coste.

yo seeguiría por ese camino.

Responder