La nube democratizó la infraestructura tecnológica. También creó nuevas formas de cometer errores de seguridad que pueden ser más costosos que los tradicionales. Estos son los más frecuentes en empresas de la región.
La nube no es automáticamente segura
El mito más peligroso sobre la adopción de servicios cloud: que AWS, Azure o Google Cloud son responsables de la seguridad. Son responsables de la infraestructura. La seguridad de lo que corres encima — tus datos, tus configuraciones, tus accesos — es responsabilidad tuya.
Este malentendido del modelo de responsabilidad compartida es la raíz de muchos incidentes cloud.
Error 1: Almacenamiento público no intencional
El error más frecuente y más costoso: un bucket S3 de AWS, un Blob Storage de Azure, o un bucket de Google Cloud configurado accidentalmente como público.
Esto expone todo lo que está almacenado ahí a cualquier persona en internet. En un auditoría reciente encontramos contratos de clientes, datos de nómina, y respaldos de bases de datos en buckets públicos de empresas que no sabían que estaban expuestos.
Control: habilitar el bloqueo de acceso público a nivel de cuenta, no solo de bucket. Esto aplica la restricción automáticamente a cualquier recurso nuevo.
Error 2: Permisos IAM demasiado amplios
Por comodidad durante el desarrollo, los equipos de TI crean usuarios y roles con permisos amplios. Ese rol de servicio que tiene acceso completo a todos los buckets S3 cuando solo necesita leer de uno específico.
Si ese servicio o credencial es comprometido, el atacante hereda todos esos permisos.
Control: revisar periódicamente los permisos de IAM con herramientas como AWS IAM Access Analyzer. Eliminar permisos no utilizados. Usar el principio de mínimo privilegio desde el diseño.
Error 3: Logging deshabilitado
Los registros de auditoría de cloud — AWS CloudTrail, Azure Activity Log, GCP Audit Logs — son la fuente de verdad cuando ocurre un incidente. Sin ellos, es imposible investigar qué ocurrió, cuándo, y quién lo hizo.
Muchas empresas los deshabilitan para reducir costos. Es un falso ahorro: el costo de no poder investigar un incidente es infinitamente mayor.
Error 4: No usar MFA para la consola de administración
La cuenta root de AWS, la cuenta de administrador global de Azure — estas cuentas tienen acceso total a todos los recursos de la empresa en la nube. Son el objetivo más valioso.
Usar MFA en estas cuentas es el control mínimo indiscutible. Si la cuenta root de AWS es comprometida sin MFA, el atacante puede destruir toda la infraestructura en minutos.
Error 5: Olvidar los recursos cloud efímeros
La nube facilita crear recursos rápidamente — un servidor para probar algo, un bucket temporal para compartir archivos, una instancia para un proyecto. El problema: estos recursos frecuentemente no se eliminan cuando ya no se necesitan.
Un servidor cloud olvidado con una vulnerabilidad sin parchar es una puerta de entrada permanente. Un bucket con datos temporales que nunca se borró puede exponer información sensible meses después.
Control: implementar una política de etiquetado obligatorio con propietario y fecha de revisión. Auditar periódicamente los recursos cloud activos y eliminar los que ya no son necesarios.