Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 190

CIEM (Cloud Infrastructure Entitlement Management)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es CIEM (Cloud Infrastructure Entitlement Management)?

CIEM (Cloud Infrastructure Entitlement Management)Disciplina y categoría de herramientas que descubre, analiza y ajusta las identidades y permisos existentes dentro de los entornos cloud.


Las nubes públicas exponen miles de permisos granulares sobre usuarios IAM, roles, principales de servicio, identidades federadas y de carga de trabajo. Las herramientas CIEM inventarían todos los permisos efectivos, los confrontan con el uso real y destacan los excesivos —por ejemplo, un rol con s3:* que solo usa GetObject—. También detectan rutas de escalada de privilegios (cadenas PassRole, AssumeRole), identidades sin uso y riesgos de confianza entre cuentas. Sus resultados alimentan remediación automatizada, roles acotados y elevación just-in-time. CIEM es un pilar clave de CNAPP, especialmente valioso en multinube, donde los modelos de permisos difieren entre proveedores.

Por que la proliferacion de privilegios es peligrosa

El caso de Capital One (2019) es el ejemplo canonico. Paige Thompson exploto un fallo SSRF en un WAF ModSecurity mal configurado para alcanzar el servicio de metadatos de instancia (IMDS) de EC2 y obtener las credenciales temporales del rol IAM del WAF. Como ese rol tenia muchos mas permisos de S3 de los necesarios, las credenciales robadas pudieron listar y leer unos 106 millones de registros de clientes: un fallo de manual del minimo privilegio que derivo en una multa de 80 M USD de la OCC y un acuerdo colectivo de 190 M USD. CIEM existe precisamente para encontrar y reducir ese tipo de rol sobredimensionado antes de que lo haga un atacante.

El problema del permiso efectivo es realmente dificil: solo AWS define miles de acciones, y el acceso real de un principal es la interseccion de politicas de identidad, politicas de recurso, limites de permisos, politicas de sesion y SCP. CIEM calcula ese grafo y luego alimenta remediacion automatizada, roles acotados, elevacion just-in-time y alertas de desviacion. Es un pilar central de CNAPP y resulta mas valioso en entornos multinube donde los modelos de permisos de AWS, Azure y GCP divergen.

flowchart TD
  A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
  B --> C[Compute effective permissions graph]
  C --> D{Excessive or risky?}
  D -->|unused / over-broad| E[Right-size to least privilege]
  D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
  D -->|in use, scoped| G[Keep]
  E --> H[Just-in-time elevation]

Ejemplos

  1. 01

    Detectar un rol de desarrollador con iam:PassRole hacia un rol administrador de producción.

  2. 02

    Generar una política IAM de mínimo privilegio a partir de 90 días de actividad en CloudTrail.

Preguntas frecuentes

¿Qué es CIEM (Cloud Infrastructure Entitlement Management)?

Disciplina y categoría de herramientas que descubre, analiza y ajusta las identidades y permisos existentes dentro de los entornos cloud. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.

¿Qué significa CIEM (Cloud Infrastructure Entitlement Management)?

Disciplina y categoría de herramientas que descubre, analiza y ajusta las identidades y permisos existentes dentro de los entornos cloud.

¿Cómo defenderse de CIEM (Cloud Infrastructure Entitlement Management)?

Las defensas contra CIEM (Cloud Infrastructure Entitlement Management) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para CIEM (Cloud Infrastructure Entitlement Management)?

Nombres alternativos comunes: Gestión de privilegios en la nube.

Términos relacionados

Véase también