Configuración incorrecta en la nube
¿Qué es Configuración incorrecta en la nube?
Configuración incorrecta en la nubeBrecha de seguridad provocada por ajustes incorrectos o inseguros de servicios cloud, como almacenamiento expuesto, políticas IAM débiles o puertos de gestión abiertos.
La configuración incorrecta en la nube es la principal causa de las brechas: ocurre cuando un administrador, una plantilla de infraestructura como código o un pipeline CI/CD configura un servicio violando las buenas prácticas de seguridad. Ejemplos típicos: buckets de objetos legibles públicamente, grupos de seguridad abiertos a 0.0.0.0/0, cifrado ausente, registro desactivado, credenciales por defecto o políticas de confianza IAM demasiado amplias. Como las APIs cloud permiten desplegar a escala, una sola plantilla mala replica el mismo fallo en cientos de cuentas y regiones.
La brecha de Capital One de 2019 es el caso canónico: un firewall de aplicaciones web mal configurado era vulnerable a SSRF, lo que permitió al atacante alcanzar el servicio de metadatos de instancia EC2 (IMDS), robar las credenciales temporales del rol del WAF y usarlas para listar y copiar datos de más de 700 buckets S3 —unos 106 millones de registros de clientes—. Capital One pagó luego una multa de 80 millones de dólares a la OCC de EE. UU. y liquidó litigios por 190 millones. El IMDSv2 de AWS (basado en token de sesión y con límite de saltos) endurece directamente esta cadena de SSRF a credenciales.
La detección y prevención se apoyan en CSPM, escaneo de IaC (Checkov, tfsec), policy-as-code (OPA, AWS Config, Azure Policy), IAM de mínimo privilegio, bloqueo de acceso público a nivel de cuenta y comprobaciones continuas de cumplimiento integradas con flujos de tickets y remediación.
flowchart TD
A[Plantilla IaC / cambio manual] --> B{¿Ajuste inseguro?}
B -->|No| OK[Línea base conforme]
B -->|Sí| C[Bucket público / SG abierto / IAM amplio]
C --> D[Expuesto a Internet o SSRF]
D --> E[Atacante roba datos o credenciales]
C -. detectado por .-> F[CSPM / escaneo IaC / policy-as-code]
F --> G[Remediar + ticket]
G --> OK● Ejemplos
- 01
Bucket S3 dejado público, exponiendo PII de clientes.
- 02
Grupo de seguridad que permite SSH desde Internet a todas las instancias EC2.
● Preguntas frecuentes
¿Qué es Configuración incorrecta en la nube?
Brecha de seguridad provocada por ajustes incorrectos o inseguros de servicios cloud, como almacenamiento expuesto, políticas IAM débiles o puertos de gestión abiertos. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.
¿Qué significa Configuración incorrecta en la nube?
Brecha de seguridad provocada por ajustes incorrectos o inseguros de servicios cloud, como almacenamiento expuesto, políticas IAM débiles o puertos de gestión abiertos.
¿Cómo defenderse de Configuración incorrecta en la nube?
Las defensas contra Configuración incorrecta en la nube combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Configuración incorrecta en la nube?
Nombres alternativos comunes: Mala configuración cloud.