Checklist de seguridad en AWS: los 30 puntos que reviso en cada auditoría
Casi ninguna cuenta de AWS se compromete por un zero-day exótico. Se compromete —o genera una factura sorpresa— por configuraciones aburridas y perfectamente arreglables que nadie tenía asignadas: un bucket público, una clave de acceso de hace tres años, un grupo de seguridad abierto a 0.0.0.0/0, un CloudTrail que nunca se activó. Este es el checklist que aplico cuando entro en una cuenta nueva. No es teórico. Es el orden real en el que miro las cosas, y está ordenado por lo que más veces me he encontrado roto. ...