Confianza entre cuentas (Cross-account trust)
La confianza entre cuentas es una configuración en la que un rol de una cuenta cloud permite que lo asuman identidades de otra cuenta. Es la forma prevista de separar entornos y de dar acceso a un proveedor, y es también la relación que convierte el compromiso de una cuenta en el compromiso de varias.
La confianza se expresa como una política sobre el rol que nombra a quién se le permite asumirlo. Dos errores la vuelven peligrosa. Nombrar una cuenta externa entera en lugar de un rol o una identidad concreta dentro de ella, con lo que cualquiera que obtenga cualquier credencial de esa cuenta puede cruzar. Y omitir las condiciones que acotan la asunción, de modo que nada limita qué llamante, desde dónde ni en qué circunstancias.
El caso del proveedor tiene un control específico que existe por un motivo. Cuando un tercero gestiona varios clientes, un identificador externo acordado entre las partes y exigido en la política de confianza impide que a ese tercero se le engañe para usar su acceso a tu cuenta por encargo de otro cliente. Es un problema de delegado confundido, está documentado por los propios proveedores de cloud, y aparece sin configurar en la mayoría de las integraciones con proveedores que revisamos.
La razón por la que esto merece más atención que otras configuraciones erróneas es el sentido del recorrido. La separación de cuentas suele ser el control en el que se apoya una organización para sostener que un entorno de desarrollo no puede afectar a producción, y una confianza permisiva en la dirección equivocada retira ese argumento por completo. Seguir esas aristas es lo que hace útil un grafo de camino de ataque en cloud y lo que las herramientas de CIEM pretenden sacar a la superficie, y las recorremos a mano en el pentesting cloud donde las relaciones de confianza se siguen a través de las fronteras entre cuentas.