Volver al glosario

Mala configuración de cloud (Cloud misconfiguration)

2 min de lectura

En seguridad cloud, una mala configuración es un ajuste permisivo o equivocado que expone recursos o concede más acceso del que se pretendía: roles demasiado amplios, confianza sin restringir entre cuentas, federación de identidad mal acotada y almacenamiento expuesto. Es una de las primeras causas de compromiso de cloud pública, y una que un escáner encuentra mucho antes de que un atacante necesite un exploit.

24 de julio de 2026
Compartir:

Cómo funciona

Las plataformas cloud se configuran con identidad y con política, y una mala configuración es un ajuste que abre más de lo que debería. El ejemplo emblemático de la última década fue el bucket de almacenamiento público, y el almacenamiento expuesto sigue apareciendo, pero en los parques actuales las malas configuraciones que se explotan van de identidad: un rol con permisos mucho más amplios que su tarea, una relación de confianza que deja a una cuenta asumir un rol en otra (confianza entre cuentas) sin una condición estrecha, una federación OIDC cuyas condiciones de sujeto y de audiencia son lo bastante laxas como para que asuma el rol la carga de trabajo externa equivocada, y claves de acceso de larga duración que no rotan nunca. Cada uno es un ajuste válido; el defecto es que concede un acceso que su dueño no pretendía.

Qué sale mal

La razón de que esto domine las brechas de cloud es que no hace falta ningún exploit. El atacante no rompe la plataforma; la usa exactamente como está diseñada, con los permisos que una mala configuración concede. En las evaluaciones que hacemos, la mala configuración interesante casi nunca es un único recurso abierto. Es una cadena: un punto de apoyo modesto cuyo rol puede asumir otro rol, que puede leer un secreto, que abre la cuenta entera. Cada ajuste por separado parece defendible, y por eso sobreviven a las revisiones; la escalada solo se ve cuando alguien sigue el grafo de identidad como lo sigue un atacante, en vez de auditar los recursos de uno en uno.

Dónde aparece esto en una auditoría

No nos quedamos en listar recursos expuestos. Mapeamos las relaciones de identidad y demostramos la ruta de ataque en cloud que habilita esa mala configuración, desde el punto de apoyo inicial hasta el dato sensible, para que el hallazgo enseñe impacto y no un ajuste marcado a solas. Los resultados de una herramienta de gestión de la postura se validan y se priorizan contra la alcanzabilidad real, y cada hallazgo se escribe contra el ajuste concreto y el acceso que concede. Esto forma parte de cómo encontramos y encadenamos malas configuraciones de cloud.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.