Introducción
Las organizaciones que gestionan la seguridad en múltiples proveedores de nube enfrentan un desafío considerable. Un análisis del 2026 Cloud Security Index llevado a cabo por Intruder ha evidenciado que los perfiles de riesgo entre proveedores como AWS, Azure y Google Cloud son drásticamente diferentes.
Diferencias en los riesgos de seguridad
Intruder clasificó las configuraciones erróneas en seis categorías: gestión de identidades y accesos débiles (IAM), falta de registros, servicios mal configurados, firewalls permisivos, servicios expuestos y cifrado débil. Se comparó cuántas cuentas presentaban al menos un problema en cada categoría. Los resultados revelan que los problemas de IAM y la falta de registros afectan entre el 80% y el 98% de las cuentas, independientemente del proveedor.
Exposición de servicios y configuración
La exposición de servicios mostró diferencias significativas: AWS (76%), Azure (64%) y Google Cloud (8%). En cuanto a los firewalls permisivos, los datos son: AWS (83%), Azure (45%) y Google Cloud (34%). Respecto al cifrado débil, los porcentajes son: AWS (49%), Azure (35%) y Google Cloud (8%). Por último, en servicios mal configurados, Azure lidera con un 80%, mientras que Google Cloud se queda en un 37%.
La razón detrás de que AWS presente más problemas en cinco de las seis categorías puede estar relacionada con su amplia oferta de servicios, lo que implica más opciones de configuración y, por ende, más oportunidades de error. Google Cloud, al tener menos servicios, también muestra una menor prevalencia de configuraciones erróneas.
Errores comunes en cada plataforma
AWS
En AWS, las configuraciones erróneas más frecuentes incluyen: - S3 no obliga a HTTPS — 87% - Permisos de entrada permisivos a puertos sensibles — 84% - ACL de red excesivamente permisivo — 83% - Política IAM que permite escalada de privilegios — 83% - Punto de acceso VPC no habilitado para EC2 — 82%La falta de obligación de HTTPS en S3 es el mayor problema, afectando a una gran cantidad de cuentas. Las políticas de IAM son complejas y pueden permitir mayores permisos de los deseados.
Azure
En el caso de Azure, los errores más comunes son: - Rotación de claves de cuenta de almacenamiento no habilitada — 67% - Claves de acceso de cuenta de almacenamiento habilitadas — 66% - Acceso público a cuentas de almacenamiento habilitado — 61% - Usuarios de Entra sin MFA — 55% - Trusted Launch no habilitado — 45%Estos problemas, especialmente en cuentas de almacenamiento, son críticos ya que suelen contener datos sensibles.
Google Cloud
En Google Cloud, las fallas principales se centran en la gestión de identidades: - MFA no habilitado para OS Login — 77% - OS Login no habilitado — 76% - Cuenta de servicio no utilizada — 75% - Cuenta de servicio excesivamente permisiva — 53% - Permisos de entrada permisivos a puertos sensibles — 34%Impacto del tamaño de la organización
El tamaño de la organización influye en la prevalencia de problemas de seguridad. En general, las grandes empresas tienen menos configuraciones erróneas, a excepción de problemas relacionados con IAM, que afectan a un alto porcentaje de todas las categorías. Las pequeñas y medianas empresas (PMEs) son las más vulnerables, con un 87% de las PMEs afectadas por controles IAM débiles.
Consideraciones finales para los equipos de seguridad
Para los equipos encargados de la seguridad en la nube, es crucial entender que la gestión de múltiples proveedores implica una complejidad considerable. La exposición a configuraciones erróneas varía enormemente, y es fundamental adaptar las estrategias de seguridad a las características específicas de cada plataforma para mitigar riesgos.