Auditoría de seguridad cloud en AWS: checklist
Checklist práctico para realizar una auditoría de seguridad cloud en AWS en España: controles CIS, gestión de identidades, cifrado, compliance y plan de remediación.
El 60% de las brechas de seguridad en cloud son consecuencia de errores de configuración, no de exploits sofisticados. Una auditoría de seguridad cloud en AWS no requiere encontrar vulnerabilidades desconocidas: requiere verificar sistemáticamente que los controles básicos están bien configurados.
Áreas críticas de una auditoría de seguridad AWS
| Área | Controles clave | Herramienta AWS | Criticidad |
|---|---|---|---|
| IAM y accesos | MFA, mínimo privilegio, rotación de claves | IAM Access Analyzer, Credential Report | Crítica |
| Red y perímetro | VPC, Security Groups, NACLs, puertos expuestos | VPC Flow Logs, AWS Config | Crítica |
| Datos y cifrado | S3 público, cifrado en reposo y tránsito, backups | Macie, KMS, S3 Block Public Access | Crítica |
| Logging y auditoría | CloudTrail, acceso a logs, retención | CloudTrail, CloudWatch Logs | Alta |
| Detección de amenazas | Anomalías de acceso, actividad sospechosa | GuardDuty, Security Hub | Alta |
Hallazgos típicos en auditorías cloud de pymes
Frecuencia de vulnerabilidades encontradas en primeras auditorías AWS
Checklist completo de auditoría de seguridad AWS
Gestión de identidades y accesos (IAM)
- Cuenta root sin uso operativo y con MFA activado.
- Todos los usuarios IAM con MFA obligatorio.
- No hay claves de acceso programáticas sin rotación > 90 días.
- Roles IAM con principio de mínimo privilegio (sin políticas AdministratorAccess innecesarias).
- IAM Access Analyzer activo con revisión de accesos externos.
- Password policy configurada: longitud mínima, complejidad y expiración.
Red y perímetro
- No hay Security Groups con puertos críticos (22, 3389, 3306) abiertos a 0.0.0.0/0.
- VPC Flow Logs activos en todas las VPCs.
- Subredes públicas solo para recursos que requieren acceso externo.
- WAF configurado para aplicaciones web públicas.
Datos y cifrado
- S3 Block Public Access activo a nivel de cuenta.
- Todos los buckets con cifrado activado (SSE-S3 o SSE-KMS).
- Volúmenes EBS cifrados por defecto.
- RDS con cifrado en reposo y backups automáticos activos.
- Certificados TLS vigentes en todos los endpoints públicos.
Logging, monitorización y respuesta
- CloudTrail activo en todas las regiones con retención mínima de 1 año.
- AWS Config activo con reglas de conformidad básicas.
- GuardDuty activo en todas las cuentas y regiones usadas.
- AWS Security Hub activo con estándar CIS AWS Foundations.
- Alertas configuradas para eventos críticos: login de root, cambios en IAM, anomalías de gasto.
De la auditoría al plan de remediación
Una auditoría sin plan de remediación es un informe que nadie lee. Lo importante es priorizar hallazgos por criticidad, asignar propietario y plazo a cada uno, y hacer seguimiento semanal hasta cerrarlos. En SysCu entregamos siempre el informe de auditoría con priorización de remediación y acompañamiento técnico para ejecutarla.
Guías relacionadas
¿Quieres saber cómo está la seguridad de tu entorno AWS?
Realizamos auditorías de seguridad cloud con entregable de hallazgos priorizados y plan de remediación ejecutable. También ofrecemos implantación de controles de seguridad continua.
Validación técnica y evidencia recomendada
Para que este enfoque sea defendible ante dirección y equipos técnicos, conviene acompañar la implementación con pruebas repetibles, métricas comparables y un registro claro de decisiones.
Pruebas técnicas mínimas
- Escaneo de IaC, dependencias y secretos en pipeline antes de deploy.
- Validación de controles de acceso (mínimo privilegio y rotación).
- Prueba de respuesta a incidente con runbook y tiempos medidos.
- Revisión de controles críticos contra benchmark (CIS/ISO/NIST).
Protocolo de validación reproducible
| Fase | Objetivo | Método | Criterio de aceptación |
|---|---|---|---|
| Baseline | Conocer exposición real y deuda de seguridad | Inventario de activos + matriz de criticidad | Cobertura completa en sistemas críticos |
| Hipótesis | Priorizar riesgos con impacto de negocio | Ranking por probabilidad, impacto y coste de remediación | Backlog con SLA de cierre por severidad |
| Validación | Reducir superficie de ataque medible | Aplicar controles y repetir escaneo/pentest | Sin críticos abiertos y reducción de altos |
| Escalado | Convertir seguridad en capacidad continua | Policy as code en pipeline y auditoría periódica | Controles automáticos antes de deploy |
Datos que debes conservar como evidencia
| Métrica | Herramienta | Cadencia | Objetivo |
|---|---|---|---|
| Vulnerabilidades críticas abiertas | SAST/DAST/SCA | Diario | 0 en producción |
| Cobertura de controles | Security Hub / auditoría | Semanal | >= 85% |
| Tiempo de remediación | Ticketing | Semanal | < SLA acordado |
| Excepciones vigentes | Risk register | Semanal | Con fecha de cierre |
Dashboard mínimo recomendado
| Panel | Fuente | Actualización | Umbral operativo |
|---|---|---|---|
| Estado de vulnerabilidades | SAST/DAST/SCA | Diario | 0 críticas abiertas en producción |
| Cobertura IAM | Cloud IAM analyzer | Semanal | Sin permisos admin sin justificación |
| Cumplimiento base | CIS/ISO/NIST checks | Semanal | >= 85% en controles prioritarios |
| Excepciones y deuda | Risk register | Semanal | Todas con fecha y owner |
Curva de madurez esperada (referencial)
Esta visualización sirve como referencia operativa para 90 días. Debe ajustarse con tus datos reales, complejidad técnica y contexto de negocio.
Superficie de ataque y activos críticos identificados.
Controles prioritarios y cierres de críticos.
Remediación consistente y menor deuda crítica.
Controles automatizados en pipeline y operación.
Riesgos que invalidan resultados
- Convertir controles en checklist sin conexión con riesgo real.
- Abrir excepciones sin vencimiento y acumular deuda invisible.
- Separar seguridad de despliegue y detectar tarde los defectos.
- No practicar respuesta a incidentes antes de un evento real.
Recomendaciones de implementación real
- Evitar excepciones permanentes: toda excepción debe caducar.
- Conectar riesgo técnico con impacto de negocio para priorizar mejor.
- Automatizar cumplimiento en despliegue, no solo en auditorías puntuales.
- Versionar políticas y registrar cambios para trazabilidad completa.
Preguntas frecuentes que suele hacer un equipo técnico
¿Por dónde empezar si hay mucha deuda de seguridad?
Por activos críticos y vectores de ataque más probables. Prioriza identidad, secretos, exposición pública y dependencias vulnerables.
¿Cómo equilibrar cumplimiento y velocidad de entrega?
Moviendo controles al pipeline con policy as code y aprobaciones basadas en riesgo, no en burocracia manual.
¿Cada cuánto revisar controles de seguridad?
Los controles críticos deben revisarse de forma continua (diaria/semanal) y formalizar una revisión de gobierno al menos mensual.
Preguntas frecuentes
¿Qué es una auditoría de seguridad cloud y cuándo es necesaria?
Es una revisión sistemática de la configuración, accesos, datos y controles de seguridad de tu infraestructura cloud. Es necesaria cuando se adopta cloud por primera vez, tras una migración, ante cambios regulatorios (RGPD, ENS, ISO 27001), después de un incidente de seguridad, o como proceso periódico preventivo (mínimo anual).
¿Cuánto cuesta una auditoría de seguridad cloud en España?
Una auditoría básica de configuración AWS (CIS Benchmark) para una pyme oscila entre 2.500€ y 6.000€. Una auditoría completa con pentesting, revisión de código y compliance regulatorio puede llegar a 15.000–30.000€ dependiendo del alcance y la criticidad del entorno.
¿Qué normativas aplican a la seguridad cloud en España?
Las principales son: RGPD/LOPD-GDD (protección de datos), ENS (Esquema Nacional de Seguridad, obligatorio para administraciones públicas y sus proveedores), ISO 27001 (estándar internacional de seguridad de la información) y PCI-DSS si se procesan pagos con tarjeta.
¿Qué es el CIS Benchmark para AWS?
El CIS (Center for Internet Security) AWS Benchmark es un conjunto de controles de configuración segura para AWS. Cubre IAM, logging, redes, monitorización y respuesta a incidentes. AWS Security Hub tiene controles CIS integrados que permiten automatizar su verificación.
¿Cada cuánto hay que hacer una auditoría de seguridad cloud?
Mínimo anual para una revisión completa. De forma continua, se debería tener AWS Security Hub, Config Rules y GuardDuty activos. Ante cambios significativos de arquitectura, migración de nuevos servicios o cambios de equipo con acceso privilegiado, se recomienda una revisión parcial.
Checklist FinOps AWS: 40 puntos para recortar tu factura
El mismo checklist que usamos en cada diagnóstico. Márcalo sobre tu cuenta AWS y sabrás dónde se te va el dinero.
- 40 puntos de revisión en 5 áreas
- Quick wins aplicables en 2–4 semanas
- El mismo checklist que usamos en los diagnósticos
¿Quieres aplicarlo con ayuda en Seguridad & Compliance?
Si quieres priorizar quick wins y un plan ejecutable para tu equipo, podemos ayudarte con una sesión técnica de 30 minutos. Sin comerciales y sin compromiso.
¿Prefieres hacerlo por tu cuenta? Atlas Insight automatiza este análisis sobre tus cuentas AWS.