← Volver al blog
Nube · AWS

Buckets S3 públicos: la filtración más vergonzosa y más común

Oscar
Oscar · CEO
14 jun 2024 · 1 min de lectura
Compartirin𝕏

No fue un hacker sofisticado — fue un checkbox. Por qué siguen apareciendo nóminas y facturas en Shodan y qué hacer hoy en su cuenta AWS.

The Hacker News tiene un género recurrente: "company exposes X million records on public S3 bucket." AWS Security Blog publica controles; igual cada mes aparece una empresa — a veces con operaciones en LatAm — con documentos sensibles indexables. No es APT; es Block Public Access desactivado "temporalmente" en 2019.

Para PYMES que usan S3 para backups, assets web, o exports d

Para PYMES que usan S3 para backups, assets web, o exports de ERP: active Block Public Access a nivel cuenta, use bucket policies explícitas deny-public, y escanee con herramientas como Prowler o ScoutSuite antes de auditoría. Un bucket legacy de marketing no debe vivir en la misma cuenta sin tags de data classification.

¿Quieres mapear esto a tu entorno real?
Te ayudamos a priorizar controles y riesgos antes de que se conviertan en incidentes.
Solicitar diagnóstico →

Entienda la diferencia entre público por policy vs por ACL heredado

Entienda la diferencia entre público por policy vs por ACL heredado. Migraciones apresuradas de on-prem dejan objetos legibles que nadie revisa. Inventory y analytics de S3 ayudan a encontrar datos olvidados; Macie añade clasificación si el presupuesto lo permite.

Rotación de URLs firmadas: expiración corta, permisos mínimos. Compartir un link de factura por email con validez de un año es filtración diferida. Para clientes en Puerto Rico regulados (salud, financiero), esto cruza línea de compliance rápido.

Si ya expuso datos: contenga (cerrar acceso), evalúe alcance con logs de acceso, notifique según ley aplicable, y corrija proceso — no solo el bucket. La vergüenza pública en Krebs dura más que la multa; la confianza del cliente local se pierde en días.

AWSS3buckets públicosdata leakmisconfigurationcloud
Oscar
Oscar
CEO, WW Cyberware Solutions

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.