
Buckets S3 públicos: la filtración más vergonzosa y más común
No fue un hacker sofisticado — fue un checkbox. Por qué siguen apareciendo nóminas y facturas en Shodan y qué hacer hoy en su cuenta AWS.
The Hacker News tiene un género recurrente: "company exposes X million records on public S3 bucket." AWS Security Blog publica controles; igual cada mes aparece una empresa — a veces con operaciones en LatAm — con documentos sensibles indexables. No es APT; es Block Public Access desactivado "temporalmente" en 2019.
Para PYMES que usan S3 para backups, assets web, o exports d
Para PYMES que usan S3 para backups, assets web, o exports de ERP: active Block Public Access a nivel cuenta, use bucket policies explícitas deny-public, y escanee con herramientas como Prowler o ScoutSuite antes de auditoría. Un bucket legacy de marketing no debe vivir en la misma cuenta sin tags de data classification.
Entienda la diferencia entre público por policy vs por ACL heredado
Entienda la diferencia entre público por policy vs por ACL heredado. Migraciones apresuradas de on-prem dejan objetos legibles que nadie revisa. Inventory y analytics de S3 ayudan a encontrar datos olvidados; Macie añade clasificación si el presupuesto lo permite.
Rotación de URLs firmadas: expiración corta, permisos mínimos. Compartir un link de factura por email con validez de un año es filtración diferida. Para clientes en Puerto Rico regulados (salud, financiero), esto cruza línea de compliance rápido.
Si ya expuso datos: contenga (cerrar acceso), evalúe alcance con logs de acceso, notifique según ley aplicable, y corrija proceso — no solo el bucket. La vergüenza pública en Krebs dura más que la multa; la confianza del cliente local se pierde en días.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


