
Serverless no es "sin servidores que asegurar": lecciones Lambda para PYMES
Funciones pequeñas, superficie grande. IAM, secrets, cold starts y logging en arquitecturas serverless que vemos en startups de PR.
AWS promueve serverless como simplificación; AWS Security Blog también advierte que permisos por función mal diseñados multiplican vectores. Startups en Puerto Rico despliegan Lambdas detrás de API Gateway para MVPs — rápido — pero dejan secrets en env vars compartidas entre funciones y timeouts infinitos que facilitan abuse.
Por función: rol IAM mínimo, secrets en Secrets Manager o SS
Por función: rol IAM mínimo, secrets en Secrets Manager o SSM Parameter Store (no hardcode), validación de input en el edge (API Gateway validators + Zod en handler), rate limiting y WAF en API Gateway o CloudFront. Log groups con retención definida y alertas en errores 5xx spikes.
Entienda cold start vs security: imágenes container grandes
Entienda cold start vs security: imágenes container grandes retrasan pero no eliminan necesidad de parchear runtime. Dependency scanning aplica igual — su layer de node_modules puede tener CVEs.
Event-driven amplifica riesgo: S3 trigger mal configurado procesa uploads maliciosos; SQS poison messages reintentan forever. Dead-letter queues y límites de reintento son controles de seguridad operacional, no solo reliability.
Serverless para PYMES funciona cuando governance crece con el número de funciones — inventario, naming convention, tags de owner. De lo contrario, en 18 meses tiene 40 Lambdas nadie recuerda quién creó, con acceso a producción.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


