
Guía de pruebas de seguridad en la nube independiente del proveedor con fases estructuradas para enumeración, escalada de privilegios, movimiento lateral y post-explotación en AWS, Azure, GCP y plataformas PaaS.
La Guía de Pruebas de Seguridad en la Nube (CSTG) es un manual completo y neutral respecto al proveedor para probar la seguridad de entornos en la nube. Está escrita para probadores de penetración, ingenieros de nube y plataforma, arquitectos de seguridad, ingenieros de detección y auditores: cualquier persona que necesite evaluar o defender infraestructura que se ejecuta en un proveedor de nube importante.
Los proveedores de nube lanzan y modifican servicios más rápido de lo que cualquier equipo individual puede seguir, y cada nuevo servicio gestionado aporta su propio modelo de identidad, exposición de red y vías de abuso. Las metodologías tradicionales de pruebas de red y aplicaciones no capturan estos riesgos específicos del proveedor: una política de bucket S3, un rol IAM con permisos excesivos, una identidad gestionada adjunta a una máquina virtual o un bucket de despliegue con permisos de escritura no son hallazgos que un escaneo de puertos o un proxy web puedan revelar. CSTG existe para llenar ese vacío con una metodología de pruebas estructurada, repetible y específica del proveedor.
Cada proveedor se divide en fases de pruebas, y dentro de cada fase la unidad atómica es una página de servicio individual:
El límite más marcado de la guía es entre pruebas no autenticadas y autenticadas, lo que refleja la pregunta más importante en cualquier proyecto en la nube: ¿con qué acceso contamos desde el principio?
Cada página sigue una estructura fija (Resumen, Requisitos previos, Enumeración, Configuraciones incorrectas y hallazgos, Explotación, Detección y registro, Remediación y endurecimiento, Herramientas, Referencias) e incluye frontmatter legible por máquina (proveedor, servicio, fase, acceso requerido, permisos requeridos). Consulta STRUCTURE.md para conocer el formato de redacción y las definiciones de los niveles de acceso.
Identidad (IAM/STS), almacenamiento (S3, EBS), cómputo (EC2, Lambda, ECS/EKS, ECR), datos (RDS, DynamoDB), aplicaciones e integración (API Gateway, SNS/SQS, Cognito), infraestructura como código (CloudFormation), secretos y claves (Secrets Manager, SSM, KMS) y registro/monitoreo (CloudTrail).
Identidad (Entra ID, RBAC, identidades gestionadas), almacenamiento (cuentas de almacenamiento), cómputo (máquinas virtuales, AKS), aplicaciones (App Service, Functions, Logic Apps), automatización (Automation Accounts, plantillas ARM), secretos y claves (Key Vault) y redes.
Identidad (IAM, cuentas de servicio), almacenamiento (Cloud Storage), cómputo (Compute Engine, GKE, Cloud Run, Cloud Functions), datos (Cloud SQL), compilación e integración (Cloud Build, Pub/Sub), secretos y claves (Secret Manager, KMS) y pivoteo de Workspace.
Servicios de plataforma cuyo modelo de seguridad se basa en claves de API, tokens y controles de capa de aplicación en lugar de IAM de infraestructura. Sus fases se adaptan en consecuencia.
service_role, la API PostgREST autogenerada y la seguridad a nivel de fila (RLS) de PostgreSQL, además de Auth, Storage y Edge Functions.Autorización y reglas de compromiso. Probar entornos en la nube está sujeto a las políticas de uso aceptable y de pruebas de penetración de cada proveedor. Las acciones de denegación de servicio y las acciones destructivas están prohibidas por defecto en AWS, Azure y GCP sin aprobación previa. Prueba siempre únicamente los entornos que estés explícitamente autorizado a evaluar, dentro del alcance acordado.
CSTG está impulsada por la comunidad. Las nuevas páginas de servicios, técnicas adicionales, correcciones y cobertura de proveedores son bienvenidas; consulta STRUCTURE.md para conocer el formato de las páginas y las plantillas de incidencias en .github/ISSUE_TEMPLATE/. Todas las contribuciones están licenciadas bajo CC BY-SA 4.0.
Este trabajo está licenciado bajo una Licencia Internacional Creative Commons Attribution-ShareAlike 4.0.
| Fase | Pregunta que responde |
|---|
| Información básica | ¿Cómo funciona el modelo de identidad, acceso y recursos de este proveedor? |
| No autenticado / Externo | ¿Qué está expuesto a un atacante sin credenciales? |
| Servicios (Enumeración) | Con credenciales válidas, ¿qué está desplegado y cómo está configurado? |
| Escalada de privilegios | ¿Cómo puede un principal con pocos privilegios obtener más acceso? |
| Movimiento lateral | ¿Cómo se mueve el acceso entre servicios, cuentas o hacia entornos on-premises? |
| Post-explotación | ¿Qué puede hacer un atacante con el acceso obtenido? |
| Persistencia | ¿Cómo se establece y se oculta el acceso duradero? |