La auditoría en la nube registra todas las acciones de tu cuenta: quién hizo qué, cuándo y desde dónde. En AWS es CloudTrail; Azure y GCP tienen equivalentes. Son las cámaras de seguridad de tu nube.
Qué se registra
Cada acción sobre la cuenta queda anotada: encender un servidor, leer datos, cambiar un permiso, borrar un recurso. Con detalle de identidad, acción, fecha y origen.
Para qué sirve
| Uso | Beneficio |
|---|---|
| Investigar | Tras un incidente, reconstruir qué pasó exactamente |
| Detectar | Alertar ante acciones sospechosas (ej. crear usuarios de madrugada) |
| Cumplir | Muchas normas exigen retener estos registros |
Sin auditoría, ante un problema estás a ciegas: no sabés qué se tocó ni quién fue.
Conexión con el Blue Team
Es la misma idea de logs + SIEM, aplicada a la nube. Lo habitual es enviar estos registros a un SIEM central para analizarlos junto al resto.
Buenas prácticas:
- Activar la auditoría desde el día uno.
- Guardar los registros en un lugar protegido, donde ni un atacante con acceso pueda borrarlos (inmutables).
Hasta aquí, la nube "clásica". Hoy las aplicaciones se empaquetan de una forma nueva que lo cambió todo: los contenedores. Eso y Kubernetes son el próximo tema.