Dos defensas esenciales en la nube: el MFA (que un atacante no entre solo con la contraseña) y el manejo de secretos (que las claves no queden expuestas).
MFA — Autenticación de múltiples factores
Para entrar no basta con saber la contraseña: hay que aportar otro factor. Los factores son:
| Factor | Ejemplo |
|---|---|
| Algo que sabés | La contraseña |
| Algo que tenés | El teléfono, una llave física (token) |
| Algo que sos | Huella, rostro (biometría) |
Con MFA, aunque roben tu contraseña, no entran: les falta el segundo factor. Es la defensa más efectiva y barata contra el robo de cuentas.
En la nube: activar MFA en las cuentas privilegiadas (administradores) es la recomendación número uno de todos los proveedores. Sin él, una contraseña robada = control total.
Manejo de secretos
Los secretos son las claves que las apps necesitan: contraseñas, claves de acceso, tokens de API.
⚠️ Error gravísimo y común: escribir secretos dentro del código (hardcoded) y subirlos a un repositorio. Hay bots que rastrean internet buscándolos y los abusan en minutos.
La solución:
- Guardar los secretos en un gestor de secretos (almacén cifrado).
- Las apps los piden ahí en tiempo de ejecución, nunca los llevan escritos.
- Rotar los secretos periódicamente y preferir roles temporales (tema anterior) cuando sea posible.
Hay un error de configuración tan común que se volvió legendario: dejar el almacenamiento abierto a todo internet. Ese y otros se ven en el próximo tema: buckets públicos y errores comunes.