Saltar al contenido
cd ..
RUTA PROSEGURIDAD EN LA NUBE

MFA y manejo de secretos

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Dos defensas esenciales en la nube: el MFA (que un atacante no entre solo con la contraseña) y el manejo de secretos (que las claves no queden expuestas).

MFA — Autenticación de múltiples factores

Para entrar no basta con saber la contraseña: hay que aportar otro factor. Los factores son:

FactorEjemplo
Algo que sabésLa contraseña
Algo que tenésEl teléfono, una llave física (token)
Algo que sosHuella, rostro (biometría)

Con MFA, aunque roben tu contraseña, no entran: les falta el segundo factor. Es la defensa más efectiva y barata contra el robo de cuentas.

En la nube: activar MFA en las cuentas privilegiadas (administradores) es la recomendación número uno de todos los proveedores. Sin él, una contraseña robada = control total.

Manejo de secretos

Los secretos son las claves que las apps necesitan: contraseñas, claves de acceso, tokens de API.

⚠️ Error gravísimo y común: escribir secretos dentro del código (hardcoded) y subirlos a un repositorio. Hay bots que rastrean internet buscándolos y los abusan en minutos.

La solución:

  • Guardar los secretos en un gestor de secretos (almacén cifrado).
  • Las apps los piden ahí en tiempo de ejecución, nunca los llevan escritos.
  • Rotar los secretos periódicamente y preferir roles temporales (tema anterior) cuando sea posible.

Hay un error de configuración tan común que se volvió legendario: dejar el almacenamiento abierto a todo internet. Ese y otros se ven en el próximo tema: buckets públicos y errores comunes.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT