Escaneo de Vulnerabilidades en la Nube: Guía

El escaneo de vulnerabilidades cloud detecta misconfiguraciones y CVEs en AWS, GCP o Azure. Qué cubre, cómo funciona y qué herramientas usar.

K
Kevin Reyes
11 min de lectura

Tu infraestructura cloud cambia cada día. Los desarrolladores levantan instancias, crean buckets, modifican Security Groups, despliegan funciones serverless. Cada cambio es una configuración de seguridad que puede estar mal. Y a diferencia de un data center tradicional donde los servidores son fijos y conocidos, en la nube la infraestructura es dinámica, efímera y multi-capa.

El escaneo de vulnerabilidades tradicional -- apuntar un escáner a una IP y esperar resultados -- no funciona en cloud. No porque la tecnología sea mala, sino porque el modelo está diseñado para un mundo que ya no existe. Un mundo donde sabes exactamente qué servidores tienes, dónde están y qué ejecutan.

En la nube, una instancia puede existir durante 20 minutos para procesar un job y desaparecer. Un bucket puede cambiar de permisos cinco veces en un día. Un Security Group que hoy está cerrado mañana tiene una regla que permite 0.0.0.0/0 porque alguien necesitaba "probar algo rápido". Si tu escaneo de vulnerabilidades no entiende esta realidad, estás volando a ciegas.


Qué es el escaneo de vulnerabilidades en la nube

El escaneo de vulnerabilidades en la nube combina dos enfoques complementarios. Ninguno de los dos es suficiente por sí solo. Los dos juntos te dan cobertura real.

Escaneo externo: lo que se ve desde internet. Este enfoque analiza tu infraestructura desde fuera, como lo haría un atacante. Puertos abiertos, servicios expuestos, certificados SSL caducados, buckets públicos, paneles de administración accesibles sin autenticación. Es lo que hace un sistema de Attack Surface Management (ASM). No necesita credenciales de tu nube. Escanea lo que cualquier persona en internet puede encontrar.

Escaneo interno de configuraciones: cómo están configurados tus recursos. Este enfoque se conecta a tus cuentas cloud mediante APIs de solo lectura y evalúa cada configuración contra controles de seguridad reconocidos. Policies de IAM, cifrado de volúmenes, logging habilitado, reglas de red, configuración de bases de datos. Esto es lo que hace CSPM (Cloud Security Posture Management).

La diferencia es importante. El escaneo externo te dice qué puede ver un atacante. El escaneo interno te dice qué encontraría si consigue entrar. Un bucket S3 puede no aparecer en un escaneo externo porque no está listado públicamente, pero una revisión interna detecta que su policy permite acceso a Principal: *. Necesitas ambas perspectivas.


Qué detecta un escaneo cloud

Un escaneo de vulnerabilidades en la nube bien configurado cubre cuatro categorías principales. Estos no son problemas teóricos: son los que aparecen una y otra vez en auditorías reales.

Misconfiguraciones de infraestructura:

  • Buckets S3 o GCS con acceso público, ya sea por ACLs o por bucket policies mal definidas
  • Security Groups que permiten tráfico desde 0.0.0.0/0 en puertos de gestión (SSH, RDP, bases de datos)
  • Usuarios IAM con acceso a la consola sin MFA habilitado
  • CloudTrail o Cloud Audit Logs desactivados, dejándote sin registro de actividad
  • Volúmenes EBS, instancias RDS o discos de GCE sin cifrado en reposo
  • VPC por defecto en uso, sin segmentación de red real

Vulnerabilidades en servicios expuestos:

  • Software desactualizado con CVEs conocidas en servicios accesibles desde internet
  • Credenciales por defecto en servicios expuestos (bases de datos, colas de mensajes, caches)
  • Paneles de administración expuestos sin autenticación: Jenkins, Grafana, phpMyAdmin, Kibana
  • Configuraciones TLS débiles: protocolos antiguos, cipher suites inseguros, certificados caducados

Problemas de red y acceso:

  • Roles IAM excesivamente permisivos que violan el principio de mínimo privilegio
  • Service accounts con permisos de Owner o Admin cuando solo necesitan lectura
  • Instancias en subnets públicas que deberían estar en subnets privadas detrás de un balanceador
  • VPC Flow Logs desactivados, impidiendo la detección de tráfico anómalo

Gaps de compliance:

  • Violaciones de CIS Benchmarks para AWS, GCP o Azure
  • Fallos en controles del Anexo A de ISO 27001
  • Carencias en medidas técnicas requeridas por NIS2 y GDPR

Escaneo cloud vs escaneo tradicional

El escaneo de vulnerabilidades tradicional y el escaneo cloud no son versiones diferentes del mismo proceso. Son enfoques fundamentalmente distintos para problemas distintos.

Alcance. El escaneo tradicional apunta a IPs conocidas y busca CVEs en los servicios que escuchan en esos puertos. El escaneo cloud evalúa configuraciones, APIs, permisos IAM, políticas de almacenamiento, reglas de red y toda la infraestructura dinámica que no tiene una IP fija.

Frecuencia. El escaneo tradicional se ejecuta de forma periódica: mensual, trimestral, quizá semanal en el mejor caso. El escaneo cloud tiene que ser continuo porque las configuraciones cambian constantemente. Un desarrollador puede modificar un Security Group a las 3 de la tarde y revertirlo a las 5. Si tu escaneo se ejecuta una vez al mes, nunca verás ese cambio.

Superficie. El escaneo tradicional se centra en la capa de red: puertos, servicios, vulnerabilidades de software. El escaneo cloud cubre IAM, almacenamiento, serverless, contenedores, bases de datos gestionadas, logging, cifrado y red. Son muchas más capas con muchas más formas de estar mal configuradas.

Método. El escaneo tradicional muchas veces requiere agentes instalados en los servidores o acceso de red directo. El escaneo cloud es API-based: se conecta mediante credenciales de solo lectura y consulta la configuración de cada recurso. No instala nada, no toca tráfico, no afecta al rendimiento.

Profundidad. El escaneo tradicional opera en una sola capa (infraestructura). El escaneo cloud opera en múltiples capas simultáneamente: IaaS (instancias, red, almacenamiento), PaaS (bases de datos gestionadas, funciones serverless) y configuraciones de servicios SaaS integrados.

Esto no significa que el escaneo tradicional sea inútil. Sigue siendo necesario para evaluar vulnerabilidades de software en servicios expuestos. Pero como única herramienta de seguridad en un entorno cloud, es completamente insuficiente.


Herramientas de escaneo cloud

El mercado de herramientas de análisis de vulnerabilidades en la nube se divide en tres categorías. La elección depende de tu infraestructura, presupuesto y madurez de seguridad.

Herramientas nativas del proveedor

Cada proveedor cloud ofrece sus propias herramientas de seguridad:

  • AWS: Security Hub + Config Rules + GuardDuty. Security Hub consolida hallazgos, Config Rules evalúa configuraciones contra políticas definidas, GuardDuty detecta amenazas activas.
  • GCP: Security Command Center. Detecta misconfiguraciones, vulnerabilidades y amenazas en proyectos de GCP.
  • Azure: Defender for Cloud. Evaluación de seguridad continua con recomendaciones de hardening.

Las herramientas nativas tienen dos ventajas claras: son gratuitas o muy baratas, y tienen integración profunda con su propio proveedor. Pero tienen una limitación fundamental: solo ven su propia nube. Si tienes infraestructura en AWS y GCP (que es lo habitual en empresas medianas), estás gestionando dos dashboards separados sin correlación entre ellos. Y ninguna de ellas cubre Firebase de forma significativa.

CSPM multi-cloud

Las herramientas de CSPM unifican la visión de seguridad de todos tus proveedores:

  • Vulnerabbit: Soporta AWS, GCP, Firebase y DigitalOcean. Conexión agentless mediante roles de solo lectura. Mapeo automático contra CIS Benchmarks e ISO 27001. Pensado para equipos que necesitan resultados sin la complejidad de herramientas enterprise.
  • Wiz, Orca: Orientadas a enterprise con cobertura amplia, pero con precios que empiezan en $30K/año. Tienen sentido para empresas con cientos de cuentas cloud y equipos de seguridad dedicados.
  • Prowler (open source): Enfocado en AWS, basado en CLI, excelente para automatización en pipelines CI/CD. Requiere conocimiento técnico para configurar y mantener.

ASM (escaneo externo)

Las herramientas de ASM cubren la perspectiva exterior:

  • Vulnerabbit ASM: Monitorización continua de la superficie de ataque externa. Descubrimiento automático de subdominios, puertos, servicios y certificados.
  • Shodan y Censys: Motores de reconocimiento pasivo. Útiles para búsquedas puntuales, pero no proporcionan monitorización continua ni alertas.
  • Nuclei: Escáner basado en templates. Muy potente para detección de vulnerabilidades específicas, pero requiere operación manual o integración en pipelines.

La combinación que recomendamos: CSPM para la vista interna de configuraciones + ASM para la vista externa de lo que está expuesto. Las herramientas nativas como complemento para detección de amenazas en tiempo real.


Cómo implementar escaneo cloud en tu empresa

El proceso de implementar un escaneo de seguridad cloud efectivo sigue una secuencia lógica. No intentes hacerlo todo a la vez.

Paso 1: Conecta tus cuentas cloud. Crea un IAM Role de solo lectura en AWS o un Service Account con permisos de viewer en GCP. La herramienta de escaneo solo necesita leer configuraciones, nunca escribir ni acceder a datos. En 10 minutos tienes la conexión lista.

Paso 2: Ejecuta un escaneo baseline. El primer escaneo siempre duele. Espera entre 50 y 200 hallazgos dependiendo del tamaño de tu infraestructura y cuánto tiempo llevas sin revisar configuraciones. No te alarmes. Esto es normal y es exactamente por lo que necesitas escaneo continuo.

Paso 3: Prioriza por riesgo real. No todos los hallazgos son iguales. Un bucket S3 público con datos de clientes es crítico. Un volumen EBS sin cifrar en un entorno de desarrollo con datos sintéticos es bajo. Clasifica por impacto potencial, no por cantidad.

Paso 4: Corrige lo crítico primero. Buckets públicos con datos sensibles, puertos de gestión abiertos al mundo, usuarios con acceso privilegiado sin MFA, logging desactivado. Estos son los que un atacante explotaría primero y los que deberías corregir antes de nada.

Paso 5: Configura monitorización continua. Las configuraciones cloud cambian cada día. Activa alertas para cambios que introduzcan riesgo: nuevos Security Groups abiertos, buckets que se hacen públicos, usuarios sin MFA. Integra con Slack, email o tu sistema de tickets.

Paso 6: Añade escaneo externo. Complementa la vista interna de configuraciones con una vista externa de lo que es visible desde internet. Un escáner externo te muestra la perspectiva del atacante: qué servicios están expuestos, qué puertos responden, qué certificados están caducados.

Paso 7: Revisa semanalmente, reporta mensualmente. La seguridad cloud no es un proyecto con fecha de fin. Es un proceso continuo. Revisa nuevos hallazgos cada semana, genera un informe de postura de seguridad cada mes, y asegúrate de que la tendencia es de mejora.


Escaneo por proveedor cloud

Cada proveedor cloud tiene sus propias particularidades. Saber dónde mirar en cada uno acelera significativamente los resultados.

AWS. Los puntos críticos son: policies de buckets S3 y configuraciones de ACL, Security Groups y NACLs, políticas y usuarios IAM (especialmente acceso sin MFA y claves no rotadas), estado de CloudTrail, cifrado en EBS/RDS/S3 mediante KMS, y configuración de RDS (acceso público, cifrado en tránsito, backups).

GCP. Presta atención a: reglas de Firewall (equivalentes a Security Groups), roles IAM y service accounts con permisos excesivos, Cloud Audit Logs habilitados, cifrado de discos en GCE, configuración de seguridad de clusters GKE (RBAC, network policies, workload identity) y buckets de Cloud Storage.

Firebase. Es el proveedor más olvidado en términos de seguridad y donde encontramos los problemas más graves. Las reglas de seguridad de Firestore y Realtime Database son el punto número uno: un allow read, write: if true en producción expone toda tu base de datos. Revisa también las reglas de Storage, la configuración de Authentication (dominios autorizados, providers habilitados) y las API keys expuestas en el frontend. Si usas Firebase, lee nuestra guía sobre configuraciones inseguras en Firebase.

Multi-cloud. Cuando tienes infraestructura en más de un proveedor, el valor real está en la correlación. Un servicio en GCP que accede a datos en AWS a través de un service account con permisos excesivos en ambos lados es un riesgo que solo detectas con una vista unificada. La puntuación de riesgo consolidada entre proveedores te permite priorizar de forma coherente.


El escaneo cloud ya no es opcional

Tu infraestructura cloud cambia cada día. Cada cambio es una configuración de seguridad que puede estar mal. Cada configuración mal hecha es una exposición potencial que un atacante puede encontrar antes que tú.

El escaneo de vulnerabilidades en la nube no es un nice-to-have ni algo que puedas postergar hasta "tener tiempo". Es la base mínima para saber en qué estado está tu infraestructura. Sin él, estás tomando decisiones de seguridad sin datos.

Empieza por lo más rápido: lanza un escaneo externo gratuito para ver qué es visible desde internet ahora mismo. No necesitas instalar nada ni configurar credenciales. En minutos tienes una primera foto de tu exposición real.

Después, conecta tus cuentas cloud para obtener la imagen completa: configuraciones internas, permisos, cifrado, logging, compliance. La combinación de vista externa e interna es lo que te da cobertura real. Una sin la otra deja puntos ciegos que un atacante no va a ignorar.

Comprueba si tu dominio es vulnerable

Nuestro escáner gratuito analiza SSL, cabeceras de seguridad, DNS y configuración de email en menos de 5 minutos. Sin instalar nada.

Lanzar Auditoría Gratuita
Kevin Reyes

Escrito por

Kevin Reyes

Fundador & CEO de Vulnerabbit

Ingeniero DevSecOps con más de 7 años de experiencia en cloud security, CI/CD y automatización de infraestructura. Fundó Vulnerabbit con la misión de hacer la ciberseguridad sencilla, proactiva y accesible para startups y pymes.

LinkedIn
Escanea tu dominio gratis