BookinglyTech News
Ciberseguridad

AWS, Azure y Google Cloud: cada nube tiene sus propios riesgos de seguridad

Intruder analiza 3.000 organizaciones en la nube y descubre que los riesgos de cada proveedor apenas coinciden. Solo el IAM débil y la falta de logging son comunes a todos.

3 min de lecturaThe Hacker News0 vistas

Intruder ha publicado el 2026 Cloud Security Index, un análisis de misconfiguraciones en 3.000 organizaciones que operan en AWS, Azure y Google Cloud. La conclusión es que los riesgos de cada plataforma apenas se parecen entre sí. La gestión de identidades y accesos (IAM) débil y la falta de logging son problemas casi universales, presentes en el 80-98 % de las cuentas sea cual sea el proveedor. El resto de categorías divide a las nubes.

AWS concentra cinco de los seis problemas

AWS lidera la prevalencia en cinco categorías: servicios expuestos, firewalls permisivos, cifrado débil, misconfiguración de servicios y IAM, si bien en esta última la diferencia es menor. La brecha más llamativa está en los servicios expuestos: el 76 % de las cuentas de AWS tiene al menos uno, frente al 8 % en Google Cloud. En firewalls permisivos, AWS registra un 83 %, Azure un 45 % y Google Cloud un 34 %. El cifrado débil también afecta más a AWS (49 %) que a Azure (35 %) o Google Cloud (8 %). La excepción es la categoría de servicios mal configurados, donde Azure lidera con un 80 %, frente al 68 % de AWS y el 37 % de Google Cloud.

Intruder atribuye parte del resultado al tamaño del catálogo: AWS tiene más servicios, más opciones de configuración y más oportunidades para equivocarse. Google Cloud, que ofrece menos servicios y trae de serie un modelo de "shared fate" con valores seguros por defecto, sale mejor parado en casi todo.

Los errores típicos de cada nube

En AWS, lo más común es un bucket S3 que no fuerza HTTPS: está en el 87 % de las cuentas. Le siguen las entradas permisivas a puertos sensibles vía ACL (84 %), las network ACL demasiado abiertas (83 %), las políticas IAM que permiten escalada de privilegios (83 %) y los VPC endpoints sin activar para EC2 (82 %). Ese último tipo de fallo no es teórico. Un incidente reciente documentado por Sysdig muestra cómo un atacante pasó de credenciales expuestas a privilegios de administrador en menos de diez minutos y comprometió 19 identidades de AWS.

En Azure, los tres primeros puestos son de cuentas de almacenamiento: el 67 % no rota las claves, el 66 % deja las claves de acceso activas y el 61 % permite el acceso de red público. El 55 % tiene además usuarios de Entra ID sin MFA, algo relevante porque Entra gobierna también Microsoft 365 y otras aplicaciones SaaS, no solo la nube. La brecha de Midnight Blizzard en Microsoft en 2024 empezó con un ataque de password spray contra una cuenta heredada sin MFA.

En Google Cloud, el problema dominante es la identidad. El 77 % de las cuentas no tiene MFA en OS Login y el 76 % ni siquiera tiene OS Login activado. El 75 % arrastra cuentas de servicio sin uso y el 53 % tiene cuentas de servicio demasiado permisivas.

El tamaño de la organización también importa

Los problemas de firewall, exposición o cifrado se reducen conforme crece la organización. El IAM débil no sigue esa tendencia: afecta al 87 % de las pymes, al 95 % de las empresas medianas y al 98 % de las grandes. Y son las medianas las que más tardan en corregirlo: 35 días de media, frente a 8-16 días en pequeños negocios y 10 días en grandes. Sufren la complejidad de una empresa grande sin la dotación de personal de seguridad equivalente.

La conclusión práctica es que no sirve una misma lista de comprobación para las tres nubes. Una evaluación de la postura de seguridad necesita categorías comunes por proveedor, pero con los detalles específicos de cada plataforma. Si no, el equipo de seguridad dedicará el tiempo a arreglar problemas que no son los que más riesgo acumulan en su infraestructura.