El índice de seguridad en la nube 2026 revela diferencias marcadas entre AWS, Azure y Google Cloud
Intruder analizó 3.000 organizaciones y descubrió que los perfiles de riesgo varían mucho según el proveedor, con AWS mostrando la mayor cantidad de configuraciones vulnerables.

Intruder publicó su Cloud Security Index 2026 tras examinar datos de configuraciones erróneas en 3.000 empresas que usan AWS, Azure y Google Cloud. El estudio clasifica las fallas en seis categorías: identidad y acceso débiles (IAM), falta de registro, servicios mal configurados, firewalls permisivos, servicios expuestos y cifrado deficiente.
IAM y registro son casi universales, afectando entre el 80 % y el 98 % de las cuentas sin importar el proveedor. En los demás grupos la divergencia es notable. Los servicios expuestos aparecen en el 76 % de las cuentas AWS, el 64 % en Azure y solo el 8 % en Google Cloud. Los firewalls permisivos siguen la misma tendencia (AWS 83 %, Azure 45 %, Google 34 %). El cifrado débil afecta al 49 % en AWS, 35 % en Azure y 8 % en Google Cloud. La única excepción es la categoría de servicios mal configurados, donde Azure lidera con un 80 % frente al 68 % de AWS y 37 % de Google Cloud.
Fallos típicos por plataforma
- AWS: el mayor problema son los S3 buckets sin HTTPS (87 %). También destacan políticas IAM que permiten escalado de privilegios (83 %) y ACLs de red excesivamente permisivas (84 %). Un incidente reciente mostró cómo un atacante pasó de credenciales expuestas a privilegios administrativos en menos de 10 minutos, comprometiendo 19 entidades AWS (incidente).
- Azure: los problemas se concentran en Storage Accounts: rotación de claves desactivada (67 %), claves de acceso activas (66 %) y acceso de red pública habilitado (61 %). Además, el 55 % de los usuarios de Entra ID carecen de MFA, lo que recuerda la brecha Midnight Blizzard de 2024.
- Google Cloud: la mayoría de los hallazgos recaen en IAM, con más del 75 % de las cuentas sin MFA de OS Login o sin OS Login habilitado. También se observan cuentas de servicio sin uso (75 %) y permisos excesivos (53 %).
Tamaño de la organización
Las empresas más grandes tienden a reducir la exposición de servicios y firewalls permisivos, pero la debilidad en IAM aumenta con el tamaño: el 87 % de las pymes, el 95 % del segmento medio y el 98 % de las grandes corporaciones presentan controles de acceso insuficientes. Los equipos medianos tardan en promedio 35 días en corregir una vulnerabilidad, frente a 8‑16 días en pymes y 10 días en grandes empresas.
Implicaciones: los equipos de seguridad que gestionan varios proveedores deben priorizar la evaluación de riesgos con un enfoque unificado, pero sin perder el detalle necesario para corregir configuraciones específicas. El informe completo, que incluye los 10 principales fallos por plataforma y el análisis por tamaño de organización, está disponible en el Cloud Security Index 2026 de Intruder.


