Consultoría de seguridad en AWS

Una postura de seguridad que puedes demostrar, no solo declarar.

Auditamos identidades, red, datos y cadena de despliegue en tus cuentas AWS. Priorizamos por riesgo real, corregimos en código y dejamos la detección funcionando para que el siguiente hallazgo lo veas tú antes que nadie.

Acceso de solo lectura Informe en 10 días
AWS ORGANIZATIONS · SCPs · CONTROL TOWER IDENTIDAD · IAM IDENTITY CENTER · MÍNIMO PRIVILEGIO · MFA RED · VPC · SUBREDES PRIVADAS · WAF · ENDPOINTS DATOS · KMS · CIFRADO · BACKUPS CARGAS DE TRABAJO EKS · LAMBDA · RDS · S3 HARDENING · SECRETOS · SUPPLY CHAIN DETECCIÓN Y RESPUESTA · GUARDDUTY · SECURITY HUB · CLOUDTRAIL
Qué revisamos

Los hallazgos que más se repiten y cómo los cerramos.

Extracto de nuestra lista de comprobación. Cada hallazgo se puntúa por probabilidad de explotación e impacto en tu negocio, no solo por la severidad genérica de la herramienta.

Hallazgo típicoRiesgoCómo lo cerramosControl
Claves de acceso IAM de larga duración en usuarios humanosCríticoMigración a IAM Identity Center con SSO y roles temporales; rotación y eliminación de clavesCIS 1.4 · ENS op.acc
Políticas con * en acción y recursoCríticoMínimo privilegio a partir de IAM Access Analyzer y actividad real de los últimos 90 díasCIS 1.16
Buckets S3 o snapshots RDS accesibles públicamenteCríticoBlock Public Access a nivel de cuenta, políticas de bucket revisadas y alerta ante cambiosCIS 2.1
CloudTrail sin cobertura multirregión o sin integridadAltoTrail organizacional, validación de integridad y retención en cuenta de logs aisladaCIS 3.1 · ENS op.exp
Grupos de seguridad abiertos a 0.0.0.0/0 en SSH o RDPAltoAcceso vía Systems Manager Session Manager; eliminación de puertos de administración expuestosCIS 5.2
Secretos en variables de entorno o en el repositorioAltoSecrets Manager con rotación, escaneo de secretos en CI y revocación de los expuestos
Imágenes de contenedor sin escanear ni firmarMedioInspector en ECR, firma con Signer y política de admisión en EKSSLSA
Sin plan de respuesta ni pruebas de restauraciónMedioRunbooks, simulacro de incidente y prueba trimestral de restauración de backupsENS op.cont
Servicios

Desde la auditoría puntual hasta la operación continua.

Auditoría

Revisión de postura en AWS

Diez días con acceso de solo lectura. Informe priorizado por riesgo, con evidencia por hallazgo y plan de remediación estimado en esfuerzo.

  • Organizations, cuentas, SCPs e IAM
  • Red, exposición pública y cifrado
  • Registro, detección y capacidad de respuesta
Remediación

Corrección en infraestructura como código

Cerramos los hallazgos en Terraform o CDK, con revisión de tu equipo y despliegue por entornos. Nada se cambia a mano en consola.

  • Landing zone multi-cuenta con Control Tower
  • Identity Center, roles y permisos por equipo
  • Hardening de EKS, secretos y pipelines
Detección

Detección y respuesta automatizada

GuardDuty, Security Hub, Inspector y Config con reglas ajustadas a tu entorno para reducir ruido, y respuestas automáticas para lo repetitivo.

  • Aislamiento automático de instancias comprometidas
  • Revocación de credenciales expuestas en minutos
  • Alertas enrutadas a tu canal con contexto
Cumplimiento

Preparación para auditorías

Mapeamos tus controles técnicos a ENS o PCI DSS y generamos evidencia automática para que la auditoría no pare a tu equipo.

  • Audit Manager con marcos personalizados
  • Evidencias exportables por control
  • Acompañamiento durante la auditoría externa
Proceso

Cómo trabajamos una auditoría.

Alcance y acceso

2 días

Definimos cuentas y sistemas en alcance. Solicitamos un rol de solo lectura con la política publicada; nunca credenciales de administrador.

Análisis

1 semana

Herramientas automáticas más revisión manual de IAM, red y arquitectura. Cada hallazgo lleva evidencia reproducible.

Informe y plan

3 días

Presentación a dirección y a técnicos por separado: riesgo de negocio para unos, pasos concretos para otros.

Remediación

4 a 10 semanas

Cerramos primero lo crítico y lo que menos esfuerzo requiere. Verificamos con una segunda pasada al final.

Preguntas frecuentes

Antes de darnos acceso.

¿Qué permisos necesitáis para auditar?

Un rol con las políticas gestionadas SecurityAudit y ViewOnlyAccess, asumible desde nuestra cuenta con ExternalId. Publicamos la política exacta y la retiras al terminar.

¿Vais a interrumpir producción?

No. La auditoría es de solo lectura. Las pruebas de intrusión activas se acuerdan aparte, con ventana y alcance firmados.

¿Cubrís también el código de la aplicación?

Revisamos la cadena de despliegue, dependencias y configuración. La revisión de código de aplicación en profundidad la coordinamos con un socio especializado cuando hace falta.

¿Qué recibimos si no seguimos con la remediación?

El informe completo con evidencias, la priorización y el plan de remediación estimado. Es tuyo y tu equipo puede ejecutarlo por su cuenta.

¿Sabes cuántos hallazgos críticos tienes abiertos hoy?

Una auditoría de diez días te da la respuesta con evidencias.

Solicitar auditoría
Contacto

Solicita una auditoría de seguridad.

Indícanos cuántas cuentas tienes, qué normativa te aplica y si hay una auditoría externa en el horizonte. Te respondemos en 48 horas.

Correo: hola@consultoria.com Incidente en curso: incidentes@consultoria.com