| Claves de acceso IAM de larga duración en usuarios humanos | Crítico | Migración a IAM Identity Center con SSO y roles temporales; rotación y eliminación de claves | CIS 1.4 · ENS op.acc |
Políticas con * en acción y recurso | Crítico | Mínimo privilegio a partir de IAM Access Analyzer y actividad real de los últimos 90 días | CIS 1.16 |
| Buckets S3 o snapshots RDS accesibles públicamente | Crítico | Block Public Access a nivel de cuenta, políticas de bucket revisadas y alerta ante cambios | CIS 2.1 |
| CloudTrail sin cobertura multirregión o sin integridad | Alto | Trail organizacional, validación de integridad y retención en cuenta de logs aislada | CIS 3.1 · ENS op.exp |
| Grupos de seguridad abiertos a 0.0.0.0/0 en SSH o RDP | Alto | Acceso vía Systems Manager Session Manager; eliminación de puertos de administración expuestos | CIS 5.2 |
| Secretos en variables de entorno o en el repositorio | Alto | Secrets Manager con rotación, escaneo de secretos en CI y revocación de los expuestos | — |
| Imágenes de contenedor sin escanear ni firmar | Medio | Inspector en ECR, firma con Signer y política de admisión en EKS | SLSA |
| Sin plan de respuesta ni pruebas de restauración | Medio | Runbooks, simulacro de incidente y prueba trimestral de restauración de backups | ENS op.cont |