Skip to main content

¿Qué son las configuraciones incorrectas de seguridad y cómo puedes prevenirlas?

Escrito por
blog hero snyk iac magenta

1 de noviembre de 2021

0 minutos de lectura

A medida que el software se vuelve más complejo, los desarrolladores asumen más responsabilidades relacionadas con contenedores, infraestructura como código (IaC) y otras decisiones modernas de diseño de arquitectura de aplicaciones. Esto significa que los equipos de desarrollo son cada vez más responsables de configurar de forma segura numerosos aspectos de las aplicaciones nativas de la nube.

Analicemos más de cerca las configuraciones incorrectas de seguridad y el impacto que tienen en la seguridad de las aplicaciones. Después, veremos ejemplos reales de cómo Capital One y Capgemini sufrieron filtraciones de datos de gran magnitud debido a configuraciones incorrectas de seguridad. Por último, hablaremos sobre los tipos de configuraciones incorrectas que pueden ocurrir y cómo prevenirlas con herramientas de seguridad automatizadas.

Gráfico sobre errores de configuración de seguridad que muestra una laptop con un candado de advertencia y un escudo de seguridad en la nube
Las configuraciones incorrectas de seguridad pueden tener un impacto enorme en la seguridad de tu aplicación.

¿Qué es una configuración incorrecta de seguridad?

Una configuración incorrecta de seguridad ocurre cuando no se implementan los controles de seguridad adecuados para una aplicación, un contenedor, la infraestructura u otro componente de software. Estas configuraciones pueden permitir el acceso no autorizado a los datos y las funciones del sistema o, en el peor de los casos, provocar una falla completa del sistema. Por eso, las configuraciones incorrectas de seguridad figuran entre los 10 principales riesgos de seguridad de las aplicaciones web según OWASP. Mediante el análisis de seguridad, las organizaciones pueden detectar y corregir configuraciones incorrectas de seguridad en el código fuente y los archivos de configuración.

¿Cómo se producen las configuraciones incorrectas de seguridad?

La mayoría de las configuraciones incorrectas de seguridad se producen cuando las organizaciones no implementan todos los controles recomendados para un componente de aplicación específico o usan la configuración de seguridad predeterminada. Si los desarrolladores no aplican el principio de privilegio mínimo a las cuentas, las interfaces de administración, las bases de datos y otros recursos, terceros no deseados podrían robar datos confidenciales. Como la mayoría de estas configuraciones se deben a errores humanos, adoptar IaC y la automatización puede ayudar a prevenir muchas de estas vulnerabilidades.

Tipos de configuraciones incorrectas de seguridad

Como las configuraciones incorrectas de seguridad pueden producirse en muchos componentes distintos de una aplicación, hay numerosos tipos de vulnerabilidades. Algunos ejemplos son:

  • Usar credenciales predeterminadas para instancias de servidores en la nube, servidores web, bases de datos y otros recursos

  • No cifrar datos confidenciales, como contraseñas, claves criptográficas o claves de API

  • No aplicar el principio de privilegio mínimo para limitar los derechos de acceso a los recursos

  • Permitir el tráfico público a URL no publicadas u otros endpoints internos

  • Dejar archivos o directorios desprotegidos por accidente

Estos son solo algunos ejemplos de configuraciones incorrectas de seguridad, pero pueden exponer a las organizaciones a una amplia variedad de ataques. Las configuraciones incorrectas les dan a los actores maliciosos un vector de ataque para realizar muchos tipos de ataques de inyección, como cross-site scripting (XSS), inyección de comandos, exploits de desbordamiento de búfer y más.

Una configuración incorrecta de seguridad frecuente en las aplicaciones Java se relaciona con el manejo de errores. Tarde o temprano, casi todas las aplicaciones Java generan una excepción, lo que significa que se produjo un error durante la ejecución. Por lo general, los desarrolladores de Java intentan capturar estas excepciones y manejarlas correctamente, pero las excepciones no capturadas suelen exponer información interna, como el seguimiento de pila, de forma predeterminada. Los actores maliciosos pueden usar esta información para comprender el funcionamiento interno de la aplicación y llevar a cabo un ataque que aproveche una configuración incorrecta de seguridad.

Constantemente se descubren nuevas configuraciones incorrectas de seguridad a medida que se lanza nuevo software de código abierto. Por eso, muchas herramientas automatizadas de análisis de seguridad utilizan bases de datos de vulnerabilidades actualizadas con problemas de seguridad y configuraciones incorrectas recién divulgados. La base de datos de vulnerabilidades Snyk Intel recopila datos de vulnerabilidades de varias fuentes para garantizar la máxima cobertura a los equipos de desarrollo (un 370 % más de vulnerabilidades que la siguiente base de datos comercial de vulnerabilidades más grande) y permitirles detectar problemas antes de que se conviertan en un riesgo.

El impacto de las configuraciones incorrectas de seguridad

Las configuraciones incorrectas de seguridad pueden parecer insignificantes a primera vista, pero pueden generar riesgos empresariales considerables. De hecho, una encuesta reciente reveló que la principal preocupación de los CISO sobre los entornos de producción en la nube eran las configuraciones incorrectas de seguridad que podían provocar una filtración de datos.

Filtración de datos de Capital One

La filtración de datos de Capital One, en la que un ex empleado de Amazon robó más de 100 millones de solicitudes de crédito de consumidores, demuestra el enorme impacto que puede tener incluso una configuración incorrecta de seguridad menor. La causa fue un firewall de aplicaciones web (WAF) de código abierto mal configurado, que podía engañarse para que revelara credenciales de recursos del backend con permisos innecesarios. Esta pequeña falla de configuración permitió que el actor malicioso accediera a un bucket de S3 y descargara datos confidenciales.

Filtración de datos de Capgemini

De manera similar, Capgemini expuso los datos personales de millones de personas que buscaban empleo al no configurar correctamente una base de datos en el servidor de desarrollo de un proveedor de servicios de TI. Esto permitió que un tercero no autorizado accediera fácilmente a los datos confidenciales a través de Internet público. Los actores maliciosos exploran constantemente Internet en busca de objetivos fáciles de explotar, como bases de datos mal configuradas.

Muchos actores de amenazas consideran que las configuraciones incorrectas de seguridad son objetivos fáciles porque pueden detectarlas y aprovecharlas con herramientas automatizadas, y son frecuentes en muchas de las aplicaciones nativas de la nube actuales. De hecho, nuestra reciente encuesta sobre el estado de la seguridad de las aplicaciones nativas de la nube reveló que el 69 % de los desarrolladores y profesionales de seguridad se había enfrentado a configuraciones incorrectas y vulnerabilidades sin parches en sus aplicaciones.

Cómo prevenir las configuraciones incorrectas de seguridad con herramientas de análisis

Como muchas aplicaciones corren el riesgo de sufrir configuraciones incorrectas de seguridad, es fundamental que las organizaciones implementen procesos automatizados para detectar y corregir estas vulnerabilidades durante el desarrollo. Así, las organizaciones pueden eliminar el error humano de la ecuación y evitar que se introduzcan muchas configuraciones incorrectas de seguridad desde el principio.

Snyk IaC permite a los desarrolladores escribir configuraciones seguras para Terraform, Kubernetes, Helm y otras herramientas. Esto ayuda a las organizaciones a evitar que las configuraciones incorrectas de IaC lleguen a producción y detiene los ataques que aprovechan configuraciones incorrectas de seguridad antes de que se conviertan en un problema.

Protege la infraestructura desde el origen

Snyk automatiza la seguridad y el cumplimiento de IaC en los flujos de trabajo, y detecta recursos con desviaciones de configuración y recursos faltantes.

Snyk también puede analizar casi todos los componentes de software para detectar configuraciones incorrectas de seguridad o vulnerabilidades en toda la pila moderna de aplicaciones nativas de la nube. Al ofrecer recomendaciones de corrección contextualizadas, ayuda a los desarrolladores a aplicar prácticas seguras de desarrollo y configuración para mejorar continuamente la postura de seguridad de sus aplicaciones.