Session
Comprometieron una cuenta AWS. ¿Comprometieron toda la organización?
Un atacante obtuvo credenciales válidas dentro de una cuenta de producción en AWS. Puede enumerar recursos, buscar oportunidades de escalamiento y explorar relaciones de confianza con otras cuentas. La pregunta ya no es cómo evitar el acceso inicial, sino hasta dónde puede avanzar antes de encontrar un límite real.
A través de un incidente simulado, recorreremos diferentes caminos de ataque dentro de una organización AWS: escalamiento de privilegios, movimiento lateral mediante roles cross-account, manipulación de evidencia y evasión de controles de detección. Cada intento servirá para analizar qué decisiones de arquitectura permiten contener el incidente y cuáles convierten una cuenta comprometida en un riesgo para toda la organización.
Veremos cómo diseñar esos límites utilizando AWS Organizations, separación entre cuentas de workload, management y security, Service Control Policies, relaciones de confianza, delegated administrator, GuardDuty y Security Hub. También analizaremos cómo centralizar findings y preservar visibilidad cuando la cuenta que genera las alertas ya no puede considerarse confiable.
La charla propone utilizar el recorrido del atacante como método de threat modeling para evaluar el blast radius real de una arquitectura multi-account y responder una pregunta concreta: si mañana comprometen una cuenta, ¿qué protege al resto de la organización?
Denisse Landau
Sr. DevOps Engineer, AWS Girls UG UY Lead, y Community Builder en DevTools
Montevideo, Uruguay
Links
Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.
Jump to top