Saltar al contenido
OPS // KITitspentest.sh

E-AWS

AWS

Consola web para inspeccionar manualmente IAM, S3, EC2 y otros servicios de AWS en alcance.

Sitio oficialVolver al catálogo

RESUMEN

La AWS Management Console (aws.amazon.com/console) es la interfaz web oficial de cada servicio de AWS, y en una evaluación de seguridad cloud es el complemento natural de la enumeración por CLI: la consola permite recorrer rápido las políticas adjuntas e inline de un usuario IAM, revisar la ACL y la bucket policy de un bucket S3 lado a lado, o comprobar las reglas de entrada de un security group sin componer una consulta.

Diferénciala de la entrada separada de AWS CLI en este sitio: esta es la consola basada en navegador que se usa con las credenciales que entrega el cliente (un rol IAM de solo lectura o acotado a la evaluación) para verificación manual y visual de hallazgos, mientras que la CLI es la que realmente impulsa la enumeración masiva y el scripting contra la cuenta.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Revisar manualmente los permisos efectivos de un usuario, rol o política IAM en el editor visual de políticas.

  • 02

    Contrastar la ACL, la bucket policy y la configuración de bloqueo de acceso público de un bucket S3 antes de reportar la exposición.

  • 03

    Recorrer el historial de eventos de CloudTrail en la consola para confirmar qué quedó realmente registrado de una acción.

  • 04

    Capturar pantallazos de las malas configuraciones directamente desde la consola para el informe final.

PRIMEROS PASOS

Para revisión manual, clic a clic, de la configuración de recursos AWS — políticas IAM, ACLs de buckets S3, security groups — junto a la enumeración por CLI con aws-cli.

  1. Pide al cliente que aprovisione un rol o usuario IAM acotado y de solo lectura (o específico para la evaluación) para acceder a la consola.
  2. Inicia sesión en la consola y empieza por IAM: revisa usuarios, roles, grupos y políticas en busca de permisos excesivos.
  3. Pasa a S3, EC2 y otros servicios en alcance, cruzando hallazgos ya detectados con aws-cli o Pacu.
  4. Revisa CloudTrail para confirmar la cobertura de logging y anota qué regiones o servicios lo tienen deshabilitado.

ANTES DE USARLA

Qué revisar antes de lanzarla

Cada acción en la consola queda registrada en CloudTrail bajo la identidad IAM del evaluador — acuerda con el cliente de antemano qué actividad debe esperar ver.

El acceso por consola por sí solo es lento para enumeración masiva en muchos recursos o regiones; úsala para verificar y capturar evidencia, no como método principal de enumeración.

Nunca uses credenciales personales o de producción para acceder a la consola — trabaja siempre desde una identidad acotada y con expiración provista por el cliente.

SIGUE EXPLORANDO

Ver toda la fase →