Laboratorio para la Parte 10 — Seguridad en la nube y contenedores (clases 221–235). Un toolbox con Prowler, ScoutSuite, trivy y kube-bench para auditar la postura de seguridad (CSPM) de tu propia cuenta de nube o de un clúster local — todo con herramientas de solo lectura.
⚠️ Solo cuentas propias/autorizadas y de laboratorio. Usa credenciales con permisos de solo lectura (p. ej. la política
SecurityAuditde AWS). Nunca audites una cuenta de producción ajena. Estas herramientas no modifican tu infraestructura, pero sí leen su config.
| Objetivo | Clases |
|---|---|
| Postura de seguridad en la nube (CSPM) | 231 |
| IAM y responsabilidad compartida | 221, 222 |
| Hardening de Kubernetes | 229 |
| Seguridad de contenedores | 227 |
cd labs/cloud-security
docker compose build
docker compose up -d
docker compose exec auditor bash
Descomenta en docker-compose.yml el volumen de credenciales que uses (~/.aws, ~/.kube…),
siempre de solo lectura.
# AWS (con un perfil de solo lectura tipo SecurityAudit)
prowler aws --profile lab-readonly -M csv html -o /audit/salida
# Multi-cloud alternativo
scout aws --report-dir /audit/salida
Revisa el informe: IAM permisivo, buckets públicos, cifrado ausente, logging desactivado… Clasifica los hallazgos por severidad y contexto (clase 231).
# Vulnerabilidades y misconfig de una imagen
trivy image nginx:latest
# Misconfiguraciones en Infraestructura como Código (Terraform, k8s manifests)
trivy config ./ruta/a/tu/iac
# Ejecuta el CIS Benchmark contra tu clúster de laboratorio
kube-bench run --targets master,node
trivy y propón la versión parcheada.kube-bench, elige 3 controles fallidos y explica cómo remediarlos.docker compose down