Permisos en la nube: la regla más importante es el mínimo
Principios
Cada servicio recibe su propia identidad con permisos precisos; las personas obtienen acceso temporal a través de roles, no de claves fijas; y el doble factor es obligatorio para cada cuenta de administración.
La cuenta raíz está bloqueada y no se usa en el día a día.
Evitar la expansión de permisos
Los permisos concedidos 'solo para probar' se quedan para siempre. Fija una caducidad, y revisa periódicamente quién accedió a qué: las herramientas de la nube pueden señalar los permisos que nunca se usaron, y esa es la lista más valiosa para borrar.
Separación
Cuentas o proyectos separados para producción y otros entornos. Una separación fuerte evita el escenario común en que un script de desarrollo toca datos reales.
En profundidad
Registra las acciones administrativas en la cuenta y alerta sobre eventos sensibles: creación de claves, cambio de política, desactivación de registros y acceso desde una región inusual. Desactivar los registros suele ser el primer paso de un atacante, por lo que la alerta sobre eso es de las más importantes.