Saltar al contenido
Open Security
Cloud y ProducciónAvanzado· 45 min

Blast radius y costo: game day con incidente sintético

Un lab avanzado para pensar producción: qué se rompe, cuánto cuesta, cómo se limita el impacto y qué evidencia necesitás para decidir.

#cloud#produccion#incidentes

Antes de empezar necesitás

  • Entender IAM, logs y redes cloud
  • Haber diseñado una arquitectura cloud mínima

Al terminar vas a poder

  • Definir blast radius técnico y económico
  • Diseñar límites de permisos, red y costo
  • Preparar un game day seguro con datos ficticios
  • Documentar señales de detección y rollback

Un incidente no se mide solo por “entraron o no entraron”. Se mide por cuánto pudieron tocar, cuánto costó, cuánto tardaste en verlo y qué tan rápido pudiste cortar el daño.

Escenario sintético

incidente: token de CI ficticio filtrado
actor: alguien intenta usarlo fuera del pipeline
riesgo: crear recursos caros o leer storage privado
datos: solo buckets/labs de juguete

No necesitás filtrar nada real para practicar. El ejercicio es pensar límites.

Controles por capa

capa        control
IAM         rol de CI con permisos mínimos y condición por repo/rama
red         recursos privados sin entrada directa desde internet
datos       buckets privados, cifrado y acceso por rol
costo       budget + alarma + cleanup plan
logs        CloudTrail para llamadas de API sensibles
operación   runbook para rotar credenciales y revocar sesiones

Tabla de game day

paso                  señal esperada                  corte
uso fuera de CI        CloudTrail AssumeRole raro       revocar sesión/rol
creación de recurso    evento Create* no esperado       SCP/permiso/budget
lectura de bucket      GetObject fuera del patrón       bloquear policy
costo sube             alarma de budget                 apagar recursos lab

Lo que practicás en este lab

Llevátelo a tu repo si querés, pero no es obligatorio: es tu aprendizaje.

  • Escenario de incidente sintético
  • Tabla de controles que reducen blast radius
  • Checklist de logs, alarmas, costos y cleanup

Reto

Inventá un incidente: credencial de CI filtrada o bucket mal configurado. Definí qué puede tocar, cuánto podría costar, qué alarma lo detecta y qué paso corta el impacto.

Resolvelo y escribí dos líneas explicando qué pasó. Con eso lo fijás.

¿Hiciste el lab?

Si querés, guardá lo que hiciste (comandos, notas, un repo) para volver después. Y si encontrás un error o querés mejorar este lab,contribuí al repo. El progreso se guarda solo en tu navegador.