AWS AIF-C01
Seguridad, cumplimiento y gobernanza
Repaso para el examen AWS Certified AI Practitioner. IAM, encriptación, monitoreo, la matriz de scoping de seguridad para GenAI y compliance.
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Repaso · Agenda
Qué cubre este repaso
01Shared Responsibility Model
Qué asegura AWS y qué aseguras tú.
Marco
02IAM, encriptación y red
Control de acceso, KMS, VPC endpoints.
Seguridad
03Monitoreo y datos sensibles
CloudTrail, CloudWatch, Macie, Config, Inspector.
Auditoría
04Security Scoping Matrix
Los 5 niveles de control sobre un modelo de GenAI.
Marco
05Compliance y gobernanza
Artifact, Audit Manager, gobierno del dato + resumen final.
Cierre
AgendaIAM = Identity and Access Management · KMS = Key Management Service · VPC = Virtual Private Cloud · GenAI = Generative AI02 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Marco · Quién asegura qué
Shared Responsibility Model
| Responsable | De qué se encarga |
| AWS — seguridad DE la nube | Infraestructura física, hardware, red global, y la seguridad de los servicios administrados (Bedrock, SageMaker). |
| Cliente — seguridad EN la nube | Configuración de IAM, encriptación de sus datos, gestión de accesos, y el contenido que sube (datasets, prompts). |
Shared ResponsibilityIAM = Identity and Access Management03 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Seguridad · Control de acceso
IAM aplicado a servicios de IA
| Elemento | Para qué sirve en IA/ML |
| Roles | Identidad que asumen servicios (ej. SageMaker) para acceder a otros recursos como S3. |
| Políticas | Definen qué acciones se permiten — ej. solo bedrock:InvokeModel sobre un modelo específico. |
| Principio de mínimo privilegio | Dar solo el acceso estrictamente necesario — reduce superficie de riesgo. |
IAMIAM = Identity and Access Management · IA = Inteligencia Artificial · ML = Machine Learning · S3 = Simple Storage Service04 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Seguridad · Protección de datos
Encriptación — at rest y in transit
| Tipo | Qué protege | Cómo se implementa |
| At rest | Datos almacenados — S3, EBS, bases de datos. | KMS (AWS Key Management Service) gestiona las llaves. |
| In transit | Datos mientras viajan por la red — llamadas a la API. | TLS/HTTPS. |
EncriptaciónS3 = Simple Storage Service · KMS = Key Management Service · API = Application Programming Interface · TLS = Transport Layer Security05 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Seguridad · Red privada
Aislamiento de red — VPC endpoints
VPC endpoint
Conexión privada entre tu VPC y un servicio de AWS (ej. Bedrock).
AWS PrivateLink
Tecnología detrás del VPC endpoint — el tráfico no sale a internet público.
Por qué importa
Reduce superficie de ataque al mantener el tráfico dentro de la red de AWS.
Cuándo se exige
Sectores regulados donde los datos no pueden transitar redes públicas.
Aislamiento de redVPC = Virtual Private Cloud06 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Seguridad · Auditoría
CloudTrail vs. CloudWatch
| Servicio | Qué responde | Ejemplo de uso |
| CloudTrail | ¿Quién hizo qué, y cuándo? | Auditar quién invocó un modelo de Bedrock, para compliance. |
| CloudWatch | ¿Cómo está funcionando el sistema ahora? | Alertar si la latencia de un endpoint de SageMaker sube. |
Monitoreo y auditoría07 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Servicio · Datos sensibles
Amazon Macie
| Aspecto | Detalle |
| Qué hace | Usa ML para descubrir y clasificar datos sensibles (PII, credenciales) en S3. |
| Cuándo usarlo | Antes de usar un dataset para entrenar un modelo o alimentar un Knowledge Base de RAG. |
| Por qué importa | Evita exponer información sensible sin darte cuenta al construir una solución de IA. |
Amazon MacieML = Machine Learning · PII = Personally Identifiable Information · S3 = Simple Storage Service · RAG = Retrieval Augmented Generation · IA = Inteligencia Artificial08 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Marco · Generative AI Security Scoping Matrix
Los 5 niveles de control sobre un modelo
| Scope | Nombre | Qué implica |
| 1 | Consumer app | App de consumo tipo ChatGPT — cero control sobre el modelo. |
| 2 | Enterprise app | SaaS empresarial con GenAI integrada — control limitado. |
| 3 | Pre-trained models | Usas un FM tal cual, ej. vía Bedrock — control medio. |
| 4 | Fine-tuned models | Adaptas un FM con tus propios datos — control alto. |
| 5 | Self-trained models | Entrenas un modelo desde cero — control total. |
Security Scoping MatrixAI = Artificial Intelligence · GenAI = Generative AI · FM = Foundation Model09 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Gobernanza · Cumplimiento
Compliance frameworks y AWS Artifact
| Elemento | Detalle |
| AWS Artifact | Portal de autoservicio para descargar reportes de compliance de AWS (ISO 27001, SOC 1/2/3, PCI-DSS). |
| Frameworks comunes | ISO, SOC, PCI-DSS (pagos), HIPAA (salud, EE.UU.), GDPR (datos, UE). |
| Responsabilidad | AWS certifica su infraestructura — el cliente sigue siendo responsable de su propio compliance. |
ComplianceISO = International Organization for Standardization · SOC = System and Organization Controls · PCI-DSS = Payment Card Industry Data Security Standard10 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Compliance · Auditoría y cumplimiento
Servicios de cumplimiento y auditoría
| Servicio | Qué hace |
| AWS Config | Registra la configuración de tus recursos y detecta cambios que violan reglas. |
| Amazon Inspector | Escanea vulnerabilidades automáticamente en EC2, contenedores y Lambda. |
| AWS Audit Manager | Recolecta evidencia de forma continua para auditorías y frameworks de compliance. |
| AWS Trusted Advisor | Recomendaciones de seguridad, costo, rendimiento y límites de servicio. |
| AWS Artifact | Portal de reportes de cumplimiento de AWS (SOC, ISO, PCI) y acuerdos. |
Servicios de auditoríaEC2 = Elastic Compute Cloud · SOC = System and Organization Controls · ISO = International Organization for Standardization · PCI-DSS = Payment Card Industry Data Security Standard11 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Gobernanza · Datos
Gobernanza de datos
Ciclo de vida
Creación, uso, archivo y eliminación del dato — cada etapa con reglas propias.
Residencia de datos
En qué región/país se almacenan — clave para regulación local.
Linaje de datos
Trazabilidad del origen y las transformaciones que sufrió el dato.
Monitoreo de datos
Vigilar calidad y uso continuo, no solo al momento de ingesta.
Gobernanza de datos12 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Datos · Ingeniería segura
Ingeniería de datos segura
Calidad de datos
Datos completos, precisos y representativos — un modelo es tan bueno como sus datos.
Privacidad
Anonimización, enmascaramiento y encriptación para proteger datos personales.
Control de acceso
Mínimo privilegio con IAM: solo quien lo necesita puede leer o modificar los datos.
Integridad
Los datos no se alteran sin autorización — versionado, checksums y auditoría de cambios.
Ingeniería de datos seguraIAM = Identity and Access Management13 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Repaso · Memorización
Seguridad y gobernanza, de un vistazo
| Concepto | En una frase |
| Shared Responsibility | AWS asegura la nube, tú aseguras lo que pones en ella. |
| IAM | Roles y políticas con mínimo privilegio. |
| KMS | Gestiona llaves de encriptación at rest. |
| VPC endpoint / PrivateLink | Tráfico privado, sin salir a internet. |
| CloudTrail | Quién hizo qué — auditoría. |
| CloudWatch | Cómo funciona ahora — métricas y alertas. |
| Macie | Detecta PII en S3 con ML. |
| Security Scoping Matrix | 5 niveles: consumer → enterprise → pre-trained → fine-tuned → self-trained. |
Tabla finalIAM = Identity and Access Management · KMS = Key Management Service · VPC = Virtual Private Cloud · PII = Personally Identifiable Information · S3 = Simple Storage Service · ML = Machine Learning14 / 15
HG Hugo Gutierrez
AWS AIF-C01 · AI Practitioner
Cierre · Seguridad, cumplimiento y gobernanza
Los 5 dominios completos.
Con este bloque se cubrieron los 5 dominios del examen AWS Certified AI Practitioner (AIF-C01). Toca repasar y practicar preguntas.
CierreAI = Artificial Intelligence15 / 15
AWS protege el servicio. Tú proteges cómo lo configuras y qué datos le das.