HG Hugo Gutierrez
Repaso personal · Lima, Perú
AWS AIF-C01 · 2026
AWS AIF-C01

Seguridad, cumplimiento y gobernanza

Repaso para el examen AWS Certified AI Practitioner. IAM, encriptación, monitoreo, la matriz de scoping de seguridad para GenAI y compliance.

Dominio
5 · Seguridad y gobernanza
Bloque
IAM, encriptación, compliance
Formato
Apunte de repaso
Recurso
hugogutierrez.pe
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Repaso · Agenda

Qué cubre este repaso

01
Shared Responsibility Model
Qué asegura AWS y qué aseguras tú.
Marco
02
IAM, encriptación y red
Control de acceso, KMS, VPC endpoints.
Seguridad
03
Monitoreo y datos sensibles
CloudTrail, CloudWatch, Macie, Config, Inspector.
Auditoría
04
Security Scoping Matrix
Los 5 niveles de control sobre un modelo de GenAI.
Marco
05
Compliance y gobernanza
Artifact, Audit Manager, gobierno del dato + resumen final.
Cierre
AgendaIAM = Identity and Access Management · KMS = Key Management Service · VPC = Virtual Private Cloud · GenAI = Generative AI02 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Marco · Quién asegura qué

Shared Responsibility Model

ResponsableDe qué se encarga
AWS — seguridad DE la nubeInfraestructura física, hardware, red global, y la seguridad de los servicios administrados (Bedrock, SageMaker).
Cliente — seguridad EN la nubeConfiguración de IAM, encriptación de sus datos, gestión de accesos, y el contenido que sube (datasets, prompts).
Regla rápida

AWS protege el servicio. Tú proteges cómo lo configuras y qué datos le das.

Shared ResponsibilityIAM = Identity and Access Management03 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Control de acceso

IAM aplicado a servicios de IA

ElementoPara qué sirve en IA/ML
RolesIdentidad que asumen servicios (ej. SageMaker) para acceder a otros recursos como S3.
PolíticasDefinen qué acciones se permiten — ej. solo bedrock:InvokeModel sobre un modelo específico.
Principio de mínimo privilegioDar solo el acceso estrictamente necesario — reduce superficie de riesgo.
IAMIAM = Identity and Access Management · IA = Inteligencia Artificial · ML = Machine Learning · S3 = Simple Storage Service04 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Protección de datos

Encriptación — at rest y in transit

TipoQué protegeCómo se implementa
At restDatos almacenados — S3, EBS, bases de datos.KMS (AWS Key Management Service) gestiona las llaves.
In transitDatos mientras viajan por la red — llamadas a la API.TLS/HTTPS.
EncriptaciónS3 = Simple Storage Service · KMS = Key Management Service · API = Application Programming Interface · TLS = Transport Layer Security05 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Red privada

Aislamiento de red — VPC endpoints

VPC endpoint
Conexión privada entre tu VPC y un servicio de AWS (ej. Bedrock).
AWS PrivateLink
Tecnología detrás del VPC endpoint — el tráfico no sale a internet público.
Por qué importa
Reduce superficie de ataque al mantener el tráfico dentro de la red de AWS.
Cuándo se exige
Sectores regulados donde los datos no pueden transitar redes públicas.
Aislamiento de redVPC = Virtual Private Cloud06 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Auditoría

CloudTrail vs. CloudWatch

ServicioQué respondeEjemplo de uso
CloudTrail¿Quién hizo qué, y cuándo?Auditar quién invocó un modelo de Bedrock, para compliance.
CloudWatch¿Cómo está funcionando el sistema ahora?Alertar si la latencia de un endpoint de SageMaker sube.
Regla rápida

CloudTrail = registro de actividad (auditoría). CloudWatch = métricas y logs en vivo (operación).

Monitoreo y auditoría07 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Servicio · Datos sensibles

Amazon Macie

AspectoDetalle
Qué haceUsa ML para descubrir y clasificar datos sensibles (PII, credenciales) en S3.
Cuándo usarloAntes de usar un dataset para entrenar un modelo o alimentar un Knowledge Base de RAG.
Por qué importaEvita exponer información sensible sin darte cuenta al construir una solución de IA.
Amazon MacieML = Machine Learning · PII = Personally Identifiable Information · S3 = Simple Storage Service · RAG = Retrieval Augmented Generation · IA = Inteligencia Artificial08 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Marco · Generative AI Security Scoping Matrix

Los 5 niveles de control sobre un modelo

ScopeNombreQué implica
1Consumer appApp de consumo tipo ChatGPT — cero control sobre el modelo.
2Enterprise appSaaS empresarial con GenAI integrada — control limitado.
3Pre-trained modelsUsas un FM tal cual, ej. vía Bedrock — control medio.
4Fine-tuned modelsAdaptas un FM con tus propios datos — control alto.
5Self-trained modelsEntrenas un modelo desde cero — control total.
Idea clave

A mayor scope (control), mayor también la responsabilidad de seguridad que asumes tú en vez de AWS.

Security Scoping MatrixAI = Artificial Intelligence · GenAI = Generative AI · FM = Foundation Model09 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Gobernanza · Cumplimiento

Compliance frameworks y AWS Artifact

ElementoDetalle
AWS ArtifactPortal de autoservicio para descargar reportes de compliance de AWS (ISO 27001, SOC 1/2/3, PCI-DSS).
Frameworks comunesISO, SOC, PCI-DSS (pagos), HIPAA (salud, EE.UU.), GDPR (datos, UE).
ResponsabilidadAWS certifica su infraestructura — el cliente sigue siendo responsable de su propio compliance.
ComplianceISO = International Organization for Standardization · SOC = System and Organization Controls · PCI-DSS = Payment Card Industry Data Security Standard10 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Compliance · Auditoría y cumplimiento

Servicios de cumplimiento y auditoría

ServicioQué hace
AWS ConfigRegistra la configuración de tus recursos y detecta cambios que violan reglas.
Amazon InspectorEscanea vulnerabilidades automáticamente en EC2, contenedores y Lambda.
AWS Audit ManagerRecolecta evidencia de forma continua para auditorías y frameworks de compliance.
AWS Trusted AdvisorRecomendaciones de seguridad, costo, rendimiento y límites de servicio.
AWS ArtifactPortal de reportes de cumplimiento de AWS (SOC, ISO, PCI) y acuerdos.
→ Cómo distinguirlos

Config = ¿cómo está configurado? · Inspector = ¿tiene vulnerabilidades? · Audit Manager = evidencia para auditoría · Artifact = reportes de AWS.

Servicios de auditoríaEC2 = Elastic Compute Cloud · SOC = System and Organization Controls · ISO = International Organization for Standardization · PCI-DSS = Payment Card Industry Data Security Standard11 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Gobernanza · Datos

Gobernanza de datos

Ciclo de vida
Creación, uso, archivo y eliminación del dato — cada etapa con reglas propias.
Residencia de datos
En qué región/país se almacenan — clave para regulación local.
Linaje de datos
Trazabilidad del origen y las transformaciones que sufrió el dato.
Monitoreo de datos
Vigilar calidad y uso continuo, no solo al momento de ingesta.
Gobernanza de datos12 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Datos · Ingeniería segura

Ingeniería de datos segura

Calidad de datos
Datos completos, precisos y representativos — un modelo es tan bueno como sus datos.
Privacidad
Anonimización, enmascaramiento y encriptación para proteger datos personales.
Control de acceso
Mínimo privilegio con IAM: solo quien lo necesita puede leer o modificar los datos.
Integridad
Los datos no se alteran sin autorización — versionado, checksums y auditoría de cambios.
Ingeniería de datos seguraIAM = Identity and Access Management13 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Repaso · Memorización

Seguridad y gobernanza, de un vistazo

ConceptoEn una frase
Shared ResponsibilityAWS asegura la nube, tú aseguras lo que pones en ella.
IAMRoles y políticas con mínimo privilegio.
KMSGestiona llaves de encriptación at rest.
VPC endpoint / PrivateLinkTráfico privado, sin salir a internet.
CloudTrailQuién hizo qué — auditoría.
CloudWatchCómo funciona ahora — métricas y alertas.
MacieDetecta PII en S3 con ML.
Security Scoping Matrix5 niveles: consumer → enterprise → pre-trained → fine-tuned → self-trained.
Tabla finalIAM = Identity and Access Management · KMS = Key Management Service · VPC = Virtual Private Cloud · PII = Personally Identifiable Information · S3 = Simple Storage Service · ML = Machine Learning14 / 15
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Cierre · Seguridad, cumplimiento y gobernanza

Los 5 dominios completos.

Con este bloque se cubrieron los 5 dominios del examen AWS Certified AI Practitioner (AIF-C01). Toca repasar y practicar preguntas.

Correo
dhgutierrezcu@gmail.com
Web
hugogutierrez.pe
CierreAI = Artificial Intelligence15 / 15