Repaso para el examen AWS Certified Cloud Practitioner. Responsabilidad compartida, IAM, cifrado y servicios de seguridad.
| Servicio | AWS se encarga de… | Tú te encargas de… |
|---|---|---|
| EC2 (IaaS) | Hardware y virtualización | Parches del SO, firewall (security groups), datos |
| RDS (gestionado) | Parches del SO y del motor, backups automáticos | Usuarios, acceso de red, cifrado, tamaño |
| Lambda | SO, runtime y escalado | Tu código y permisos IAM |
| S3 | Infraestructura y durabilidad | Permisos del bucket, cifrado, clasificación de datos |
Parchar el sistema operativo de una instancia EC2: siempre el cliente. Parchar el SO de RDS: AWS.
| Servicio | Para qué sirve |
|---|---|
| AWS Artifact | Descargar reportes de cumplimiento (SOC, PCI, ISO) y aceptar acuerdos (p. ej. BAA). |
| AWS Config | Registrar configuraciones de recursos y detectar cambios fuera de política. |
| AWS Audit Manager | Recolectar evidencia de forma continua para auditorías. |
| AWS Control Tower | Configurar y gobernar un entorno multicuenta con buenas prácticas. |
| AWS Organizations | Agrupar cuentas y aplicar SCP (límites de permisos). |
| AWS Security Hub | Vista central de alertas y hallazgos de seguridad. |
"Descargar el reporte SOC / ISO de AWS": AWS Artifact. "Auditar cambios de configuración": AWS Config.
| Servicio | Qué hace |
|---|---|
| AWS KMS | Crear y administrar claves de cifrado; integrado con S3, EBS, RDS. |
| AWS CloudHSM | HSM dedicado para claves; control exclusivo y cumplimiento estricto. |
| AWS Certificate Manager (ACM) | Emitir y renovar certificados SSL/TLS para cifrar en tránsito. |
| AWS Secrets Manager | Guardar y rotar contraseñas y llaves de API. |
| Cifrado en reposo | Datos guardados (S3, EBS, RDS) con claves de KMS. |
| Cifrado en tránsito | Datos en movimiento (HTTPS / TLS). |
Rotar automáticamente una contraseña de base de datos: Secrets Manager. Claves de cifrado: KMS. Hardware dedicado: CloudHSM.
| Concepto | Qué es |
|---|---|
| Root user | Cuenta dueña; acceso total. No usarla a diario; protegerla con MFA. |
| IAM user | Identidad para una persona o aplicación, con credenciales propias. |
| IAM group | Conjunto de usuarios al que asignas permisos juntos. |
| IAM role | Identidad con credenciales temporales; la asume un servicio o usuario. |
| IAM policy | Documento JSON que define permisos (Allow / Deny). |
| MFA | Segundo factor de autenticación: algo que sabes + algo que tienes. |
EC2 que necesita leer S3: rol de IAM (no access keys en el código). Nunca compartas credenciales.
| Forma de acceso | Credenciales que usa | Nota |
|---|---|---|
| Management Console | Usuario y contraseña (más MFA) | Acceso humano por navegador |
| AWS CLI | ID de clave de acceso + clave de acceso secreta | Acceso programático |
| SDKs y API | ID de clave de acceso + clave de acceso secreta | Acceso programático |
| Clave de acceso secreta | Se muestra una sola vez, al crearla | Si se pierde, creas un par nuevo |
| Roles de IAM | Credenciales temporales (STS) | Mejor que llaves de larga duración |
| Buenas prácticas | No poner llaves en el código y rotarlas | Nunca crear llaves para el root |
Acceso programático = ID de clave de acceso + clave de acceso secreta. Las dos, siempre juntas.
Mínimo privilegio aparece en casi todas las preguntas de seguridad: da solo lo necesario.
| Servicio | Úsalo cuando… |
|---|---|
| IAM Identity Center | Quieres SSO para tu personal en varias cuentas y apps. |
| Amazon Cognito | Quieres registrar e iniciar sesión de clientes en tu app web o móvil. |
| AWS Directory Service | Necesitas Microsoft Active Directory en AWS. |
| AWS Organizations (SCP) | Quieres limitar lo que pueden hacer las cuentas de la organización. |
| AWS STS | Necesitas credenciales temporales de seguridad. |
Empleados con SSO: IAM Identity Center. Clientes de tu app: Cognito.
| Servicio | Qué protege |
|---|---|
| Security group | Firewall a nivel de instancia; stateful; solo reglas Allow. |
| Network ACL (NACL) | Firewall a nivel de subred; stateless; reglas Allow y Deny. |
| AWS WAF | Firewall de aplicaciones web (capa 7): bloquea SQL injection y XSS. |
| AWS Shield | Protección DDoS. Standard es gratis; Advanced es de pago. |
| AWS Network Firewall | Firewall gestionado para el tráfico de tu VPC. |
| AWS Firewall Manager | Administra reglas de WAF y Shield en toda la organización. |
Bloquear una IP específica: NACL (permite Deny). Bloquear SQL injection: WAF. Ataque DDoS: Shield.
| Servicio | Qué hace |
|---|---|
| Amazon GuardDuty | Detecta amenazas analizando logs de CloudTrail, VPC Flow Logs y DNS. |
| Amazon Inspector | Escanea vulnerabilidades en EC2, contenedores y Lambda. |
| Amazon Macie | Descubre datos sensibles (PII) en S3 con ML. |
| Amazon Detective | Investiga la causa raíz de hallazgos de seguridad. |
| AWS Security Hub | Reúne y prioriza hallazgos de varios servicios. |
| AWS Trusted Advisor | Revisa buenas prácticas de seguridad, costo y rendimiento. |
Amenazas en mis cuentas: GuardDuty. Vulnerabilidades en EC2: Inspector. PII en S3: Macie.
| Categoría | Ejemplos de chequeo |
|---|---|
| Seguridad | Security groups con acceso sin restricciones, MFA en el root, buckets de S3 públicos |
| Optimización de costos | Instancias EC2 ociosas o subutilizadas, IP elásticas sin asociar |
| Rendimiento | Instancias con uso muy alto de forma sostenida |
| Tolerancia a fallos | Falta de backups, bases de datos sin Multi-AZ |
| Límites de servicio | Uso cercano a las cuotas de la cuenta |
| Según tu plan | Basic y Developer: chequeos core. Business o superior: todos los chequeos |
"Identificar security groups con acceso sin restricciones": Trusted Advisor. IAM no audita security groups.
| Servicio | Responde la pregunta | Ejemplo |
|---|---|---|
| AWS CloudTrail | ¿Quién hizo qué y cuándo? | Quién eliminó un bucket |
| Amazon CloudWatch | ¿Cómo está funcionando? | Alarma por CPU alta |
| AWS Config | ¿Cómo cambió la configuración? | Detectar un bucket público |
| AWS X-Ray | ¿Dónde falla mi aplicación? | Rastrear una solicitud |
| VPC Flow Logs | ¿Qué tráfico pasó por la red? | Auditar conexiones |
Quién hizo qué: CloudTrail. Métricas y alarmas: CloudWatch. Estado y cambios de configuración: Config.
| Recurso | Qué ofrece |
|---|---|
| AWS Artifact | Reportes de cumplimiento bajo demanda. |
| Security Center / Blog | Guías, boletines y novedades de seguridad. |
| Política de pruebas de penetración | Permitidas en servicios listados sin aprobación previa; no ataques DDoS. |
| Reportar abuso (AWS Abuse) | Notificar uso indebido de recursos de AWS. |
| Residencia de datos | Tú eliges la Region; AWS no mueve datos entre Regions sin tu orden. |
Los datos no salen de la Region que elijas, salvo que tú los muevas.
| Si el enunciado dice… | Elige |
|---|---|
| Descargar el reporte de cumplimiento de AWS | AWS Artifact |
| Quién eliminó un recurso | AWS CloudTrail |
| Detectar amenazas en mi cuenta | Amazon GuardDuty |
| Encontrar PII en buckets de S3 | Amazon Macie |
| Bloquear SQL injection | AWS WAF |
| Rotar contraseñas de bases de datos | AWS Secrets Manager |
| Permisos a un servicio sin llaves | IAM role |
Siguiente bloque: Dominio 3 — Tecnología y servicios.
Si es una decisión tuya sobre tus datos o permisos, es del cliente. Si es el data center o el hardware, es de AWS.