HG Hugo Gutierrez
Repaso personal · Lima, Perú
AWS CLF-C02 · 2026
AWS CLF-C02

Seguridad y cumplimiento

Repaso para el examen AWS Certified Cloud Practitioner. Responsabilidad compartida, IAM, cifrado y servicios de seguridad.

Dominio
2 · Seguridad y cumplimiento
Bloque
IAM, cifrado y detección
Formato
Apunte de repaso
Recurso
hgfincorp.com
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Repaso · Agenda

Qué cubre este repaso

01
Responsabilidad compartida
Qué es de AWS, qué es tuyo y cómo cambia por servicio.
Modelo
02
Gobierno y datos
Artifact, Config, Control Tower, cifrado y secretos.
Servicios
03
Acceso con IAM
Usuarios, roles, políticas, MFA, credenciales y servicios de identidad.
Acceso
04
Red y detección
Security groups, WAF, Shield, GuardDuty, Inspector, Macie.
Servicios
05
Monitoreo y memorización
Trusted Advisor, CloudTrail, CloudWatch, Config y tabla final.
Cierre
AgendaIAM = Identity and Access Management · MFA = Multi-Factor Authentication · WAF = Web Application Firewall02 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Responsabilidad compartida · Modelo

Modelo de responsabilidad compartida

AWS · seguridad DE la nube
Hardware, infraestructura global (Regions, AZ, edge), software de servicios gestionados y seguridad física de los data centers.
Cliente · seguridad EN la nube
Tus datos, IAM (usuarios y permisos), configuración de red y firewall, cifrado y el SO de tus instancias EC2.
Controles compartidos
Gestión de parches (AWS la infraestructura, tú tu SO y aplicaciones), gestión de configuración y capacitación.
Controles heredados
El cliente hereda de AWS los controles físicos y ambientales del data center.
→ Regla de examen

Si es una decisión tuya sobre tus datos o permisos, es del cliente. Si es el data center o el hardware, es de AWS.

Responsabilidad compartidaAZ = Availability Zone · IAM = Identity and Access Management · EC2 = Elastic Compute Cloud03 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Responsabilidad compartida · Por servicio

Quién hace qué según el servicio

ServicioAWS se encarga de…Tú te encargas de…
EC2 (IaaS)Hardware y virtualizaciónParches del SO, firewall (security groups), datos
RDS (gestionado)Parches del SO y del motor, backups automáticosUsuarios, acceso de red, cifrado, tamaño
LambdaSO, runtime y escaladoTu código y permisos IAM
S3Infraestructura y durabilidadPermisos del bucket, cifrado, clasificación de datos
→ Regla de examen

Parchar el sistema operativo de una instancia EC2: siempre el cliente. Parchar el SO de RDS: AWS.

Responsabilidad por servicioEC2 = Elastic Compute Cloud · IaaS = Infrastructure as a Service · RDS = Relational Database Service · IAM = Identity and Access Management · S3 = Simple Storage Service04 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Gobierno · Cumplimiento y auditoría

Gobierno y cumplimiento

ServicioPara qué sirve
AWS ArtifactDescargar reportes de cumplimiento (SOC, PCI, ISO) y aceptar acuerdos (p. ej. BAA).
AWS ConfigRegistrar configuraciones de recursos y detectar cambios fuera de política.
AWS Audit ManagerRecolectar evidencia de forma continua para auditorías.
AWS Control TowerConfigurar y gobernar un entorno multicuenta con buenas prácticas.
AWS OrganizationsAgrupar cuentas y aplicar SCP (límites de permisos).
AWS Security HubVista central de alertas y hallazgos de seguridad.
→ Regla de examen

"Descargar el reporte SOC / ISO de AWS": AWS Artifact. "Auditar cambios de configuración": AWS Config.

Gobierno y cumplimientoSOC = System and Organization Controls · SCP = Service Control Policy05 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Datos · Cifrado y secretos

Cifrado y manejo de secretos

ServicioQué hace
AWS KMSCrear y administrar claves de cifrado; integrado con S3, EBS, RDS.
AWS CloudHSMHSM dedicado para claves; control exclusivo y cumplimiento estricto.
AWS Certificate Manager (ACM)Emitir y renovar certificados SSL/TLS para cifrar en tránsito.
AWS Secrets ManagerGuardar y rotar contraseñas y llaves de API.
Cifrado en reposoDatos guardados (S3, EBS, RDS) con claves de KMS.
Cifrado en tránsitoDatos en movimiento (HTTPS / TLS).
→ Regla de examen

Rotar automáticamente una contraseña de base de datos: Secrets Manager. Claves de cifrado: KMS. Hardware dedicado: CloudHSM.

Cifrado y secretosKMS = Key Management Service · S3 = Simple Storage Service · EBS = Elastic Block Store · RDS = Relational Database Service · HSM = Hardware Security Module · ACM = AWS Certificate Manager06 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Acceso · Conceptos de IAM

IAM: usuarios, grupos, roles y políticas

ConceptoQué es
Root userCuenta dueña; acceso total. No usarla a diario; protegerla con MFA.
IAM userIdentidad para una persona o aplicación, con credenciales propias.
IAM groupConjunto de usuarios al que asignas permisos juntos.
IAM roleIdentidad con credenciales temporales; la asume un servicio o usuario.
IAM policyDocumento JSON que define permisos (Allow / Deny).
MFASegundo factor de autenticación: algo que sabes + algo que tienes.
→ Regla de examen

EC2 que necesita leer S3: rol de IAM (no access keys en el código). Nunca compartas credenciales.

IAM: conceptosIAM = Identity and Access Management · MFA = Multi-Factor Authentication · EC2 = Elastic Compute Cloud · S3 = Simple Storage Service07 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Acceso · Credenciales

Cómo te autenticas en AWS

Forma de accesoCredenciales que usaNota
Management ConsoleUsuario y contraseña (más MFA)Acceso humano por navegador
AWS CLIID de clave de acceso + clave de acceso secretaAcceso programático
SDKs y APIID de clave de acceso + clave de acceso secretaAcceso programático
Clave de acceso secretaSe muestra una sola vez, al crearlaSi se pierde, creas un par nuevo
Roles de IAMCredenciales temporales (STS)Mejor que llaves de larga duración
Buenas prácticasNo poner llaves en el código y rotarlasNunca crear llaves para el root
→ Regla de examen

Acceso programático = ID de clave de acceso + clave de acceso secreta. Las dos, siempre juntas.

Credenciales de accesoMFA = Multi-Factor Authentication · CLI = Command Line Interface · SDK = Software Development Kit · API = Application Programming Interface · IAM = Identity and Access Management08 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Acceso · Buenas prácticas

Buenas prácticas de IAM

Mínimo privilegio
Da solo los permisos necesarios para la tarea, ni más ni menos.
MFA en todo
Sobre todo en el root user y en usuarios con acceso administrativo.
Roles, no llaves
Usa roles y credenciales temporales; evita access keys de larga duración.
Root solo para lo esencial
Cerrar la cuenta, cambiar el plan de soporte o restaurar permisos. Crea un usuario administrador para el día a día.
→ Regla de examen

Mínimo privilegio aparece en casi todas las preguntas de seguridad: da solo lo necesario.

Buenas prácticas IAMIAM = Identity and Access Management · MFA = Multi-Factor Authentication09 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Acceso · Servicios de identidad

Qué servicio de identidad usar

ServicioÚsalo cuando…
IAM Identity CenterQuieres SSO para tu personal en varias cuentas y apps.
Amazon CognitoQuieres registrar e iniciar sesión de clientes en tu app web o móvil.
AWS Directory ServiceNecesitas Microsoft Active Directory en AWS.
AWS Organizations (SCP)Quieres limitar lo que pueden hacer las cuentas de la organización.
AWS STSNecesitas credenciales temporales de seguridad.
→ No confundir

Empleados con SSO: IAM Identity Center. Clientes de tu app: Cognito.

Servicios de identidadIAM = Identity and Access Management · SSO = Single Sign-On · SCP = Service Control Policy10 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Red · Protección perimetral

Seguridad de red

ServicioQué protege
Security groupFirewall a nivel de instancia; stateful; solo reglas Allow.
Network ACL (NACL)Firewall a nivel de subred; stateless; reglas Allow y Deny.
AWS WAFFirewall de aplicaciones web (capa 7): bloquea SQL injection y XSS.
AWS ShieldProtección DDoS. Standard es gratis; Advanced es de pago.
AWS Network FirewallFirewall gestionado para el tráfico de tu VPC.
AWS Firewall ManagerAdministra reglas de WAF y Shield en toda la organización.
→ Regla de examen

Bloquear una IP específica: NACL (permite Deny). Bloquear SQL injection: WAF. Ataque DDoS: Shield.

Seguridad de redNACL = Network Access Control List · WAF = Web Application Firewall · DDoS = Distributed Denial of Service · VPC = Virtual Private Cloud11 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Detección

Detección y respuesta

ServicioQué hace
Amazon GuardDutyDetecta amenazas analizando logs de CloudTrail, VPC Flow Logs y DNS.
Amazon InspectorEscanea vulnerabilidades en EC2, contenedores y Lambda.
Amazon MacieDescubre datos sensibles (PII) en S3 con ML.
Amazon DetectiveInvestiga la causa raíz de hallazgos de seguridad.
AWS Security HubReúne y prioriza hallazgos de varios servicios.
AWS Trusted AdvisorRevisa buenas prácticas de seguridad, costo y rendimiento.
→ Regla de examen

Amenazas en mis cuentas: GuardDuty. Vulnerabilidades en EC2: Inspector. PII en S3: Macie.

Detección y respuestaVPC = Virtual Private Cloud · DNS = Domain Name System · EC2 = Elastic Compute Cloud · PII = Personally Identifiable Information · S3 = Simple Storage Service12 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Recomendaciones

Trusted Advisor: chequeos de buenas prácticas

CategoríaEjemplos de chequeo
SeguridadSecurity groups con acceso sin restricciones, MFA en el root, buckets de S3 públicos
Optimización de costosInstancias EC2 ociosas o subutilizadas, IP elásticas sin asociar
RendimientoInstancias con uso muy alto de forma sostenida
Tolerancia a fallosFalta de backups, bases de datos sin Multi-AZ
Límites de servicioUso cercano a las cuotas de la cuenta
Según tu planBasic y Developer: chequeos core. Business o superior: todos los chequeos
→ Regla de examen

"Identificar security groups con acceso sin restricciones": Trusted Advisor. IAM no audita security groups.

Trusted AdvisorMFA = Multi-Factor Authentication · S3 = Simple Storage Service · EC2 = Elastic Compute Cloud · AZ = Availability Zone · IAM = Identity and Access Management13 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Monitoreo y auditoría

CloudTrail, CloudWatch y Config

ServicioResponde la preguntaEjemplo
AWS CloudTrail¿Quién hizo qué y cuándo?Quién eliminó un bucket
Amazon CloudWatch¿Cómo está funcionando?Alarma por CPU alta
AWS Config¿Cómo cambió la configuración?Detectar un bucket público
AWS X-Ray¿Dónde falla mi aplicación?Rastrear una solicitud
VPC Flow Logs¿Qué tráfico pasó por la red?Auditar conexiones
→ Regla de examen

Quién hizo qué: CloudTrail. Métricas y alarmas: CloudWatch. Estado y cambios de configuración: Config.

Monitoreo y auditoríaVPC = Virtual Private Cloud14 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Seguridad · Recursos y políticas

Recursos de seguridad de AWS

RecursoQué ofrece
AWS ArtifactReportes de cumplimiento bajo demanda.
Security Center / BlogGuías, boletines y novedades de seguridad.
Política de pruebas de penetraciónPermitidas en servicios listados sin aprobación previa; no ataques DDoS.
Reportar abuso (AWS Abuse)Notificar uso indebido de recursos de AWS.
Residencia de datosTú eliges la Region; AWS no mueve datos entre Regions sin tu orden.
→ Regla de examen

Los datos no salen de la Region que elijas, salvo que tú los muevas.

Recursos de seguridadDDoS = Distributed Denial of Service15 / 17
HG Hugo Gutierrez AWS AIF-C01 · AI Practitioner
Repaso · Tabla final

Tabla final de memorización

Si el enunciado dice…Elige
Descargar el reporte de cumplimiento de AWSAWS Artifact
Quién eliminó un recursoAWS CloudTrail
Detectar amenazas en mi cuentaAmazon GuardDuty
Encontrar PII en buckets de S3Amazon Macie
Bloquear SQL injectionAWS WAF
Rotar contraseñas de bases de datosAWS Secrets Manager
Permisos a un servicio sin llavesIAM role
Tabla final D2PII = Personally Identifiable Information · S3 = Simple Storage Service · WAF = Web Application Firewall · IAM = Identity and Access Management16 / 17
HG Hugo Gutierrez AWS CLF-C02 · Cloud Practitioner
Cierre · Seguridad y cumplimiento

Listo para el siguiente bloque.

Siguiente bloque: Dominio 3 — Tecnología y servicios.

Correo
dhgutierrezcu@gmail.com
Web
hgfincorp.com
Cierre17 / 17