Google ACE: Seguridad, cumplimiento y protección de datos — Guía de estudio
Forma parte de la Google Associate Cloud Engineer — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Google, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La seguridad, el cumplimiento y la protección de datos en Google Cloud se basan en un modelo de responsabilidad compartida y un enfoque de seguridad por defecto y defensa en profundidad. Google asegura la infraestructura física, los servicios fundamentales y el cifrado por defecto, mientras que tú aseguras la identidad y el acceso, la clasificación y retención de datos, las configuraciones de aplicaciones y los procesos operativos. Diseña con el principio de mínimo privilegio en toda la jerarquía de recursos, usa grupos en lugar de individuos, prefiere identidades administradas y credenciales de corta duración, y aplica controles en capas para que el fallo de un solo control no resulte en una brecha de seguridad. Construye flujos de trabajo de observabilidad y respuesta desde el principio para que la postura de seguridad pueda medirse y mejorarse continuamente.
Fundamentos de identidad y acceso
- Responsabilidad compartida y mínimo privilegio
- Organiza los proyectos bajo una única organización con carpetas que reflejen los límites de confianza. Aplica restricciones de políticas de organización (Organization Policy) para forzar valores predeterminados seguros (por ejemplo, deshabilitar IPs públicas, restringir ubicaciones, impedir la creación de claves de cuentas de servicio).
- Otorga roles de IAM a Google Groups, no a usuarios, y prefiere roles predefinidos sobre los roles básicos. Revisa regularmente las asignaciones de roles (role bindings) y elimina los permisos no utilizados.
Habilita la auditabilidad y la atribución. Para el acceso de administrador al SO de las VMs, usa OS Login con claves SSH por usuario; otorga a los grupos los roles roles/compute.osLogin o roles/compute.osAdminLogin. Ejemplo:
undefined
-
undefined
Modos de fallo comunes: otorgar roles de propietario (owner) o editor (editor) a usuarios, usar claves SSH para todo el proyecto y crear claves de cuentas de servicio de larga duración.
Protección de acceso a aplicaciones con BeyondCorp e Identity-Aware Proxy (IAP)
- IAP termina el acceso basado en identidad en el borde de la red de Google para aplicaciones HTTPS y para el reenvío de TCP (SSH/RDP), eliminando la necesidad de exponer aplicaciones o bastiones a Internet. Combínalo con políticas de acceso contextual (Access Context Manager) para requerir una postura de dispositivo específica, rangos de IP o grupos de usuarios.
- Beneficios: autenticación/autorización (authN/Z) centralizada, atribución sólida, superficie de ataque reducida y política de firewall simplificada (denegar el tráfico entrante excepto al balanceador de carga/IAP).
- Desventajas: una mala configuración puede bloquear a los administradores; mantén una ruta de emergencia (break-glass) (un propietario de proyecto con permisos restringidos, acceso a la consola fuera de banda). Algunos protocolos heredados o servicios no HTTP pueden requerir el reenvío de TCP de IAP o controles alternativos.
Cuentas de servicio e identidad de cargas de trabajo (workload identity)
- Prefiere asociar cuentas de servicio a Compute Engine, GKE con Workload Identity, Cloud Run y Cloud Functions para que las cargas de trabajo obtengan tokens de corta duración automáticamente. Evita incrustar claves; deshabilita la creación de claves de cuentas de servicio con una política de organización. Limita el alcance de IAM en las cuentas de servicio de forma estricta (principio de mínimo privilegio).
- Modos de fallo: otorgar el rol roles/iam.serviceAccountUser de forma amplia, lo que permite la suplantación de identidad (impersonation); cuentas de servicio con privilegios excesivos que se convierten en objetivos para movimientos laterales.
Protección de datos y gestión de claves
- Cifrado, Cloud KMS, CMEK y cifrado de sobre (envelope encryption)
- Google cifra todos los datos en reposo y en tránsito por defecto. Para un control adicional y segregación de funciones, utiliza claves de cifrado gestionadas por el cliente (CMEK) en Cloud KMS. Muchos servicios (BigQuery, Cloud Storage, Pub/Sub, discos de Compute Engine) son compatibles con CMEK; los servicios utilizan cifrado de sobre, donde tu CMEK envuelve las claves de cifrado de datos (DEK) por objeto o por fragmento.
Planifica la jerarquía de claves: llaveros (key rings) por región, claves criptográficas (crypto keys) por dominio de datos y rotación cada 90-365 días según el riesgo. Ejemplo de rotación:
undefined
Control de acceso: otorga a las cuentas de servicio el rol Cloud KMS CryptoKey Encrypter/Decrypter únicamente sobre las claves necesarias. Supervísalo con los registros de uso de Cloud KMS.
Modos de fallo y desventajas: deshabilitar o eliminar una CMEK hace que los datos dependientes sean ilegibles; planifica manuales de respuesta a incidentes (runbooks), verifica dos veces los permisos de IAM antes de la rotación y mantén la disponibilidad de las claves en todos los despliegues. Considera usar External Key Manager si necesitas mantener las claves fuera de Google Cloud; ten en cuenta la latencia añadida y el riesgo de dependencia externa.
Secret Manager y la eliminación de credenciales codificadas (hard-coded)
- Almacena claves de API, contraseñas de bases de datos y tokens en Secret Manager con versionado automático y acceso basado en IAM. Integra la rotación a través de Cloud Scheduler → Pub/Sub → Cloud Functions/Run, que actualiza el sistema de origen y escribe una nueva versión del secreto. Las aplicaciones obtienen los secretos al iniciar o bajo demanda y los almacenan en caché mínimamente.
- Mejores prácticas: nunca incluyas secretos en el código o en las imágenes (commit); evita imprimir secretos en los registros (logs); otorga el rol roles/secretmanager.secretAccessor a las identidades de las cargas de trabajo; usa etiquetas (labels) para marcar la sensibilidad.
- Modos de fallo: incrustar secretos en variables de entorno que se registran en los logs durante fallos (crashes); olvidar actualizar las aplicaciones dependientes después de la rotación; permisos de IAM demasiado amplios sobre los secretos.
Clasificación, retención y privacidad de datos
- Clasifica los datos (públicos, internos, confidenciales, regulados) y etiqueta los activos con labels. Usa la seguridad a nivel de columna (column-level security) y las políticas de acceso a filas (row access policies) de BigQuery para un control detallado. Para el descubrimiento y enmascaramiento, utiliza Sensitive Data Protection (DLP).
- Implementa la retención: ciclo de vida de objetos de Cloud Storage (transiciones de clase basadas en la antigüedad, eliminación), políticas de retención de buckets con bloqueos (holds) y TTL de tablas o particiones de BigQuery. Alinea la retención con las necesidades legales; una retención más prolongada aumenta el riesgo y el costo.
- Privacidad y residencia de datos: restringe las ubicaciones de los recursos con políticas de organización; elige almacenamiento multirregional frente a regional según los requisitos de soberanía y latencia. Genera evidencia con registros de auditoría y los paneles de postura de SCC.
Seguridad de Red y de Borde
Defensa en profundidad para redes
- Usa reglas de firewall de VPC con una postura de denegación por defecto; permite solo los rangos de origen y puertos necesarios. Prefiere Private Google Access y Private Service Connect para mantener el tráfico de API fuera de la red pública de internet. Registra los VPC Flow Logs y los logs de las reglas de firewall (Firewall Rules Logging); revisa los patrones de egreso regularmente.
- Para el control de salida, deniega todo el egreso y luego permite explícitamente los destinos necesarios a través de un proxy de egreso por FQDN o un NAT más un proxy. Monitorea los logs de Cloud NAT y configura el registro de DNS (DNS logging).
VPC Service Controls (VPC SC), perímetros de servicio y niveles de acceso
- Envuelve las APIs de Google compatibles (por ejemplo, BigQuery, Storage, Pub/Sub) en perímetros de servicio para mitigar los riesgos de exfiltración de datos, incluso si las credenciales se ven comprometidas. Usa Access Context Manager para definir niveles de acceso por grupo de usuarios, IP o estado del dispositivo, lo que permite políticas basadas en el contexto.
- Configura reglas de egreso para integraciones legítimas entre perímetros y puentes de perímetro (perimeter bridges) cuando sea necesario. Prueba con el modo de ejecución de prueba (dry-run) de VPC SC para detectar posibles interrupciones antes de aplicar las políticas.
- Modos de fallo: bloqueo no intencionado de trabajos de CI/CD o entre proyectos, fallo de integraciones de terceros o desarrolladores que eluden los controles con dispositivos no gestionados. Documenta las excepciones y revísalas regularmente.
Cloud Armor, protección contra DDoS y reglas WAF
- La red de borde global de Google proporciona protección contra DDoS de capa 3/4 siempre activa. Cloud Armor añade protecciones de capa 7 para los balanceadores de carga HTTP(S) externos, incluyendo limitación de velocidad (rate limiting), acceso basado en geolocalización/IP, expresiones personalizadas y conjuntos de reglas WAF preconfiguradas.
- Ejemplo para crear y adjuntar un WAF básico:
- gcloud compute security-policies create web-waf
- gcloud compute security-policies rules create 1000 –security-policy=web-waf –expression=“evaluatePreconfiguredWaf(‘sqli-v33-stable’)” –action=deny-403 –preview
- Adjunta la política al servicio de backend de tu balanceador de carga HTTPS.
- Mejores prácticas: inicia las reglas en modo de vista previa (preview) para reducir los falsos positivos, añade reglas de permiso para el tráfico conocido y seguro, y habilita la protección adaptativa (adaptive protection) si eres elegible. Compensaciones: Cloud Armor se aplica en balanceadores de carga HTTP(S) y basados en proxy; los balanceadores de carga de red y los balanceadores de carga internos requieren otros controles.
Operaciones de seguridad y cumplimiento
Security Command Center (SCC) y gestión de la postura de seguridad
- Use SCC como el plano de control para la visibilidad del riesgo. El nivel Standard agrega los hallazgos de configuraciones incorrectas y los datos de vulnerabilidades; el nivel Premium añade detecciones de amenazas (por ejemplo, Event Threat Detection, VM and Container Threat Detection) y análisis de rutas de ataque.
- Clasifique los hallazgos por gravedad, asigne propietarios y realice un seguimiento hasta su resolución. Exporte los hallazgos a BigQuery o Pub/Sub para la integración con SIEM y como evidencia. Mida continuamente la postura de seguridad frente a las políticas de la organización y configure alertas sobre regresiones.
Shielded VM, arranque seguro, vTPM, supervisión de integridad y fortalecimiento del SO
- Habilite las características de Shielded VM para bloquear rootkits y manipulación del arranque: Secure Boot, vTPM y Integrity Monitoring para detectar cambios en los cargadores de arranque y el kernel. Algunos kernels personalizados o módulos sin firmar pueden fallar en Secure Boot; valide las imágenes antes de habilitarlo.
- Fortalezca el SO con OS Config para el cumplimiento de parches, líneas base alineadas con CIS, paquetes mínimos, SSH sin contraseña y registro de eventos de sudo y autenticación. Prefiera el reenvío TCP de IAP para SSH y restrinja el ingreso a 0.0.0.0/0.
Registro forense, clasificación de incidentes, contención y remediación
- Registros para habilitar el análisis forense: registros de auditoría de Actividad del Administrador y Acceso a Datos, Registros de flujo de VPC, Registro de reglas de firewall, registros de Cloud DNS, registros del balanceador de carga y registros de acceso a Cloud KMS y Secret Manager. Exporte a un proyecto de registros centralizado y a BigQuery con la retención y los controles de acceso adecuados.
- Manual de clasificación y contención:
- Valide los indicadores con los hallazgos de SCC y los registros correlacionados.
- Contenga revocando tokens sospechosos, deshabilitando cuentas de servicio comprometidas, añadiendo reglas de firewall de denegación o aislando temporalmente las instancias con etiquetas.
- Preserve la evidencia: cree instantáneas de los discos, exporte los registros, capture la memoria si es necesario utilizando herramientas aprobadas y registre la cadena de custodia.
- Remedie: rote los secretos y las claves, aplique parches a las vulnerabilidades, reconstruya a partir de imágenes confiables, añada detecciones para prevenir la recurrencia y realice una revisión posterior al incidente para fortalecer los controles.
Escenario de problema práctico
Nimbus Finance ejecuta cargas de trabajo web y de API detrás de balanceadores de carga HTTP(S) externos, procesa datos regulados en BigQuery y Cloud Storage, y permite a los ingenieros acceso administrativo remoto. Un reciente ejercicio de red-team demostró riesgos de exfiltración de datos a través de credenciales comprometidas y movimiento lateral. El equipo de operaciones debe fortalecer el acceso, proteger los datos y mejorar la detección sin interrumpir la entrega.
- Hacer cumplir OS Login con atribución de administrador
- Pasos: Habilitar OS Login en todo el proyecto; añadir compute.osAdminLogin al grupo de ingenieros; eliminar las claves SSH de todo el proyecto.
- Justificación: Las claves SSH por usuario y las asignaciones de roles basadas en IAM proporcionan una atribución clara y una revocación simple. Eliminar las claves compartidas reduce el movimiento lateral.
- Proteger el acceso remoto con IAP y acceso contextual
- Pasos: Colocar la interfaz de administrador detrás de un balanceador de carga HTTPS protegido por IAP; requerir la pertenencia al grupo de operaciones y la postura del dispositivo/IP corporativa a través de Access Context Manager.
- Justificación: El acceso de confianza cero elimina la exposición pública y aplica de forma centralizada las condiciones de identidad y dispositivo, reduciendo el riesgo de phishing y credential stuffing.
- Implementar Cloud Armor WAF con aplicación por etapas
- Pasos: Crear una política de Cloud Armor; habilitar reglas WAF preconfiguradas para SQLi/XSS en modo de vista previa; añadir una regla de limitación de velocidad para /login; supervisar los registros; luego, aplicar.
- Justificación: El modo de vista previa reduce los falsos positivos; los límites de velocidad específicos mitigan el credential stuffing y los bots sin perjudicar el tráfico legítimo.
- Envolver los servicios de datos en VPC Service Controls
- Pasos: Crear un perímetro de servicio para los proyectos de BigQuery y Cloud Storage; definir reglas de egreso para trabajos de CI/CD y análisis aprobados; requerir niveles de acceso basados en el grupo y la red.
- Justificación: Los perímetros mitigan la exfiltración de datos utilizando credenciales válidas al restringir dónde y cómo se puede acceder a los datos protegidos.
- Aplicar CMEK con Cloud KMS y programar la rotación
- Pasos: Crear llaveros de claves y claves criptográficas regionales para BigQuery y Storage; otorgar solo a las cuentas de servicio los roles/cloudkms.cryptoKeyEncrypterDecrypter; establecer un programa de rotación de 180 días; supervisar los registros de uso de claves.
- Justificación: CMEK impone la separación de funciones y límites criptográficos controlados; la rotación limita el radio de impacto si una clave se ve expuesta.
- Centralizar secretos con Secret Manager y automatizar la rotación
- Pasos: Mover los tokens de bases de datos y de terceros a Secret Manager; otorgar acceso de privilegio mínimo a las cargas de trabajo; implementar un trabajo de Cloud Scheduler → Pub/Sub → Cloud Run para rotar secretos y crear nuevas versiones.
- Justificación: Elimina las credenciales codificadas; el control de versiones y la automatización aseguran una rotación predecible y auditable con un tiempo de inactividad mínimo.
- Fortalecer la seguridad del host con Shielded VM y fortalecimiento del SO
- Pasos: Habilitar Secure Boot, vTPM y Integrity Monitoring en todas las instancias de Compute Engine; hacer cumplir el uso de SSH sin contraseña; usar OS Config para aplicar parches semanalmente y aplicar las líneas base de CIS.
- Justificación: Previene la manipulación a nivel de arranque, detecta desviaciones y reduce la superficie explotable en los nodos de cómputo.
- Aumentar la observabilidad y la gestión de la postura con SCC
- Pasos: Habilitar SCC Premium en toda la organización; configurar notificaciones en tiempo real a Pub/Sub; exportar hallazgos y registros a BigQuery; crear paneles para KPIs clave (hallazgos altos abiertos, tiempo medio de remediación).
- Justificación: La visibilidad unificada acorta las ventanas de tiempo de detección a respuesta y proporciona evidencia de cumplimiento.
- Preparar y probar un manual de respuesta a incidentes
- Pasos: Documentar los pasos de clasificación, las cuentas privilegiadas de emergencia (break-glass) y las acciones de contención (deshabilitar en IAM, aislar con firewall, revocar tokens); practicar trimestralmente; hacer cumplir la retención de registros y las retenciones de objetos en el proyecto de evidencia.
- Justificación: Los flujos de trabajo practicados reducen los errores bajo presión y preservan la integridad forense para el análisis de causa raíz y los informes regulatorios.
- Validar cambios y minimizar la interrupción
- Pasos: Usar la ejecución de prueba (dry run) de VPC SC y el modo de vista previa de Cloud Armor para detectar fallos; desplegar por entorno con canaries; mantener un plan de reversión y ventanas de cambio.
- Justificación: El despliegue controlado mitiga los riesgos de disponibilidad derivados del endurecimiento de la seguridad, al tiempo que se logra la reducción específica del riesgo de exfiltración y acceso.
← Monitoreo · Todos los dominios · Fiabilidad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →