Amazon CLF-C02: Seguridad, identidad y cumplimiento — Guía de estudio
Forma parte de la AWS Cloud Practitioner CLF-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Identidad, control de acceso y el principio de privilegio mínimo
La identidad y el acceso en AWS se construyen en torno a los constructos de IAM: usuarios, grupos, roles, políticas y federación. La mejor práctica es evitar asignar permisos a la cuenta raíz y otorgar privilegios a través de roles y grupos para que los permisos se gestionen de forma centralizada y sean auditables. Utilice roles de IAM para servicios de cómputo y sin servidor (roles de instancia de EC2, roles de ejecución de Lambda) en lugar de incrustar credenciales de larga duración. Para el acceso humano, prefiera una solución de federación de identidades (IAM Identity Center o un proveedor SAML/OIDC) para centralizar la autenticación, usar MFA y forzar el uso de credenciales de corta duración a través de STS para reducir la exposición de las credenciales. El diseño de políticas debe considerar las políticas basadas en la identidad frente a las políticas basadas en recursos y el orden de evaluación de las políticas: una denegación explícita prevalece, y los permisos amplios con “*” son una trampa común que rompe el principio de privilegio mínimo. Las Service Control Policies en AWS Organizations proporcionan una barrera de protección de nivel superior al impedir que las cuentas realicen actividades prohibidas, independientemente de los permisos de IAM a nivel de cuenta. Los criterios de decisión dependen de la escala y los límites de confianza: use roles entre cuentas con privilegio mínimo para la automatización y la administración centralizada; use roles de IAM para los servicios para evitar la fuga de credenciales; use IAM Access Analyzer para validar el acceso entre cuentas. Los profesionales a menudo olvidan rotar las claves, eliminar los permisos no utilizados o habilitar MFA y la federación de manera temprana; estas omisiones crean el mayor riesgo operativo.
Protección de datos, cifrado y gestión de claves
Cifre los datos en tránsito y en reposo por defecto. Para los datos en tránsito, TLS es la base; para los datos en reposo, AWS ofrece múltiples opciones: cifrado del lado del servidor de S3 (SSE-S3, SSE-KMS, SSE-C), cifrado de EBS y RDS, y cifrado del lado del cliente cuando necesita que el cliente controle las claves. AWS KMS es el principal servicio gestionado de claves para el cifrado de sobre (envelope encryption), permitiendo CMKs gestionadas por el cliente, rotación automática y controles de uso detallados a través de políticas de clave e IAM. KMS se integra con muchos servicios de AWS para proporcionar auditoría del uso de claves en CloudTrail, pero tenga en cuenta que las operaciones de KMS pueden incurrir en cargos por solicitud y tienen un alcance regional; las arquitecturas entre cuentas o entre regiones requieren una configuración explícita de la política de clave o el uso de claves multirregionales. Para necesidades de FIPS o de HSM dedicado, AWS CloudHSM ofrece hardware dedicado para el inquilino. Use S3 Object Lock y Glacier Vault Lock para la inmutabilidad y el cumplimiento de la retención cuando los requisitos normativos exijan archivos inalterables. Una trampa común es asumir que “cifrado” equivale a “con control de acceso”; el cifrado protege la confidencialidad del contenido, pero las políticas de acceso y la monitorización aún deben impedir el uso no autorizado. Elija SSE-KMS cuando necesite registros de acceso a las claves, control granular de IAM o descifrado entre cuentas; use el cifrado del lado del cliente cuando deba impedir que AWS tenga acceso al texto plano en cualquier momento.
Detección, monitorización y respuesta automatizada
La visibilidad y la detección son la esencia de la seguridad en la nube. CloudTrail proporciona un registro de auditoría para las llamadas a la API (eventos de gestión) y también puede capturar eventos de datos para S3 y Lambda; sin embargo, muchos equipos pasan por alto la habilitación de los eventos de datos, creando puntos ciegos. AWS Config registra los cambios en la configuración de los recursos y permite comprobaciones continuas de cumplimiento, mientras que Security Hub agrega los hallazgos de GuardDuty (detección de amenazas), Inspector (escaneo de vulnerabilidades) y Macie (descubrimiento de datos sensibles). GuardDuty utiliza múltiples fuentes de telemetría (VPC Flow Logs, DNS, CloudTrail) para identificar actividad sospechosa; los hallazgos deben alimentar una cuenta de seguridad central y ser procesables a través de EventBridge y playbooks automatizados (Lambda o SSM Automation) para la contención. Las decisiones sobre el registro y la retención afectan el costo: los buckets de S3 centralizados con reglas de ciclo de vida y cifrado reducen el gasto de almacenamiento y simplifican el acceso para auditorías. Intégrese con sistemas SIEM o utilice integraciones de socios para análisis avanzados. Una trampa recurrente para los profesionales es almacenar los registros en la misma cuenta o no proteger el bucket de S3 del trail, lo que conlleva un riesgo de manipulación; centralice siempre y aplique la inmutabilidad y el acceso restringido. Diseñe runbooks de respuesta a incidentes que asocien los hallazgos de GuardDuty y CloudTrail con pasos de contención concretos, y pruébelos regularmente.
Protección perimetral, defensa contra DDoS y controles de conformidad
Los controles perimetrales por capas combinan controles de VPC, reglas de ALB/WAF y defensas contra DDoS para reducir la superficie de ataque. AWS WAF proporciona filtrado a nivel de aplicación (L7) para aplicaciones web, protegiendo contra exploits comunes y ataques de inyección. AWS Shield Standard se aplica automáticamente sin costo adicional para protecciones básicas contra DDoS; Shield Advanced ofrece mitigación mejorada, protección de costos por DDoS y un equipo de respuesta a incidentes en un nivel de pago, lo cual debe considerarse para servicios de alto riesgo expuestos a internet. AWS Firewall Manager ayuda a gestionar las políticas de WAF, Shield Advanced y AWS Network Firewall en múltiples cuentas. Para el descubrimiento y monitoreo de datos sensibles dentro de S3, Macie automatiza la detección y clasificación de PII (información de identificación personal). Los artefactos de conformidad y las evaluaciones de terceros están disponibles a través de AWS Artifact para que los clientes obtengan informes SOC, ISO y otros. Las trampas comunes incluyen reglas de WAF demasiado permisivas, buckets de S3 expuestos debido a políticas mal configuradas y asumir que Shield Advanced elimina la necesidad de WAF. Utilice la defensa en profundidad: ACL web en el ALB, security groups y NACL seguras a nivel de subred, VPC endpoints para evitar la salida a internet pública del tráfico de servicios y orquestación con Firewall Manager para aplicar estándares en toda la organización.
Comparación de servicios (alto nivel)
- AWS WAF: Motor de reglas a nivel de aplicación para ALB/CloudFront/API Gateway; protección basada en reglas y limitación de velocidad (rate-limiting).
- AWS Shield Standard: Protecciones gratuitas contra DDoS para ataques comunes; se aplica automáticamente.
- AWS Shield Advanced: Mitigación de DDoS mejorada de pago, equipo de respuesta, protección de costos y telemetría.
- AWS Firewall Manager: Despliegue centralizado de políticas de WAF, Shield Advanced y Network Firewall en AWS Organizations.
- Amazon Macie: Descubrimiento y clasificación de datos sensibles para S3 con alertas automatizadas.
Problema práctico: Escenario de caso de uso
Escenario: AcmeRetail opera una AWS Organization con múltiples cuentas. Su tienda pública se ejecuta en una cuenta de flota (Fleet) detrás de un ALB, los registros de la aplicación y las copias de seguridad se almacenan en S3, y tienen una cuenta de seguridad (Security) centralizada para herramientas y auditoría.
Desafío: AcmeRetail necesita detección y respuesta centralizadas, cifrado robusto para los datos de los clientes en todas las cuentas y protecciones consistentes para la aplicación web sin añadir una gran sobrecarga operativa.
Enfoque recomendado:
- Habilitar AWS Organizations y crear una cuenta de seguridad dedicada; configurar un CloudTrail a nivel de organización que registre los eventos de gestión y de datos de S3 en un bucket de S3 cifrado en la cuenta de seguridad, utilizando una CMK de KMS propiedad de la cuenta de seguridad.
- Activar GuardDuty, Security Hub, Macie y AWS Config en la cuenta de seguridad y habilitar la agregación a nivel de organización para que los hallazgos de todas las cuentas miembro fluyan hacia la cuenta de seguridad para su clasificación (triage).
- Desplegar AWS WAF en el ALB con reglas gestionadas por OWASP y habilitar AWS Firewall Manager para aplicar la misma ACL web en todas las cuentas miembro; evaluar Shield Advanced para la tienda si el riesgo para la continuidad del negocio es alto.
- Usar IAM Identity Center (SSO federado) para el acceso humano centralizado, exigir MFA y roles de privilegio mínimo, e implementar playbooks de remediación automatizada (EventBridge -> Lambda) para los hallazgos de alta severidad de GuardDuty.
Justificación: Centralizar los registros y la detección en una cuenta de seguridad con registros (trails) cifrados con CMK garantiza una visibilidad a prueba de manipulaciones y auditorías simplificadas, mientras que la aplicación a nivel de organización (Firewall Manager, SCP) y la identidad federada reducen la desviación de la configuración (configuration drift) y los riesgos relacionados con el factor humano, alineándose con las mejores prácticas de privilegio mínimo y defensa en profundidad.
← Redes y entrega de contenido · Todos los dominios · Facturación →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →