Amazon DEA-C01: Seguridad, gobernanza y cumplimiento de datos — Guía de estudio

Forma parte de la Amazon Data Engineer Associate DEA-C01 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.

Este dominio abarca los controles, servicios y patrones operativos que mantienen los datos protegidos, auditables y en conformidad, a la vez que permiten su análisis. Los ingenieros de datos deben diseñar el cifrado, el control de acceso, el descubrimiento y el enmascaramiento de datos para que los flujos de trabajo de análisis se ejecuten sin exponer PII o interrumpir las integraciones de servicios. La siguiente sección se centra en servicios y configuraciones concretas de AWS —cifrado en S3/Redshift, KMS, políticas de IAM y de recursos, acceso detallado con Lake Formation, descubrimiento con Macie y controles de red como los VPC endpoints— además de los criterios de decisión que utilizará al diseñar pipelines.

Cifrado en reposo y en tránsito para los servicios de datos

Cifre los datos en tránsito utilizando TLS para todos los endpoints de servicios de AWS y los SDK de cliente; imponga esta medida con endpoints de servicio, ALBs, API Gateway y exigiendo HTTPS en las políticas de bucket de S3. Para el cifrado en reposo en S3, elija entre SSE-S3, SSE-KMS, SSE-C o el cifrado del lado del cliente con las siguientes ventajas y desventajas y patrones de CLI/consola:

Criterios de decisión:

Cifrado en Redshift: habilite el cifrado en la creación del clúster especificando –encrypted y –kms-key-id o a través de la consola. El cifrado no se puede habilitar directamente en un clúster no cifrado; para cifrar una instantánea de un clúster existente y restaurarla en un clúster cifrado, utilice aws redshift create-cluster o el flujo de trabajo RestoreFromClusterSnapshot con –kms-key-id. La política de clave de KMS debe permitir explícitamente a Redshift usar la clave (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).

Para todos los servicios que utilizan KMS, asegure el uso de TLS en tránsito y limite la exposición de texto plano en los registros e instantáneas.

Políticas de IAM y políticas basadas en recursos para el acceso a datos

Las políticas de identidad de IAM y las políticas basadas en recursos (políticas de bucket de S3, políticas de clave de KMS, políticas de VPC endpoint) determinan conjuntamente el acceso. Un enfoque específico:

Patrones de CLI/consola:

Criterios de decisión:

Permisos detallados de Lake Formation

Lake Formation centraliza el control de acceso al data lake sobre el Glue Data Catalog y proporciona seguridad a nivel de columna y de fila para Athena y los trabajos de Glue. Patrones clave:

Detalles operativos:

Criterios de decisión:

Enmascaramiento de datos, tokenización y manejo de PII

Detecte PII (Información de Identificación Personal) usando Amazon Macie para escanear buckets de S3 y ejecutar trabajos de clasificación con identificadores de datos gestionados. Macie proporciona descubrimiento automatizado y alertas para PII, y los hallazgos pueden ser dirigidos a Security Hub o CloudWatch Events para flujos de trabajo posteriores. Configure los trabajos de Macie a través de la consola o con

undefined

, seleccione el alcance del bucket de S3 y elija los identificadores gestionados.

Para enmascaramiento y tokenización:

Redes y tráfico privado:

Errores Comunes y Criterios de Decisión

undefined

para crear un clúster cifrado.

undefined

,

undefined

) permiso para

undefined

/

undefined

; los permisos del rol de IAM por sí solos son insuficientes.

Problema Práctico: Escenario de Caso de Uso

Acme Health Analytics almacena archivos CSV de pacientes en un data lake de S3 y debe proporcionar a los analistas acceso a campos desidentificados, conservando al mismo tiempo la capacidad de ejecutar consultas agregadas; el tráfico nunca debe atravesar la internet pública.

  1. Registre las ubicaciones del data lake de S3 en Lake Formation y cree un rol de administrador del data lake dedicado.
  2. Configure el cifrado por defecto del bucket con SSE-KMS y cree una clave KMS cuya política de clave otorgue explícitamente acceso a las entidades principales de los servicios Glue, Athena y Redshift, y a los roles de IAM de los analistas.
  3. Use Lake Formation para otorgar SELECT a nivel de tabla a los analistas, pero aplique denegaciones a nivel de columna para las columnas con PII y cree filtros a nivel de fila si se requiere segmentación multi-tenant.
  4. Ejecute trabajos de clasificación de Macie para descubrir cualquier PII restante en los buckets y remediarlo mediante enmascaramiento/tokenización en trabajos ETL de Glue; use patrones de tokenización o del lado del cliente para tokens reversibles y hash para enmascaramiento irreversible.
  5. Cree un endpoint de VPC de puerta de enlace (gateway) para S3 y endpoints de interfaz para Glue y Secrets Manager; aplique políticas de endpoint para restringir el acceso al tráfico de la VPC y ajuste las políticas de bucket de S3 para permitir únicamente a la entidad principal del endpoint.

Justificación de la mejor práctica de AWS: combine el cifrado respaldado por KMS, los controles de catálogo de grano fino de Lake Formation y los endpoints de VPC privados para aplicar una defensa en profundidad. El cifrado protege los datos en reposo, Lake Formation controla qué columnas/filas son visibles, y los endpoints de VPC evitan la exposición a la red pública, mientras que las políticas de KMS aseguran que los servicios puedan realmente descifrar los datos.


Consulta y análisis de datos · Todos los dominios · Monitoreo y resolución de problemas de pipelines de datos

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Amazon →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo