Amazon SAP-C02: Seguridad, Identidad y Cumplimiento — Guía de estudio

Forma parte de la AWS Solutions Architect Professional SAP-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.

Gestión de Identidad y Acceso: control basado en principios y federación

La gestión de identidad debe diseñarse en torno a credenciales de corta duración con privilegios mínimos y una clara separación entre la confianza de la identidad y la concesión de permisos. Utilice roles de IAM para todos los recursos de cómputo y el acceso entre cuentas, evite las claves de acceso de usuario de IAM de larga duración y aproveche STS para obtener credenciales temporales. Para la federación empresarial SAML u OIDC, configure un proveedor de identidad centralizado y habilite el acceso basado en atributos mediante etiquetas de sesión para que los permisos sigan a los usuarios y grupos sin necesidad de gestionar usuarios en cada cuenta. IAM Identity Center (IAM Identity Center) proporciona conjuntos de permisos para toda la organización, aprovisionamiento SCIM para enviar grupos a AWS, y se integra con la aplicación de MFA desde el IdP para cumplir con los requisitos de autenticación robusta. Complemente los controles de identidad con límites de permisos y políticas gestionadas para limitar la escalada de privilegios, y ejecute IAM Access Analyzer para detectar accesos no intencionados a los recursos. Las Políticas de Control de Servicios (SCPs) en AWS Organizations ofrecen barreras de protección al denegar categorías enteras de acciones en todas las OUs, pero no conceden permisos; las políticas de confianza y las políticas de permisos siguen siendo necesarias. Los errores comunes incluyen acciones o principales con comodines demasiado amplios, depender de la cuenta raíz, la falta de IDs externos para el acceso de terceros y el encadenamiento de roles que alarga el alcance efectivo de la sesión. Las compensaciones se dan entre la sobrecarga operativa y una granularidad más estricta: los roles muy granulares requieren más gestión, pero reducen significativamente el radio de impacto.

Claves, secretos y cifrado: ciclo de vida y patrones entre cuentas

El cifrado es fundamental tanto para los controles en reposo como en tránsito; las decisiones deben equilibrar la propiedad de la clave, el control operativo y el rendimiento. Utilice CMKs gestionadas por el cliente de AWS KMS cuando necesite políticas de clave granulares, concesiones entre cuentas, auditabilidad o rotación automática. Para la conveniencia de la gestión por el servicio, las claves gestionadas por AWS reducen la sobrecarga operativa, pero limitan el control sobre las políticas. El cifrado de sobre mitiga el impacto en el rendimiento para cargas útiles grandes utilizando una clave de datos para el cifrado masivo y KMS para envolverla. El uso entre cuentas o entre regiones requiere políticas de clave y Grants explícitos; evite dar solo permisos de IAM sin la política de clave correspondiente. Secrets Manager ofrece flujos de trabajo de rotación e integración nativa con RDS y otros servicios, mientras que SSM Parameter Store (SecureString) es una opción de menor costo para necesidades más pequeñas; ambos deben usar endpoints de VPC para evitar el egreso público. Los errores comunes de arquitectura incluyen conceder kms:* o derechos de Decrypt amplios en las políticas de clave, olvidar permitir a los roles de ejecución de Lambda tanto permisos de IAM como de KMS, y descuidar la replicación multirregional para claves utilizadas por cargas de trabajo distribuidas globalmente. Las compensaciones de costo-rendimiento incluyen el costo por solicitud de KMS y la ligera latencia añadida frente a los beneficios de seguridad del control de claves gestionadas por el cliente.

Detección, monitorización y auditoría: telemetría, controles de detección y automatización

Los controles de detección son tan importantes como los preventivos; la instrumentación debe ser centralizada, inmutable y consultable. Habilite AWS CloudTrail multirregional y multicuenta con validación de archivos de log y entregue los logs a una cuenta de S3 centralizada y con control de acceso con políticas de ciclo de vida. Envíe los logs de CloudTrail, VPC Flow Logs y DNS a un pipeline de análisis centralizado —CloudWatch Logs, Kinesis Data Firehose y un SIEM— para su retención y para generar alertas. GuardDuty proporciona detección de amenazas gestionada para los comportamientos de la cuenta y de la carga de trabajo; designe un administrador delegado para agregar los hallazgos de toda la Organization y automatice la respuesta a través de EventBridge para activar playbooks de Lambda o Systems Manager Automation. Security Hub agrega estándares y hallazgos (CIS, PCI, reglas personalizadas) y puede orquestar la remediación priorizada. AWS Config y las Config Rules permiten comprobaciones continuas de cumplimiento y detección de desviaciones, con remediación usando SSM Automation. Los errores típicos incluyen tener CloudTrail en una sola región, una retención insuficiente o logs no inmutables, alertas ruidosas sin ajuste y la falta de administradores delegados para escalar la detección. Las compensaciones dependen de los costos de retención frente a las necesidades forenses y de cumplimiento: una retención más larga ayuda en las investigaciones, pero aumenta los costos de S3 y de consulta.

Defensa en la capa de aplicación, WAF, Shield y gobernanza multicuenta

La protección de aplicaciones expuestas a internet requiere controles por capas y una gestión de políticas centralizada. Ubique AWS WAF en el borde (CloudFront) y/o en ALBs regionales para filtrar amenazas de tipo OWASP, tráfico de bots e implementar limitación de velocidad (rate limiting). Para la gestión de reglas multicuenta, utilice AWS Firewall Manager con una cuenta de seguridad delegada para desplegar grupos de reglas de WAFv2, suscripciones a Shield Advanced y políticas de seguridad centralizadas en todas las OUs. Shield Advanced proporciona mitigación de DDoS y protección de costos para eventos a gran escala, pero es costoso; sopese el SLA y la exposición a DDoS de su aplicación frente al precio de la suscripción. Utilice Web ACLs centralizadas, grupos de reglas administrados y actualizaciones detalladas de conjuntos de IP para reducir la carga operativa y evitar protecciones inconsistentes. Las trampas arquitectónicas incluyen confiar únicamente en los grupos de seguridad en la capa de red, no centralizar el despliegue de reglas (lo que conduce a desviaciones o drift), o ubicar WAF solo a nivel regional cuando se necesita protección de CDN global. Las compensaciones de rendimiento incluyen la posible latencia añadida por la inspección y la complejidad de las reglas personalizadas frente a la resiliencia obtenida al bloquear el tráfico malicioso antes de que llegue a los servidores de origen. Asegure los registros y métricas de WAF, y su integración con Security Hub/GuardDuty para una respuesta a incidentes cohesiva.

Problema práctico: Escenario de caso de uso

Escenario: OmniApps Ltd. tiene una AWS Organization con una cuenta de gestión, una cuenta de red centralizada que aloja un Transit Gateway y múltiples cuentas de carga de trabajo en eu-west-1 y us-east-1. Ejecutan pilas de aplicaciones privadas en VPCs con ALBs en subredes privadas expuestas a través de CloudFront y requieren controles de identidad y seguridad centralizados.

Desafío: OmniApps debe centralizar el acceso con MFA corporativo basado en SAML, aplicar barreras de seguridad (guardrails) en toda la organización, gestionar reglas de WAF y protección DDoS entre cuentas, y mantener los secretos y claves accesibles solo a través de rutas de red privadas.

Enfoque recomendado:

  1. Habilitar IAM Identity Center en la cuenta de gestión y conectar al IdP SAML corporativo con MFA obligatorio; configurar el aprovisionamiento SCIM y crear conjuntos de permisos para el acceso multicuenta con privilegios mínimos.
  2. Implementar Service Control Policies en Organizations para denegar acciones de root no gestionadas y requerir CloudTrail/Config; designar una cuenta de seguridad como administrador delegado para Security Hub, GuardDuty y Firewall Manager.
  3. Usar AWS Firewall Manager desde la cuenta de seguridad para desplegar Web ACLs de AWS WAFv2 y AWS Managed Rules en las distribuciones de CloudFront y ALBs entre cuentas; evaluar la suscripción a Shield Advanced por cada aplicación crítica.
  4. Centralizar los registros de CloudTrail en una cuenta de registro segura, cifrados con una CMK multirregional en la cuenta de seguridad, conceder el descifrado a través de una política de clave de KMS explícita y Grants a los procesadores de registros, y habilitar VPC endpoints para KMS y Secrets Manager para el acceso privado.

Justificación: La identidad centralizada y la administración de seguridad delegada reducen la fricción administrativa y el radio de impacto (blast radius), mientras que Firewall Manager y el registro centralizado proporcionan una aplicación de políticas consistente y capacidades forenses alineadas con las mejores prácticas de arquitectura profesional.


Redes y Conectividad Híbrida · Todos los dominios · Cómputo y Auto Scaling

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Amazon →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo