CLF-C02

Deep Dive

Practicar ahora
D2 · Seguridad y cumplimiento

Servicios de seguridad AWS

AWS ofrece un ecosistema completo de servicios de seguridad. El CLF-C02 evalúa la capacidad de identificar el servicio correcto para cada escenario de seguridad. Conoce el propósito de cada uno y sus diferencias clave.

Tabla resumen — Todos los servicios de seguridad

ServicioFunción principalQué detecta / protege
AWS Shield StandardProtección DDoS automáticaAtaques de capa 3/4 (volumen, protocolo). Incluido gratis para todos.
AWS Shield AdvancedProtección DDoS avanzadaAtaques de capa 7 + soporte DRT 24/7 + cobertura de costos por DDoS.
AWS WAFFirewall de aplicaciones webSQL injection, XSS, reglas personalizadas. Se aplica en CloudFront/ALB/API GW.
Amazon GuardDutyDetección de amenazas con MLComportamiento anómalo en VPC Flow Logs, CloudTrail, DNS. Detección de intrusiones.
Amazon InspectorEscaneo de vulnerabilidadesCVEs en EC2, containers (ECR) y funciones Lambda. Escaneo continuo automatizado.
Amazon MacieProtección de datos sensibles en S3Datos PII (nombres, CC, SSN) en S3. Usa ML para clasificar y alertar.
AWS KMSGestión de claves de cifradoClaves de cifrado para S3, EBS, RDS, Lambda, etc. FIPS 140-2 Level 2.
AWS Secrets ManagerAlmacenamiento y rotación de secretosContraseñas de BD, API keys. Rotación automática integrada con RDS.
AWS CloudTrailAuditoría de llamadas a APITodos los eventos de API: quién hizo qué, cuándo, desde dónde.
AWS ConfigCompliance y configuraciónHistorial de configuración de recursos. ¿Está el recurso en estado correcto?
AWS Security HubVista unificada de seguridadAgrega hallazgos de GuardDuty, Inspector, Macie, Config en un solo panel.
AWS ArtifactCompliance y reportes de auditoríaAcceso a reportes de auditoría de AWS (SOC, PCI, ISO). Para equipos de compliance.

AWS Shield — Protección DDoS

Icon-Architecture/48/Arch_AWS-Shield_48

Protección gestionada contra ataques de Denegación de Servicio Distribuida (DDoS)

Shield Standard — Gratis para todos

  • • Activado automáticamente para todos los clientes AWS
  • • Protege contra ataques DDoS de capa 3 y 4 (volumétricos y de protocolo)
  • • Integrado con CloudFront y Route 53
  • • Sin costo adicional
  • • No incluye acceso al equipo de respuesta DDoS de AWS

Shield Advanced — Pago ($3,000/mes)

  • • Protección adicional contra ataques de capa 7 (aplicación)
  • • Acceso 24/7 al AWS DDoS Response Team (DRT)
  • • Cobertura de costos por escalado de recursos durante un ataque DDoS
  • • Protección para EC2, ELB, CloudFront, Route 53, Global Accelerator
  • • Reportes y análisis de ataques en tiempo real

AWS WAF — Web Application Firewall

Icon-Architecture/48/Arch_AWS-WAF_48

Protege aplicaciones web de ataques comunes como SQL injection y cross-site scripting (XSS)

Qué puede filtrar AWS WAF

  • • SQL injection (SQLi)
  • • Cross-site scripting (XSS)
  • • Peticiones de IPs o rangos específicos
  • • Países de origen específicos (geo-blocking)
  • • Headers, body o query strings específicos
  • • Rate limiting (velocidad de peticiones)

Dónde se despliega WAF

  • • Amazon CloudFront (CDN edge)
  • • Application Load Balancer (ALB)
  • • Amazon API Gateway
  • • AWS AppSync (GraphQL)

GuardDuty vs Inspector vs Macie — La diferencia crítica

Esta es la pregunta más frecuente del CLF-C02 en D2

El examen dará un escenario y deberás elegir entre GuardDuty, Inspector y Macie. Memoriza la diferencia fundamental de cada uno.

Icon-Architecture/48/Arch_Amazon-GuardDuty_48

Amazon GuardDuty — Detección de amenazas con ML

GuardDuty es un servicio de detección de amenazas que monitorea continuamente actividad maliciosa y comportamiento no autorizado para proteger tus cuentas, cargas de trabajo y datos AWS.

Fuentes de datos analizadas

  • • VPC Flow Logs (tráfico de red)
  • • AWS CloudTrail (llamadas de API)
  • • DNS Logs (consultas DNS)
  • • Eventos de S3, EKS, RDS, Lambda

Qué detecta

  • • Acceso desde IPs maliciosas conocidas
  • • Comportamiento anómalo de instancias EC2
  • • Acceso inusual a datos
  • • Actividad de criptominería

Trampa de examen

GuardDuty = comportamiento anómalo y amenazas activas en tu entorno. NO escanea vulnerabilidades de código ni busca datos sensibles.

Icon-Architecture/48/Arch_Amazon-Inspector_48

Amazon Inspector — Escaneo de vulnerabilidades

Inspector realiza evaluaciones automatizadas de seguridad para ayudar a mejorar la seguridad y la conformidad de las aplicaciones desplegadas en AWS.

Qué escanea

  • • Instancias EC2 (sistema operativo)
  • • Imágenes de contenedores (ECR)
  • • Funciones Lambda

Qué encuentra

  • • CVEs (vulnerabilidades conocidas)
  • • Exposición de red no intencionada
  • • Paquetes con vulnerabilidades

Trampa de examen

Inspector = vulnerabilidades en el SOFTWARE de tus cargas de trabajo (CVEs, paquetes desactualizados). NO detecta comportamiento anómalo ni datos sensibles en S3.

Icon-Architecture/48/Arch_Amazon-Macie_48

Amazon Macie — Protección de datos sensibles

Macie es un servicio de seguridad y privacidad de datos que usa machine learning para descubrir y proteger automáticamente datos sensibles en Amazon S3.

Dónde trabaja

  • • Solo Amazon S3 (buckets y objetos)
  • • Análisis de contenido de archivos

Qué detecta (PII)

  • • Nombres y apellidos
  • • Números de tarjeta de crédito
  • • Números de seguridad social (SSN)
  • • Credenciales de AWS hardcodeadas

Trampa de examen

Macie = datos sensibles (PII) EN S3. Cuando el escenario menciona "datos personales", "GDPR", "PCI DSS" + S3, la respuesta es Macie.

AWS KMS y Secrets Manager

Icon-Architecture/48/Arch_AWS-Key-Management-Service_48

AWS Key Management Service (KMS)

Crea y controla las claves de cifrado usadas para cifrar datos en servicios AWS. Integrado con S3, EBS, RDS, DynamoDB, Lambda y más.

  • • Customer Managed Keys (CMK): tú creates y controlas
  • • AWS Managed Keys: AWS gestiona automáticamente
  • • FIPS 140-2 Level 2 certificado
  • • Auditoría completa via CloudTrail
Icon-Architecture/48/Arch_AWS-Secrets-Manager_48

AWS Secrets Manager

Almacena, rota y gestiona secretos como credenciales de base de datos, API keys y contraseñas. Elimina credenciales hardcodeadas en el código.

  • • Rotación automática para RDS, Redshift, DocumentDB
  • • Acceso via API, SDK o AWS CLI
  • • Cifrado con KMS automáticamente
  • • KMS = claves de cifrado. Secrets Manager = secretos/contraseñas.

AWS CloudTrail — Auditoría de API

Icon-Architecture/48/Arch_AWS-CloudTrail_48

Registra toda actividad de API en tu cuenta AWS

CloudTrail registra cada llamada a la API AWS: quién la hizo, desde qué IP, en qué momento, con qué parámetros y cuál fue el resultado. Es el servicio de auditoría de AWS.

Qué registra

  • • Quién: usuario IAM, rol o cuenta root
  • • Qué: servicio y operación API (CreateInstance, DeleteBucket…)
  • • Cuándo: timestamp de cada evento
  • • Desde dónde: dirección IP de origen
  • • Resultado: éxito o error

Casos de uso

  • • "¿Quién eliminó ese bucket S3 ayer?"
  • • "¿Desde qué IP se modificó la política IAM?"
  • • Auditorías de compliance (PCI DSS, HIPAA)
  • • Investigación de incidentes de seguridad

CloudTrail ≠ CloudWatch

CloudTrail = auditoría de LLAMADAS A API (quién hizo qué). Responde preguntas de "¿quién?" y "¿cuándo?".CloudWatch = monitoreo de MÉTRICAS (CPU, memoria, latencia). Responde preguntas de "¿cómo está funcionando?".

AWS Config — Compliance de configuración

Icon-Architecture/48/Arch_AWS-Config_48

Evalúa, audita y verifica la configuración de recursos AWS

AWS Config registra cómo cambia la configuración de los recursos de AWS a lo largo del tiempo y evalúa si esas configuraciones cumplen con las reglas de compliance de la organización.

Preguntas que responde Config

  • • "¿Cuál era la configuración del Security Group hace 3 días?"
  • • "¿Qué buckets S3 tienen acceso público habilitado?"
  • • "¿Qué instancias EC2 no tienen el tag 'Environment'?"
  • • "¿Qué recursos cambiaron en las últimas 24 horas?"

Config vs CloudTrail

  • • Config: "¿Qué estado tiene la configuración?"
  • • CloudTrail: "¿Quién cambió la configuración?"
  • • Son complementarios, no sustitutos
  • • Config se enfoca en el ESTADO del recurso

Security Hub y AWS Artifact

Icon-Architecture/48/Arch_AWS-Security-Hub_48

AWS Security Hub

Vista centralizada y unificada de las alertas y hallazgos de seguridad de múltiples servicios AWS (GuardDuty, Inspector, Macie, Config, IAM Access Analyzer).

  • • Panel único para toda la postura de seguridad
  • • Puntuación de seguridad general (Security Score)
  • • Cumplimiento de estándares (CIS, PCI DSS)
Icon-Architecture/48/Arch_AWS-Artifact_48

AWS Artifact

Portal de acceso bajo demanda a reportes de compliance y acuerdos de AWS. Para equipos de auditoría que necesitan documentación de cumplimiento de AWS.

  • • Reportes SOC 1, SOC 2, SOC 3
  • • Certificaciones ISO 27001, PCI DSS
  • • Acuerdos: BAA (HIPAA), NDA
  • • NO es un servicio técnico — es documentación

Cifrado en AWS

AWS soporta cifrado en dos estados fundamentales que deben estar presentes para una postura de seguridad completa.

Cifrado en reposo (at rest)

Los datos almacenados están cifrados. Si alguien obtiene acceso físico a los discos, no puede leer los datos sin las claves.

  • S3 SSE: Server-Side Encryption automática para todos los objetos
  • EBS encryption: volúmenes cifrados con KMS
  • RDS encryption: actívalo al crear la instancia (no después)
  • DynamoDB: cifrado en reposo por defecto

Cifrado en tránsito (in transit)

Los datos que se mueven entre sistemas están cifrados. Protege contra ataques de intercepción (man-in-the-middle).

  • HTTPS/TLS: para toda comunicación con APIs AWS
  • SSL en RDS: conexiones cifradas entre app y DB
  • VPN: cifra el tráfico entre on-premises y AWS
  • ACM: gestiona certificados SSL/TLS para HTTPS
Icon-Architecture/48/Arch_AWS-Key-Management-Service_48

AWS KMS — Key Management Service

Genera y gestiona claves de cifrado simétricas y asimétricas. Integrado con casi todos los servicios AWS que soportan cifrado.

  • • Customer Managed Keys (CMK): tú controlas la clave
  • • AWS Managed Keys: AWS gestiona automáticamente
  • • Auditoría completa via CloudTrail
  • • FIPS 140-2 Level 2 certificado

AWS CloudHSM — Hardware Security Module

Módulo de seguridad de hardware dedicado. A diferencia de KMS (multi-tenant), CloudHSM te da control físico exclusivo del hardware donde se almacenan las claves.

  • • FIPS 140-2 Level 3 (nivel más alto)
  • • Para compliance estricto que requiere control físico
  • • Más caro que KMS — solo cuando regulación lo exige

KMS = para la mayoría. CloudHSM = cuando la regulación exige control físico de claves (ej: PCI DSS nivel 1 estricto).

Recursos de compliance

Icon-Architecture/48/Arch_AWS-Artifact_48

AWS Artifact

Portal para descargar reportes de auditoría de AWS y acuerdos de cumplimiento. Gratuito bajo demanda.

  • • SOC 1, SOC 2, SOC 3
  • • ISO 27001, ISO 27017, ISO 27018
  • • PCI DSS
  • • BAA (Business Associate Agreement) para HIPAA
Icon-Architecture/48/Arch_AWS-Audit-Manager_48

AWS Audit Manager

Automatiza la recopilación de evidencia para auditorías. Mapea controles a frameworks de compliance (GDPR, HIPAA, PCI DSS, SOC 2) y genera informes de auditoría.

  • • Evaluaciones continuas automatizadas
  • • Recopilación de evidencia desde Config, CloudTrail, etc.
  • • Informes listos para auditores

Estándares de compliance en AWS

EstándarÁmbitoAWS soporta
SOC 1/2/3Controles internos, seguridad operacionalSí — reportes en AWS Artifact
ISO 27001Gestión de seguridad de la informaciónSí — certificación de infraestructura AWS
PCI DSSDatos de tarjetas de pagoSí — infraestructura AWS es PCI DSS nivel 1
HIPAAInformación de salud (EE.UU.)Sí — con BAA firmado, servicios elegibles
GDPRProtección de datos personales (UE)Sí — herramientas y DPA disponibles

Otros servicios de seguridad

Icon-Architecture/48/Arch_Amazon-Detective_48

Amazon Detective

Investiga incidentes de seguridad y analiza logs (GuardDuty, CloudTrail, VPC Flow) para encontrar la causa raíz usando análisis de grafos.

Para el examen: GuardDuty detecta; Detective investiga. Para análisis forense post-incidente.
Icon-Architecture/48/Arch_AWS-Certificate-Manager_48

AWS Certificate Manager (ACM)

Aprovisiona, gestiona y renueva certificados SSL/TLS de forma gratuita. Se integra con CloudFront, ALB, API Gateway.

Para el examen: ACM renueva automáticamente los certificados. Sin costo para certificados públicos usados con servicios AWS.
Icon-Architecture/48/Arch_AWS-Firewall-Manager_48

AWS Firewall Manager

Gestión centralizada de AWS WAF, Shield Advanced y Security Groups para todas las cuentas en AWS Organizations.

Para el examen: Para empresas con múltiples cuentas que necesitan políticas de seguridad de red uniformes.
Icon-Architecture/48/Arch_Amazon-Cognito_48

Amazon Cognito

Autenticación de usuarios para aplicaciones web y móviles. User Pools (gestión de usuarios) + Identity Pools (acceso a AWS). También es un servicio de seguridad.

Para el examen: Cognito = auth para usuarios de TU app. IAM = control de acceso a servicios AWS. Son distintos.

¿Entendiste este tema?

Pon a prueba lo que acabas de aprender

Un equipo de seguridad descubrió que hay buckets de Amazon S3 que contienen archivos con números de tarjetas de crédito y datos personales de clientes. ¿Qué servicio de AWS debería implementarse para detectar y alertar automáticamente sobre este tipo de datos sensibles en S3?