AWS Certified Cloud Practitioner - 30% del examen

Seguridad y conformidad

Qué aprenderá

En este dominio aprenderás el "modelo de responsabilidad compartida" que define los ámbitos de responsabilidad de AWS y del usuario, los fundamentos de la gestión de identidades y accesos (IAM) y los principales servicios de seguridad que ofrece AWS (GuardDuty, WAF, Shield, KMS, etc.). Es uno de los dominios más importantes y representa el 30 % de las preguntas del examen CLF-C02.

Puntos clave

  • Modelo de responsabilidad compartida de AWS: AWS es responsable de la "seguridad de la nube" (infraestructura física, hipervisor y red) y el usuario de la "seguridad en la nube" (sistema operativo, aplicaciones, datos y configuración de IAM)
  • Comprender la diferencia entre usuarios, grupos, roles y políticas de IAM
  • El usuario raíz es la cuenta todopoderosa que existe justo tras la creación. Evita su uso diario y exige MFA de forma obligatoria
  • Principio de privilegio mínimo: otorgar a usuarios y roles solo los permisos imprescindibles
  • Cifrado de datos mediante KMS (gestión de claves) y uso diferenciado del cifrado en reposo y en tránsito
  • Saber distinguir las funciones de GuardDuty (detección de amenazas), Shield (protección frente a DDoS), WAF (protección frente a ataques web) e Inspector (análisis de vulnerabilidades)
  • Desde AWS Artifact se pueden obtener informes de conformidad como SOC, PCI DSS o ISO

Términos y conceptos

Modelo de responsabilidad compartida (Shared Responsibility Model)

Es un modelo que reparte la responsabilidad de la seguridad entre AWS y el usuario. AWS protege las instalaciones físicas, el hardware host y la infraestructura de virtualización, mientras que el usuario protege el sistema operativo, las aplicaciones, los datos y la configuración de IAM. Hay que tener en cuenta que el ámbito de responsabilidad difiere entre EC2 y S3.

IAM (Identity and Access Management)

Es un servicio que controla quién, sobre qué recurso y qué operaciones se permite realizar en el acceso a los recursos de AWS. Se compone de usuarios (personas), grupos (conjuntos de usuarios), roles (conjuntos de permisos que se asumen temporalmente) y políticas (reglas de autorización escritas en JSON).

Usuario raíz y autenticación multifactor (MFA)

El usuario raíz es la cuenta con los permisos más elevados, creada al abrir la cuenta de AWS. Salvo para unas pocas operaciones, como cambiar la información de facturación, en el trabajo diario se utiliza un usuario de IAM y al usuario raíz se le configura siempre MFA y se guarda de forma segura.

KMS (Key Management Service)

Es un servicio para gestionar las claves de cifrado de forma segura. Está integrado con muchos servicios, como S3, EBS y RDS, y permite cifrar los datos en reposo. Mediante un método llamado cifrado de sobre (envelope encryption), KMS gestiona la clave (CMK) que cifra la clave de datos.

Uso diferenciado de GuardDuty / WAF / Shield / Inspector

GuardDuty detecta comportamientos sospechosos dentro de la cuenta de AWS, WAF protege frente a ataques a las aplicaciones web (inyección SQL, etc.), Shield protege frente a ataques de DDoS e Inspector analiza vulnerabilidades de EC2 y los contenedores. El objeto que protege cada uno es distinto.

Compruebe su comprensión

Compruebe lo aprendido con 5 preguntas