Lecciones en español / Security Specialty / Hoja de repaso · English
Hoja de repaso de Security Specialty SCS-C03
Dominio 1: Detection (16%)
Consejos para el examen
- Cuando una pregunta pide detectar que una aplicación está caída o lenta, piensa en alarmas de CloudWatch y health checks; cuando pregunta quién hizo algo, piensa en CloudTrail. No elijas un servicio de detección de amenazas para un problema puro de disponibilidad.
- Fíjate en la palabra 'objeto' en la pregunta: las lecturas, escrituras y eliminaciones de objetos de S3 son data events. Recuerda también que cifrar los archivos de log protege la confidencialidad, mientras que la validación de integridad prueba que no se cambiaron.
- Si una respuesta dice que debes habilitar VPC Flow Logs o el registro de DNS antes de que GuardDuty pueda usarlos, es incorrecta. Recuerda también que GuardDuty detecta e informa; no bloquea tráfico por sí mismo.
- Si una pregunta dice que los controles de Security Hub no muestran datos, revisa si AWS Config está registrando los tipos de recursos correspondientes. Muchas verificaciones dependen de Config.
- Los flow logs muestran REJECT para el tráfico bloqueado por un security group o una network ACL, pero no cuál lo bloqueó, y nunca muestran nombres DNS ni contenido. Elige el log que realmente contiene el dato que pide la pregunta.
- Relaciona el período y el formato con la herramienta: logs operativos recientes en CloudWatch, Logs Insights; archivos de largo plazo en S3, Athena; data lake normalizado entre fuentes, Security Lake; dashboards de búsqueda de texto completo, OpenSearch.
- Para 'alertar cuando X ocurra una vez, casi en tiempo real', elige una regla de EventBridge; para 'alertar cuando X ocurra más de N veces', elige un metric filter y una alarma. Una consulta programada casi nunca es la respuesta más rápida.
- Cuando los logs se detienen justo después de un cambio, el cambio casi siempre es la causa: una edición de la bucket policy, una clave de KMS nueva o una SCP o RCP nueva. Busca la respuesta que restaura el acceso del service principal de la forma más acotada.
Términos clave
- CloudWatch alarm
- Regla que vigila una métrica frente a un umbral en el tiempo y cambia al estado ALARM, lo que puede disparar notificaciones o acciones.
- Composite alarm
- Alarma cuyo estado depende de una combinación lógica de otras alarmas, usada para reducir alertas ruidosas.
- Health check de Route 53
- Prueba desde ubicaciones de AWS que verifica si un endpoint responde, o sigue una alarma de CloudWatch, y puede controlar la conmutación por error de DNS.
- Requisito de monitoreo
- Declaración escrita de qué se debe observar en una carga de trabajo, de dónde vienen los datos y a quién se alerta.
- Management event
- Llamada a la API del plano de control, como crear un usuario o cambiar una bucket policy, que los trails registran por defecto.
- Data event
- Operación de alto volumen sobre un recurso, como leer un objeto de S3 o invocar una función Lambda, que se registra solo si se activa.
- Organization trail
- Trail creado desde la cuenta de administración o de administrador delegado que registra todas las cuentas miembro y que estas no pueden cambiar.
- Digest file
- Archivo firmado que se entrega cada hora con los hashes de los archivos de log, usado para validar su integridad.
- Fuentes de datos fundamentales
- Management events de CloudTrail, VPC Flow Logs y logs de DNS que GuardDuty analiza desde sus propios flujos.
- Plan de protección
- Función opcional de GuardDuty que agrega una fuente de datos o una capacidad de escaneo, como S3 Protection o Runtime Monitoring.
- Suppression rule
- Filtro que archiva automáticamente los hallazgos que cumplen criterios, usado para actividad benigna conocida.
- Administrador delegado
- Cuenta miembro a la que la cuenta de administración da permiso para gestionar un servicio en toda la organización.
- ASFF
- AWS Security Finding Format, el formato JSON que Security Hub usa para los hallazgos de todas las fuentes.
- Estándar de seguridad
- Conjunto de controles, como CIS o AWS Foundational Security Best Practices, que Security Hub verifica contra tus recursos.
- Agregación entre regiones
- Ajuste que lleva los hallazgos de las regiones vinculadas a una región de agregación.
- Automation rule
- Regla que actualiza o suprime automáticamente los hallazgos que cumplen criterios cuando Security Hub los recibe.
- VPC Flow Logs
- Registros de metadatos del tráfico IP en interfaces, subredes o VPCs, incluido ACCEPT o REJECT, sin contenido de paquetes.
- Resolver query logging
- Función que registra las consultas DNS que los recursos de una VPC hacen al Route 53 Resolver.
- Server access logs de S3
- Logs de mejor esfuerzo de las solicitudes hechas a un bucket de S3, entregados a otro bucket.
- Traffic Mirroring
- Función de VPC que copia los paquetes de red reales de una interfaz a un destino de monitoreo.
- CloudWatch Logs Insights
- Lenguaje de consultas y consola para buscar y agregar datos en CloudWatch Logs.
- Amazon Athena
- Motor SQL serverless que consulta los datos donde están en S3 y cobra por datos escaneados.
- OCSF
- Open Cybersecurity Schema Framework, un esquema abierto y neutral para eventos de seguridad.
- Amazon Security Lake
- Servicio que recopila y normaliza datos de seguridad a OCSF en un data lake de S3 propiedad del cliente.
- Event pattern
- Filtro JSON de una regla de EventBridge que selecciona qué eventos disparan sus destinos.
- Metric filter
- Patrón de CloudWatch Logs que convierte los eventos de log que coinciden en una métrica de CloudWatch.
- Tema de SNS
- Canal de publicación y suscripción que distribuye notificaciones a suscriptores como correo o Lambda.
- Event bus entre cuentas
- Event bus de EventBridge en otra cuenta que recibe eventos, usado para centralizar eventos de seguridad.
- Service principal
- Identificador como cloudtrail.amazonaws.com que representa a un servicio de AWS en las políticas.
- get-trail-status
- Llamada a la API de CloudTrail que muestra si un trail está registrando y los errores de entrega recientes.
- aws:SourceArn
- Condition key que vincula el permiso de un service principal a un recurso específico, como un trail.
- Encryption context
- Datos adicionales de clave-valor vinculados a una operación de KMS, usados en políticas y registrados en CloudTrail.
Dominio 2: Incident Response (14%)
Consejos para el examen
- Cuando una pregunta pide que una respuesta sea consistente y repetible, prefiere un runbook automatizado (Systems Manager Automation, Step Functions o Lambda) disparado por un evento antes que una lista de verificación manual.
- Busca pistas de 'antes de un incidente': las respuestas correctas crean de antemano roles, claves, cuentas y runbooks. Una respuesta que otorga acceso amplio solo después de que empieza el incidente, o que comparte credenciales de manera informal, es una trampa.
- Primero desactiva, después elimina. Para roles, la respuesta es revocar sesiones, no eliminar el rol, lo que rompería cargas de trabajo sanas.
- Cualquier respuesta que detenga o termine la instancia antes de capturar la memoria pierde evidencia. Y si la sesión de un atacante sobrevive a un cambio de security group, la explicación es el rastreo de conexiones; una network ACL lo resuelve.
- Detective es para investigación visual y relaciones en el tiempo; CloudTrail Lake y Athena son para consultas exactas; GuardDuty lanza la alerta. Fíjate en el verbo de la pregunta: investigar y visualizar, consultar o detectar.
- Una acción rápida: Lambda. Varios pasos con reintentos o aprobaciones: Step Functions. Corregir una configuración no conforme: remediación de Config con un documento de Automation. Cambiar o suprimir hallazgos: automation rules de Security Hub.
- Los snapshots cifrados con la AWS managed key por defecto de EBS no se pueden compartir con otra cuenta. Para compartir evidencia, la respuesta incluye una customer managed key que la cuenta forense pueda usar, o volver a cifrar la copia.
- Las respuestas de recuperación restauran desde backups limpios y reconstruyen desde imágenes confiables; las que limpian y reutilizan el sistema comprometido son trampas. Para backups que ni los administradores puedan eliminar, busca Vault Lock en modo compliance.
Términos clave
- Playbook
- Plan para manejar un tipo de incidente, con su detección, puntos de decisión y runbooks.
- Runbook
- Procedimiento paso a paso, idealmente automatizado, para realizar una tarea de respuesta.
- Systems Manager Automation
- Servicio que ejecuta documentos de runbook con pasos que llaman a APIs de AWS y scripts, disparados manualmente o por eventos.
- OpsCenter
- Capacidad de Systems Manager que sigue los problemas operativos como OpsItems con recursos y runbooks relacionados.
- Acceso break-glass
- Credenciales de emergencia, muy protegidas y monitoreadas, que se usan solo cuando fallan las rutas de acceso normales.
- Cuenta forense
- Cuenta de AWS aislada que se usa para guardar evidencia y ejecutar análisis lejos de producción.
- Game day
- Evento de práctica que simula un incidente para probar personas, procesos y herramientas.
- Tabletop exercise
- Recorrido en discusión de un escenario de incidente para probar roles y decisiones.
- Desactivar access key
- Poner una access key de IAM en Inactive para que deje de funcionar pero siga existiendo para la investigación.
- Revoke active sessions
- Acción de un rol IAM que niega todas las solicitudes de sesiones emitidas antes de un momento elegido.
- aws:TokenIssueTime
- Condition key que contiene el momento en que se emitieron las credenciales temporales.
- Persistencia
- Cambios que hace un atacante para mantener el acceso, como crear usuarios, claves o roles nuevos.
- Security group de aislamiento
- Security group sin reglas o con reglas mínimas que se usa para desconectar una instancia comprometida de la red.
- Conexión rastreada
- Flujo que un security group stateful recuerda y que sigue abierto aun después de quitar las reglas que lo permitían.
- Captura de memoria
- Obtener una copia de la RAM de un sistema en ejecución para preservar evidencia volátil.
- Protección contra terminación
- Ajuste de EC2 que impide terminar una instancia mediante la API o la consola hasta que se desactive.
- Grafo de comportamiento
- Modelo de Detective que vincula entidades y su actividad, construido a partir de logs y hallazgos.
- Finding group
- Agrupación de Detective de hallazgos y entidades relacionadas que probablemente pertenecen a un mismo evento de seguridad.
- Event data store
- Almacén de eventos de CloudTrail Lake que se puede consultar con SQL.
- Dimensionamiento
- Determinar el alcance de un incidente: cuentas, recursos, datos y período afectados.
- Step Functions
- Servicio de flujos de trabajo que coordina varios pasos con reintentos, ramas y esperas, útil para respuestas de varios pasos.
- Remediación automática
- Función de AWS Config que ejecuta un documento de Systems Manager Automation cuando una regla encuentra un recurso no conforme.
- Custom action
- Función de Security Hub que envía hallazgos elegidos a EventBridge cuando un analista los selecciona.
- Paso de aprobación humana
- Pausa en un flujo automatizado que espera que una persona confirme una acción riesgosa.
- Cadena de custodia
- Registro de quién recopiló, transfirió, guardó y accedió a cada pieza de evidencia, y cuándo.
- Legal hold
- Ajuste de S3 Object Lock que impide eliminar una versión de objeto hasta que se quite, sin fecha fija de fin.
- Hash
- Huella de longitud fija de un archivo, como SHA-256, que se usa para demostrar que no cambió.
- WORM
- Write once, read many: almacenamiento que no se puede modificar ni eliminar después de escribirse.
- AWS Backup
- Servicio que gestiona de forma central planes de backup y puntos de recuperación entre servicios y cuentas de AWS.
- Backup Vault Lock
- Ajuste que impone retención de escritura única en una bóveda de backup, impidiendo eliminar puntos de recuperación.
- Causa raíz
- La debilidad de fondo que permitió un incidente, a diferencia de sus síntomas.
- Revisión posterior al incidente
- Reunión sin culpas después de un incidente para documentar la línea de tiempo, las causas y las mejoras.
Dominio 3: Infrastructure Security (18%)
Consejos para el examen
- Inyección SQL, XSS, bots maliciosos e inundaciones HTTP apuntan a AWS WAF; un DDoS grande de capa de red apunta a Shield; el tráfico que no es HTTP apunta a security groups, network ACLs o Network Firewall.
- La protección de costos, el equipo de respuesta y los informes avanzados solo vienen con Shield Advanced. Si una pregunta dice 'sin costo adicional' para una protección básica contra DDoS, la respuesta es Shield Standard.
- Un archivo, o clientes sin soporte de cookies: signed URLs. Muchos archivos: signed cookies. Los diseños nuevos usan OAC en lugar de OAI, sobre todo con SSE-KMS.
- Negar una IP específica: network ACL. Referenciar otra capa: security group. Filtrar por dominio o IPS sobre el tráfico: Network Firewall. Bloquear consultas DNS: DNS Firewall.
- S3 o DynamoDB sin costo por hora: gateway endpoint. Otros servicios: interface endpoint. Restringir qué buckets se alcanzan desde la VPC: endpoint policy. Restringir desde qué red se alcanza un bucket: bucket policy con aws:SourceVpce.
- Direct Connect es privado pero no está cifrado. Cifrar sobre él significa MACsec (capa 2) o VPN sobre Direct Connect (IPsec, capa 3).
- Sin puertos abiertos, sin claves, con sesiones auditadas: Session Manager. Proteger las credenciales del rol de la instancia contra SSRF: exigir IMDSv2.
- Inspector encuentra vulnerabilidades; no las corrige. Combínalo con Patch Manager, reconstrucción de imágenes o cambios de código. No lo confundas con GuardDuty (amenazas) ni con Macie (datos sensibles).
- Una ruta, por qué está bloqueada: Reachability Analyzer. Todas las rutas no deseadas en la red: Network Access Analyzer. Contenido real de los paquetes: Traffic Mirroring.
Términos clave
- Web ACL
- Conjunto de reglas de AWS WAF y una acción por defecto asociado a un recurso web protegido.
- Managed rule group
- Conjunto de reglas de WAF mantenido por AWS o por un vendedor del Marketplace, como el core rule set.
- Rate-based rule
- Regla de WAF que bloquea o desafía a los orígenes cuyo número de solicitudes supera un límite en una ventana de tiempo.
- Acción Count
- Acción de WAF que registra las coincidencias sin bloquear, usada para probar reglas de forma segura.
- Shield Standard
- Protección gratuita y automática contra ataques DDoS comunes de las capas de red y transporte.
- Shield Advanced
- Servicio pago que agrega detección mejorada, el Shield Response Team, protección de costos y mitigación automática en capa 7.
- Shield Response Team
- Expertos en DDoS de AWS disponibles 24/7 para clientes de Shield Advanced durante los ataques.
- Firewall Manager
- Servicio que aplica políticas de WAF, Shield Advanced, security groups y firewalls en toda una organización.
- Origin access control
- Función de CloudFront que firma las solicitudes a un origen S3 para que el bucket pueda permitir solo esa distribución.
- Signed URL
- URL con expiración y firma que da acceso a un objeto de CloudFront.
- Signed cookie
- Conjunto de cookies que da acceso a varios objetos de CloudFront sin cambiar sus URLs.
- Field-level encryption
- Cifrado de CloudFront de campos elegidos de la solicitud en el borde con una clave pública.
- Security group
- Firewall stateful y solo de allow asociado a interfaces de red.
- Network ACL
- Firewall stateless de subred con reglas allow y deny numeradas que se evalúan en orden.
- AWS Network Firewall
- Servicio administrado de firewall stateful y prevención de intrusiones desplegado en subredes de la VPC.
- DNS Firewall
- Función del Route 53 Resolver que bloquea o alerta sobre consultas DNS de dominios listados.
- Gateway endpoint
- Endpoint gratuito basado en tablas de rutas para acceso privado a S3 o DynamoDB.
- Interface endpoint
- Interfaz de red elástica con IP privada que da acceso a un servicio mediante PrivateLink.
- Endpoint policy
- Política en un VPC endpoint que limita qué acciones y recursos se pueden alcanzar a través de él.
- aws:SourceVpce
- Condition key que contiene el ID del VPC endpoint por el que llegó una solicitud.
- Site-to-Site VPN
- VPN IPsec con dos túneles entre un gateway on-premises y AWS.
- Direct Connect
- Conexión de red privada y dedicada a AWS que no está cifrada por defecto.
- MACsec
- Cifrado de capa 2 IEEE 802.1AE disponible en conexiones dedicadas compatibles de Direct Connect.
- Verified Access
- Servicio zero trust que da acceso a aplicaciones por solicitud según la identidad y la postura del dispositivo.
- Session Manager
- Capacidad de Systems Manager que da acceso de shell auditado sin puertos de entrada abiertos ni claves SSH.
- IMDSv2
- Versión basada en tokens del servicio de metadatos de la instancia que protege las credenciales contra SSRF.
- Patch baseline
- Conjunto de reglas de Patch Manager que define qué parches están aprobados para instalarse.
- EC2 Image Builder
- Servicio que automatiza la construcción, el endurecimiento y las pruebas de imágenes de máquina.
- CVE
- Common Vulnerabilities and Exposures, un identificador público para una vulnerabilidad de software conocida.
- Hallazgo de alcanzabilidad de red
- Hallazgo de Inspector que muestra que un puerto de una instancia se puede alcanzar desde afuera.
- Inspector score
- Puntaje de riesgo basado en CVSS y ajustado con detalles de tu entorno.
- SBOM
- Software bill of materials, una lista de los paquetes y versiones de una carga de trabajo.
- Reachability Analyzer
- Herramienta que analiza la configuración para mostrar si existe una ruta de red entre dos recursos y qué la bloquea.
- Network Access Analyzer
- Herramienta que encuentra rutas de red que incumplen un Network Access Scope definido.
- Network Access Scope
- Definición de qué acceso de red está permitido o no, usada por Network Access Analyzer.
- Mirror filter
- Reglas que eligen qué tráfico copia Traffic Mirroring.
Dominio 4: Identity and Access Management (20%)
Consejos para el examen
- Las barreras (SCPs, RCPs, boundaries, session policies) nunca otorgan nada; solo limitan. Si todas las opciones agregan un allow en una barrera pero ninguna agrega un allow de identidad o de recurso, ninguna hará que la solicitud tenga éxito.
- Las preguntas de ABAC suelen incluir una trampa donde los usuarios podrían cambiar sus propias etiquetas o las de un recurso. La respuesta completa también restringe las acciones de etiquetado.
- Un proveedor externo que asume un rol: external ID. Un service principal de AWS que escribe o publica en tu recurso: aws:SourceArn y aws:SourceAccount. Ambos evitan problemas de confused deputy.
- Muchas cuentas más un IdP corporativo existente: IAM Identity Center con SAML y SCIM. Los usuarios IAM para personas, o configuraciones SAML por cuenta, suelen ser la respuesta incorrecta a escala.
- Inicio de sesión y tokens: user pool. Credenciales de AWS para usuarios de la app: identity pool. Reglas de negocio sobre quién puede hacer qué dentro de la app: Verified Permissions.
- Fuera de AWS con certificados: Roles Anywhere. Pipelines con tokens OIDC: proveedor de identidad OIDC más un rol con condiciones sub estrictas. Pods en EKS: Pod Identity o IRSA, nunca el rol del nodo.
- Las access keys de root nunca deberían existir. Para muchas cuentas miembro, la respuesta moderna es la administración centralizada del acceso root, no un cajón lleno de dispositivos MFA.
- Compartido fuera de la cuenta u organización: external access analyzer. Nunca usado: unused access analyzer. Crear una política a partir de lo que un rol realmente hizo: generación de políticas.
- Para datos cifrados, el acceso necesita permiso tanto sobre los datos (S3, EBS, RDS) como sobre la clave de KMS. Muchas preguntas de 'tengo s3:GetObject pero igual recibo AccessDenied' son en realidad preguntas de KMS o de endpoint policies.
Términos clave
- Deny implícito
- Resultado por defecto de cualquier solicitud que ninguna política permite.
- Deny explícito
- Sentencia Deny que coincide con una solicitud y anula cualquier Allow.
- Permissions boundary
- Política administrada que fija los permisos máximos de un usuario o rol IAM.
- Session policy
- Política que se pasa al crear una sesión temporal y que limita aún más sus permisos.
- Condition key
- Valor con nombre en el contexto de la solicitud, como aws:SourceIp, que una condición de política puede evaluar.
- ABAC
- Control de acceso basado en atributos: otorgar acceso comparando etiquetas de principales y recursos.
- Variable de política
- Marcador como ${aws:username} que IAM reemplaza con un valor de la solicitud.
- Session tags
- Etiquetas que se pasan al asumir un rol o al federar y que actúan como etiquetas del principal en esa sesión.
- Trust policy
- Política basada en recursos de un rol que especifica quién puede asumirlo.
- AWS STS
- Security Token Service, que emite credenciales temporales para roles y usuarios federados.
- External ID
- Valor único exigido en la trust policy de un rol para evitar ataques de confused deputy por parte de terceros.
- Confused deputy
- Situación en la que se engaña a una entidad de confianza para que use sus permisos en nombre de una parte no autorizada.
- IAM Identity Center
- Servicio de AWS para el inicio de sesión central del personal y el acceso a varias cuentas y aplicaciones.
- Permission set
- Plantilla de políticas que Identity Center convierte en roles en las cuentas asignadas.
- SCIM
- Estándar para crear y eliminar automáticamente usuarios y grupos entre sistemas.
- SAML 2.0
- Estándar basado en XML para intercambiar afirmaciones de autenticación entre un proveedor de identidad y un servicio.
- User pool
- Directorio de usuarios de Cognito que autentica usuarios y emite tokens JWT.
- Identity pool
- Función de Cognito que intercambia tokens de identidad por credenciales temporales de AWS mediante roles IAM.
- JWT
- JSON Web Token, un token firmado que lleva afirmaciones sobre un usuario.
- Cedar
- Lenguaje de políticas abierto que usa Amazon Verified Permissions para la autorización de aplicaciones.
- IAM Roles Anywhere
- Servicio que permite a cargas de trabajo fuera de AWS cambiar certificados X.509 por credenciales temporales de un rol.
- Trust anchor
- Certificado de CA que Roles Anywhere usa para verificar los certificados de las cargas de trabajo.
- Federación OIDC
- Confiar en tokens de un proveedor OpenID Connect para asumir un rol IAM con AssumeRoleWithWebIdentity.
- EKS Pod Identity
- Función de EKS que asocia un rol IAM a una service account de Kubernetes para dar credenciales a los pods.
- Usuario root
- Identidad creada junto con una cuenta de AWS, con acceso total que las políticas IAM no pueden limitar en una cuenta independiente.
- Acceso root centralizado
- Función de Organizations para eliminar las credenciales root de las cuentas miembro y realizar tareas de root mediante sesiones de corta duración.
- sts:AssumeRoot
- Acción de STS que se usa para obtener una sesión root limitada a una tarea en una cuenta miembro.
- Credential report
- Informe CSV de IAM con las contraseñas, access keys, su antigüedad y el estado de MFA de todos los usuarios.
- Zona de confianza
- La cuenta u organización que Access Analyzer considera de confianza al informar acceso externo.
- Hallazgo de acceso externo
- Informe de que una política de recurso permite acceso desde fuera de la zona de confianza.
- Hallazgo de acceso sin uso
- Informe de roles, credenciales o permisos sin uso durante un período de seguimiento.
- Archive rule
- Regla que archiva automáticamente los hallazgos de Access Analyzer que coinciden con patrones esperados.
- AccessDenied
- Código de error que se devuelve cuando falla una verificación de autorización de una solicitud.
- Policy simulator
- Herramienta de IAM que evalúa políticas para un principal, una acción y un recurso y explica el resultado.
- decode-authorization-message
- Comando de STS que decodifica el motivo detallado de algunos errores de acceso denegado codificados.
- get-caller-identity
- Llamada de STS que devuelve la cuenta, el ARN y el ID de usuario de las credenciales en uso.
Dominio 5: Data Protection (18%)
Consejos para el examen
- Para exigir TLS en S3, usa un Deny explícito cuando aws:SecureTransport es false; un Allow con true no basta porque otras sentencias podrían seguir permitiendo HTTP.
- Si un principal tiene kms:Decrypt en IAM pero igual se le niega, revisa si la key policy permite a la cuenta o al principal. Primero la key policy, después IAM.
- Descifrar en otra región sin volver a cifrar: clave multi-Region. HSM de un solo inquilino bajo tu control pero usado a través de KMS: CloudHSM key store. Claves que nunca están dentro de AWS: external key store.
- Necesitas control y auditoría de la clave: SSE-KMS con una customer managed key. Necesitas menor costo de KMS a escala: Bucket Keys. El cliente debe tener la clave y AWS no debe guardarla: SSE-C.
- La diferencia clave: governance se puede omitir con un permiso; compliance no lo puede omitir nadie, ni siquiera root. Si la pregunta dice 'incluido el usuario root', elige el modo compliance.
- Rotación automática de credenciales de bases de datos: Secrets Manager. Configuración cifrada y barata sin rotación: SecureString de Parameter Store. Certificados internos: AWS Private CA.
- Encontrar datos sensibles en S3: Macie. Encontrar amenazas: GuardDuty. Encontrar vulnerabilidades: Inspector. El examen suele mostrar los tres como opciones.
- Ningún almacén de datos de AWS te deja pasar en el lugar un volumen EBS o una instancia RDS existentes de sin cifrar a cifrados. La respuesta casi siempre es snapshot, copia cifrada, restauración o volumen nuevo.
- Evitar que el modelo revele PII: Guardrails con sensitive information filters. Mantener el tráfico fuera de internet: interface VPC endpoint. Registrar qué se preguntó y respondió: registro de invocaciones. Limitar qué modelos se usan: IAM y SCPs.
Términos clave
- ACM
- AWS Certificate Manager, que aprovisiona, despliega y renueva certificados TLS para servicios de AWS.
- Security policy de ELB
- Conjunto predefinido de versiones del protocolo TLS y cifrados que acepta el listener de un balanceador.
- aws:SecureTransport
- Condition key que es true cuando una solicitud llega por TLS.
- TLS mutuo
- TLS en el que tanto el cliente como el servidor presentan certificados para autenticarse mutuamente.
- Customer managed key
- Clave de KMS que creas y controlas por completo, incluida su política, rotación y eliminación.
- Key policy
- Política basada en recursos de una clave de KMS; debe permitir el acceso antes de que las políticas IAM puedan otorgarlo.
- Grant
- Mecanismo de KMS que delega operaciones específicas de la clave a un principal y se puede retirar o revocar.
- Encryption context
- Datos clave-valor no secretos vinculados al texto cifrado que deben coincidir al descifrar y se registran en CloudTrail.
- Clave multi-Region
- Una de un conjunto de claves de KMS en distintas regiones que comparten el mismo ID y material de clave.
- Material de clave importado
- Material de clave que generas fuera de AWS e importas en una clave de KMS.
- CloudHSM key store
- Custom key store de KMS respaldado por un clúster de CloudHSM de un solo inquilino que tú controlas.
- External key store
- Custom key store de KMS que usa claves guardadas en un HSM fuera de AWS.
- SSE-KMS
- Cifrado del lado del servidor de S3 con una clave de AWS KMS, con control mediante key policy y registro en CloudTrail.
- DSSE-KMS
- Cifrado del lado del servidor de doble capa con claves de KMS, que aplica dos capas de cifrado a los objetos.
- S3 Bucket Key
- Clave a nivel de bucket que reduce las solicitudes y los costos de KMS con SSE-KMS.
- Bucket owner enforced
- Ajuste de Object Ownership que deshabilita las ACLs para que el dueño del bucket sea dueño de todos los objetos.
- Modo governance de Object Lock
- Retención que la mayoría de los usuarios no puede anular, pero que pueden anular los principales con un permiso de bypass.
- Modo compliance de Object Lock
- Retención que nadie, ni siquiera root, puede acortar ni quitar hasta que expire.
- Legal hold
- Marca de Object Lock que impide la eliminación hasta que se quite, sin fecha de expiración.
- Backup Vault Lock
- Función de AWS Backup que impone retención WORM a los puntos de recuperación de una bóveda.
- Rotación en Secrets Manager
- Reemplazo automático del valor de un secreto según un calendario usando rotación administrada o basada en Lambda.
- SecureString
- Tipo de parámetro de Parameter Store cifrado con una clave de KMS.
- AWS Private CA
- Servicio administrado de autoridad certificadora privada para emitir certificados internos.
- Lista de revocación de certificados
- Lista firmada de certificados que una CA revocó antes de su vencimiento.
- Managed data identifier
- Patrón de detección integrado de Macie para un tipo de dato sensible.
- Custom data identifier
- Patrón definido por el usuario, como una expresión regular con palabras clave, para que Macie lo detecte.
- Descubrimiento automatizado de datos sensibles
- Muestreo de objetos de Macie en todos los buckets para estimar dónde hay datos sensibles.
- logs:Unmask
- Permiso que deja a un principal ver valores enmascarados por una data protection policy de CloudWatch Logs.
- Cifrado por defecto de EBS
- Ajuste de cuenta y región que cifra todos los volúmenes EBS nuevos y las copias de snapshots.
- Copia de snapshot con cifrado
- Método para crear una copia cifrada de datos de EBS o RDS sin cifrar.
- Transparent Data Encryption
- Cifrado del motor de base de datos para Oracle y SQL Server que cifra los archivos de datos.
- S3 Batch Operations
- Función que ejecuta una acción, como copiar con un nuevo cifrado, sobre muchos objetos de S3.
- Bedrock Guardrails
- Filtros configurables para prompts y respuestas, incluidos filtros de contenido, temas, palabras e información sensible.
- Registro de invocaciones del modelo
- Ajuste de Bedrock que registra prompts, respuestas y metadatos en CloudWatch Logs o S3.
- Prompt injection
- Ataque que esconde instrucciones en la entrada para que un modelo ignore sus reglas previstas.
- Retrieval-augmented generation
- Patrón en el que un modelo responde usando documentos recuperados de una knowledge base.
Dominio 6: Security Foundations and Governance (14%)
Consejos para el examen
- La cuenta de administración debería estar casi vacía y usarse muy poco. Las respuestas que ejecutan herramientas de seguridad o cargas de trabajo en la cuenta de administración suelen ser incorrectas cuando existe la opción de un administrador delegado.
- Limitar lo que puede hacer nuestra gente: SCP. Limitar quién puede tocar nuestros recursos, incluidos externos: RCP. Imponer un ajuste de servicio como IMDSv2 o el bloqueo del uso compartido público: declarative policy.
- Cuando la pregunta pide cómo gestionar un servicio de seguridad para todas las cuentas, incluidas las futuras, la respuesta es un administrador delegado con auto-enable, no scripts ni invitaciones.
- Todas las cuentas, incluidas las futuras: StackSets con permisos service-managed y despliegue automático. Dejar que los usuarios desplieguen sin permisos amplios: launch constraints de Service Catalog. Detectar problemas antes del despliegue: Guard o Hooks.
- Controles detectivos que informan la configuración: reglas de Config. Un paquete de ellas en toda la organización: conformance packs. Una vista de todas las cuentas: aggregator. Bloquear la acción de entrada no es trabajo de Config.
- Las palabras 'el informe de AWS' o 'acuerdo con AWS' significan Artifact. 'Recopilar evidencia sobre nuestros recursos para una auditoría' significa Audit Manager.
- Las tag policies estandarizan, no exigen. Cuando una pregunta dice 'impedir la creación sin una etiqueta', la respuesta es una SCP o política IAM con una condición aws:RequestTag.
- En las preguntas de responsabilidad compartida, pregúntate si el cliente siquiera puede llegar al componente. Si no puedes iniciar sesión en él, como el sistema operativo del host de RDS o el hipervisor, es trabajo de AWS.
Términos clave
- Unidad organizativa
- Grupo de cuentas en AWS Organizations al que se le pueden asociar políticas.
- Landing zone
- Línea base multicuenta bien diseñada con cuentas compartidas, registro, identidad y barreras.
- Cuenta de log archive
- Cuenta dedicada que guarda los logs de todas las cuentas con protecciones estrictas.
- Control de Control Tower
- Barrera preventiva, detectiva o proactiva gestionada por Control Tower.
- Service control policy
- Política de Organizations que limita los permisos máximos de los principales en las cuentas miembro.
- Resource control policy
- Política de Organizations que limita los permisos máximos sobre los recursos de las cuentas miembro.
- Declarative policy
- Política de Organizations que impone una configuración base de un servicio, como ajustes de EC2.
- Perímetro de datos
- Conjunto de barreras que asegura que solo identidades de confianza accedan a recursos de confianza desde redes esperadas.
- Trusted access
- Ajuste de Organizations que permite a un servicio de AWS trabajar en las cuentas de la organización.
- Administrador delegado
- Cuenta miembro registrada para gestionar un servicio específico en toda la organización.
- Auto-enable
- Ajuste que activa automáticamente un servicio de seguridad en las cuentas miembro nuevas de la organización.
- Configuración central
- Función de Security Hub para definir estándares y controles de muchas cuentas y regiones desde un solo lugar.
- StackSet
- Función de CloudFormation que despliega una plantilla en varias cuentas y regiones.
- Permisos service-managed
- Modo de StackSets que usa Organizations y puede desplegar automáticamente en cuentas nuevas de las OUs destino.
- Launch constraint
- Ajuste de Service Catalog que asigna el rol IAM usado para lanzar un producto.
- CloudFormation Guard
- Herramienta de policy as code que valida plantillas contra reglas.
- Configuration item
- Registro en un momento dado de la configuración de un recurso capturado por AWS Config.
- Regla de Config
- Verificación que evalúa si los recursos cumplen una configuración deseada.
- Conformance pack
- Colección de reglas de Config y acciones de remediación desplegada e informada como una unidad.
- Aggregator
- Recurso de Config que reúne datos de configuración y cumplimiento de varias cuentas y regiones.
- AWS Artifact
- Portal para descargar informes de cumplimiento de AWS y aceptar acuerdos como el BAA.
- AWS Audit Manager
- Servicio que recopila de forma continua evidencia de tu uso de AWS y la asigna a marcos de auditoría.
- Informe de evaluación
- Salida de Audit Manager que agrupa la evidencia seleccionada para los auditores.
- Business Associate Addendum
- Acuerdo con AWS requerido antes de guardar información de salud protegida bajo HIPAA.
- Tag policy
- Política de Organizations que estandariza claves y valores permitidos de etiquetas en todas las cuentas.
- aws:RequestTag
- Condition key para las etiquetas incluidas en una solicitud de creación o etiquetado.
- aws:TagKeys
- Condition key que lista las claves de etiqueta de una solicitud, usada para limitar qué claves se pueden poner.
- Backup policy
- Política de Organizations que despliega planes de AWS Backup en todas las cuentas, a menudo seleccionando recursos por etiqueta.
- Modelo de responsabilidad compartida
- División de las tareas de seguridad entre AWS (de la nube) y el cliente (en la nube).
- Pilar de seguridad
- Sección del Well-Architected Framework con principios y buenas prácticas de seguridad.
- Trusted Advisor
- Servicio de AWS que revisa las cuentas y recomienda mejoras, incluidas verificaciones de seguridad.
- STRIDE
- Nemotécnico de modelado de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
Estudia Security Specialty gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.