StudyToCert

Lecciones en español / Security Specialty / Hoja de repaso · English

Hoja de repaso de Security Specialty SCS-C03

Cada consejo para el examen y término clave de las lecciones gratuitas de Security Specialty, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Detection (16%)

Consejos para el examen

Términos clave

CloudWatch alarm
Regla que vigila una métrica frente a un umbral en el tiempo y cambia al estado ALARM, lo que puede disparar notificaciones o acciones.
Composite alarm
Alarma cuyo estado depende de una combinación lógica de otras alarmas, usada para reducir alertas ruidosas.
Health check de Route 53
Prueba desde ubicaciones de AWS que verifica si un endpoint responde, o sigue una alarma de CloudWatch, y puede controlar la conmutación por error de DNS.
Requisito de monitoreo
Declaración escrita de qué se debe observar en una carga de trabajo, de dónde vienen los datos y a quién se alerta.
Management event
Llamada a la API del plano de control, como crear un usuario o cambiar una bucket policy, que los trails registran por defecto.
Data event
Operación de alto volumen sobre un recurso, como leer un objeto de S3 o invocar una función Lambda, que se registra solo si se activa.
Organization trail
Trail creado desde la cuenta de administración o de administrador delegado que registra todas las cuentas miembro y que estas no pueden cambiar.
Digest file
Archivo firmado que se entrega cada hora con los hashes de los archivos de log, usado para validar su integridad.
Fuentes de datos fundamentales
Management events de CloudTrail, VPC Flow Logs y logs de DNS que GuardDuty analiza desde sus propios flujos.
Plan de protección
Función opcional de GuardDuty que agrega una fuente de datos o una capacidad de escaneo, como S3 Protection o Runtime Monitoring.
Suppression rule
Filtro que archiva automáticamente los hallazgos que cumplen criterios, usado para actividad benigna conocida.
Administrador delegado
Cuenta miembro a la que la cuenta de administración da permiso para gestionar un servicio en toda la organización.
ASFF
AWS Security Finding Format, el formato JSON que Security Hub usa para los hallazgos de todas las fuentes.
Estándar de seguridad
Conjunto de controles, como CIS o AWS Foundational Security Best Practices, que Security Hub verifica contra tus recursos.
Agregación entre regiones
Ajuste que lleva los hallazgos de las regiones vinculadas a una región de agregación.
Automation rule
Regla que actualiza o suprime automáticamente los hallazgos que cumplen criterios cuando Security Hub los recibe.
VPC Flow Logs
Registros de metadatos del tráfico IP en interfaces, subredes o VPCs, incluido ACCEPT o REJECT, sin contenido de paquetes.
Resolver query logging
Función que registra las consultas DNS que los recursos de una VPC hacen al Route 53 Resolver.
Server access logs de S3
Logs de mejor esfuerzo de las solicitudes hechas a un bucket de S3, entregados a otro bucket.
Traffic Mirroring
Función de VPC que copia los paquetes de red reales de una interfaz a un destino de monitoreo.
CloudWatch Logs Insights
Lenguaje de consultas y consola para buscar y agregar datos en CloudWatch Logs.
Amazon Athena
Motor SQL serverless que consulta los datos donde están en S3 y cobra por datos escaneados.
OCSF
Open Cybersecurity Schema Framework, un esquema abierto y neutral para eventos de seguridad.
Amazon Security Lake
Servicio que recopila y normaliza datos de seguridad a OCSF en un data lake de S3 propiedad del cliente.
Event pattern
Filtro JSON de una regla de EventBridge que selecciona qué eventos disparan sus destinos.
Metric filter
Patrón de CloudWatch Logs que convierte los eventos de log que coinciden en una métrica de CloudWatch.
Tema de SNS
Canal de publicación y suscripción que distribuye notificaciones a suscriptores como correo o Lambda.
Event bus entre cuentas
Event bus de EventBridge en otra cuenta que recibe eventos, usado para centralizar eventos de seguridad.
Service principal
Identificador como cloudtrail.amazonaws.com que representa a un servicio de AWS en las políticas.
get-trail-status
Llamada a la API de CloudTrail que muestra si un trail está registrando y los errores de entrega recientes.
aws:SourceArn
Condition key que vincula el permiso de un service principal a un recurso específico, como un trail.
Encryption context
Datos adicionales de clave-valor vinculados a una operación de KMS, usados en políticas y registrados en CloudTrail.

Dominio 2: Incident Response (14%)

Consejos para el examen

Términos clave

Playbook
Plan para manejar un tipo de incidente, con su detección, puntos de decisión y runbooks.
Runbook
Procedimiento paso a paso, idealmente automatizado, para realizar una tarea de respuesta.
Systems Manager Automation
Servicio que ejecuta documentos de runbook con pasos que llaman a APIs de AWS y scripts, disparados manualmente o por eventos.
OpsCenter
Capacidad de Systems Manager que sigue los problemas operativos como OpsItems con recursos y runbooks relacionados.
Acceso break-glass
Credenciales de emergencia, muy protegidas y monitoreadas, que se usan solo cuando fallan las rutas de acceso normales.
Cuenta forense
Cuenta de AWS aislada que se usa para guardar evidencia y ejecutar análisis lejos de producción.
Game day
Evento de práctica que simula un incidente para probar personas, procesos y herramientas.
Tabletop exercise
Recorrido en discusión de un escenario de incidente para probar roles y decisiones.
Desactivar access key
Poner una access key de IAM en Inactive para que deje de funcionar pero siga existiendo para la investigación.
Revoke active sessions
Acción de un rol IAM que niega todas las solicitudes de sesiones emitidas antes de un momento elegido.
aws:TokenIssueTime
Condition key que contiene el momento en que se emitieron las credenciales temporales.
Persistencia
Cambios que hace un atacante para mantener el acceso, como crear usuarios, claves o roles nuevos.
Security group de aislamiento
Security group sin reglas o con reglas mínimas que se usa para desconectar una instancia comprometida de la red.
Conexión rastreada
Flujo que un security group stateful recuerda y que sigue abierto aun después de quitar las reglas que lo permitían.
Captura de memoria
Obtener una copia de la RAM de un sistema en ejecución para preservar evidencia volátil.
Protección contra terminación
Ajuste de EC2 que impide terminar una instancia mediante la API o la consola hasta que se desactive.
Grafo de comportamiento
Modelo de Detective que vincula entidades y su actividad, construido a partir de logs y hallazgos.
Finding group
Agrupación de Detective de hallazgos y entidades relacionadas que probablemente pertenecen a un mismo evento de seguridad.
Event data store
Almacén de eventos de CloudTrail Lake que se puede consultar con SQL.
Dimensionamiento
Determinar el alcance de un incidente: cuentas, recursos, datos y período afectados.
Step Functions
Servicio de flujos de trabajo que coordina varios pasos con reintentos, ramas y esperas, útil para respuestas de varios pasos.
Remediación automática
Función de AWS Config que ejecuta un documento de Systems Manager Automation cuando una regla encuentra un recurso no conforme.
Custom action
Función de Security Hub que envía hallazgos elegidos a EventBridge cuando un analista los selecciona.
Paso de aprobación humana
Pausa en un flujo automatizado que espera que una persona confirme una acción riesgosa.
Cadena de custodia
Registro de quién recopiló, transfirió, guardó y accedió a cada pieza de evidencia, y cuándo.
Legal hold
Ajuste de S3 Object Lock que impide eliminar una versión de objeto hasta que se quite, sin fecha fija de fin.
Hash
Huella de longitud fija de un archivo, como SHA-256, que se usa para demostrar que no cambió.
WORM
Write once, read many: almacenamiento que no se puede modificar ni eliminar después de escribirse.
AWS Backup
Servicio que gestiona de forma central planes de backup y puntos de recuperación entre servicios y cuentas de AWS.
Backup Vault Lock
Ajuste que impone retención de escritura única en una bóveda de backup, impidiendo eliminar puntos de recuperación.
Causa raíz
La debilidad de fondo que permitió un incidente, a diferencia de sus síntomas.
Revisión posterior al incidente
Reunión sin culpas después de un incidente para documentar la línea de tiempo, las causas y las mejoras.

Dominio 3: Infrastructure Security (18%)

Consejos para el examen

Términos clave

Web ACL
Conjunto de reglas de AWS WAF y una acción por defecto asociado a un recurso web protegido.
Managed rule group
Conjunto de reglas de WAF mantenido por AWS o por un vendedor del Marketplace, como el core rule set.
Rate-based rule
Regla de WAF que bloquea o desafía a los orígenes cuyo número de solicitudes supera un límite en una ventana de tiempo.
Acción Count
Acción de WAF que registra las coincidencias sin bloquear, usada para probar reglas de forma segura.
Shield Standard
Protección gratuita y automática contra ataques DDoS comunes de las capas de red y transporte.
Shield Advanced
Servicio pago que agrega detección mejorada, el Shield Response Team, protección de costos y mitigación automática en capa 7.
Shield Response Team
Expertos en DDoS de AWS disponibles 24/7 para clientes de Shield Advanced durante los ataques.
Firewall Manager
Servicio que aplica políticas de WAF, Shield Advanced, security groups y firewalls en toda una organización.
Origin access control
Función de CloudFront que firma las solicitudes a un origen S3 para que el bucket pueda permitir solo esa distribución.
Signed URL
URL con expiración y firma que da acceso a un objeto de CloudFront.
Signed cookie
Conjunto de cookies que da acceso a varios objetos de CloudFront sin cambiar sus URLs.
Field-level encryption
Cifrado de CloudFront de campos elegidos de la solicitud en el borde con una clave pública.
Security group
Firewall stateful y solo de allow asociado a interfaces de red.
Network ACL
Firewall stateless de subred con reglas allow y deny numeradas que se evalúan en orden.
AWS Network Firewall
Servicio administrado de firewall stateful y prevención de intrusiones desplegado en subredes de la VPC.
DNS Firewall
Función del Route 53 Resolver que bloquea o alerta sobre consultas DNS de dominios listados.
Gateway endpoint
Endpoint gratuito basado en tablas de rutas para acceso privado a S3 o DynamoDB.
Interface endpoint
Interfaz de red elástica con IP privada que da acceso a un servicio mediante PrivateLink.
Endpoint policy
Política en un VPC endpoint que limita qué acciones y recursos se pueden alcanzar a través de él.
aws:SourceVpce
Condition key que contiene el ID del VPC endpoint por el que llegó una solicitud.
Site-to-Site VPN
VPN IPsec con dos túneles entre un gateway on-premises y AWS.
Direct Connect
Conexión de red privada y dedicada a AWS que no está cifrada por defecto.
MACsec
Cifrado de capa 2 IEEE 802.1AE disponible en conexiones dedicadas compatibles de Direct Connect.
Verified Access
Servicio zero trust que da acceso a aplicaciones por solicitud según la identidad y la postura del dispositivo.
Session Manager
Capacidad de Systems Manager que da acceso de shell auditado sin puertos de entrada abiertos ni claves SSH.
IMDSv2
Versión basada en tokens del servicio de metadatos de la instancia que protege las credenciales contra SSRF.
Patch baseline
Conjunto de reglas de Patch Manager que define qué parches están aprobados para instalarse.
EC2 Image Builder
Servicio que automatiza la construcción, el endurecimiento y las pruebas de imágenes de máquina.
CVE
Common Vulnerabilities and Exposures, un identificador público para una vulnerabilidad de software conocida.
Hallazgo de alcanzabilidad de red
Hallazgo de Inspector que muestra que un puerto de una instancia se puede alcanzar desde afuera.
Inspector score
Puntaje de riesgo basado en CVSS y ajustado con detalles de tu entorno.
SBOM
Software bill of materials, una lista de los paquetes y versiones de una carga de trabajo.
Reachability Analyzer
Herramienta que analiza la configuración para mostrar si existe una ruta de red entre dos recursos y qué la bloquea.
Network Access Analyzer
Herramienta que encuentra rutas de red que incumplen un Network Access Scope definido.
Network Access Scope
Definición de qué acceso de red está permitido o no, usada por Network Access Analyzer.
Mirror filter
Reglas que eligen qué tráfico copia Traffic Mirroring.

Dominio 4: Identity and Access Management (20%)

Consejos para el examen

Términos clave

Deny implícito
Resultado por defecto de cualquier solicitud que ninguna política permite.
Deny explícito
Sentencia Deny que coincide con una solicitud y anula cualquier Allow.
Permissions boundary
Política administrada que fija los permisos máximos de un usuario o rol IAM.
Session policy
Política que se pasa al crear una sesión temporal y que limita aún más sus permisos.
Condition key
Valor con nombre en el contexto de la solicitud, como aws:SourceIp, que una condición de política puede evaluar.
ABAC
Control de acceso basado en atributos: otorgar acceso comparando etiquetas de principales y recursos.
Variable de política
Marcador como ${aws:username} que IAM reemplaza con un valor de la solicitud.
Session tags
Etiquetas que se pasan al asumir un rol o al federar y que actúan como etiquetas del principal en esa sesión.
Trust policy
Política basada en recursos de un rol que especifica quién puede asumirlo.
AWS STS
Security Token Service, que emite credenciales temporales para roles y usuarios federados.
External ID
Valor único exigido en la trust policy de un rol para evitar ataques de confused deputy por parte de terceros.
Confused deputy
Situación en la que se engaña a una entidad de confianza para que use sus permisos en nombre de una parte no autorizada.
IAM Identity Center
Servicio de AWS para el inicio de sesión central del personal y el acceso a varias cuentas y aplicaciones.
Permission set
Plantilla de políticas que Identity Center convierte en roles en las cuentas asignadas.
SCIM
Estándar para crear y eliminar automáticamente usuarios y grupos entre sistemas.
SAML 2.0
Estándar basado en XML para intercambiar afirmaciones de autenticación entre un proveedor de identidad y un servicio.
User pool
Directorio de usuarios de Cognito que autentica usuarios y emite tokens JWT.
Identity pool
Función de Cognito que intercambia tokens de identidad por credenciales temporales de AWS mediante roles IAM.
JWT
JSON Web Token, un token firmado que lleva afirmaciones sobre un usuario.
Cedar
Lenguaje de políticas abierto que usa Amazon Verified Permissions para la autorización de aplicaciones.
IAM Roles Anywhere
Servicio que permite a cargas de trabajo fuera de AWS cambiar certificados X.509 por credenciales temporales de un rol.
Trust anchor
Certificado de CA que Roles Anywhere usa para verificar los certificados de las cargas de trabajo.
Federación OIDC
Confiar en tokens de un proveedor OpenID Connect para asumir un rol IAM con AssumeRoleWithWebIdentity.
EKS Pod Identity
Función de EKS que asocia un rol IAM a una service account de Kubernetes para dar credenciales a los pods.
Usuario root
Identidad creada junto con una cuenta de AWS, con acceso total que las políticas IAM no pueden limitar en una cuenta independiente.
Acceso root centralizado
Función de Organizations para eliminar las credenciales root de las cuentas miembro y realizar tareas de root mediante sesiones de corta duración.
sts:AssumeRoot
Acción de STS que se usa para obtener una sesión root limitada a una tarea en una cuenta miembro.
Credential report
Informe CSV de IAM con las contraseñas, access keys, su antigüedad y el estado de MFA de todos los usuarios.
Zona de confianza
La cuenta u organización que Access Analyzer considera de confianza al informar acceso externo.
Hallazgo de acceso externo
Informe de que una política de recurso permite acceso desde fuera de la zona de confianza.
Hallazgo de acceso sin uso
Informe de roles, credenciales o permisos sin uso durante un período de seguimiento.
Archive rule
Regla que archiva automáticamente los hallazgos de Access Analyzer que coinciden con patrones esperados.
AccessDenied
Código de error que se devuelve cuando falla una verificación de autorización de una solicitud.
Policy simulator
Herramienta de IAM que evalúa políticas para un principal, una acción y un recurso y explica el resultado.
decode-authorization-message
Comando de STS que decodifica el motivo detallado de algunos errores de acceso denegado codificados.
get-caller-identity
Llamada de STS que devuelve la cuenta, el ARN y el ID de usuario de las credenciales en uso.

Dominio 5: Data Protection (18%)

Consejos para el examen

Términos clave

ACM
AWS Certificate Manager, que aprovisiona, despliega y renueva certificados TLS para servicios de AWS.
Security policy de ELB
Conjunto predefinido de versiones del protocolo TLS y cifrados que acepta el listener de un balanceador.
aws:SecureTransport
Condition key que es true cuando una solicitud llega por TLS.
TLS mutuo
TLS en el que tanto el cliente como el servidor presentan certificados para autenticarse mutuamente.
Customer managed key
Clave de KMS que creas y controlas por completo, incluida su política, rotación y eliminación.
Key policy
Política basada en recursos de una clave de KMS; debe permitir el acceso antes de que las políticas IAM puedan otorgarlo.
Grant
Mecanismo de KMS que delega operaciones específicas de la clave a un principal y se puede retirar o revocar.
Encryption context
Datos clave-valor no secretos vinculados al texto cifrado que deben coincidir al descifrar y se registran en CloudTrail.
Clave multi-Region
Una de un conjunto de claves de KMS en distintas regiones que comparten el mismo ID y material de clave.
Material de clave importado
Material de clave que generas fuera de AWS e importas en una clave de KMS.
CloudHSM key store
Custom key store de KMS respaldado por un clúster de CloudHSM de un solo inquilino que tú controlas.
External key store
Custom key store de KMS que usa claves guardadas en un HSM fuera de AWS.
SSE-KMS
Cifrado del lado del servidor de S3 con una clave de AWS KMS, con control mediante key policy y registro en CloudTrail.
DSSE-KMS
Cifrado del lado del servidor de doble capa con claves de KMS, que aplica dos capas de cifrado a los objetos.
S3 Bucket Key
Clave a nivel de bucket que reduce las solicitudes y los costos de KMS con SSE-KMS.
Bucket owner enforced
Ajuste de Object Ownership que deshabilita las ACLs para que el dueño del bucket sea dueño de todos los objetos.
Modo governance de Object Lock
Retención que la mayoría de los usuarios no puede anular, pero que pueden anular los principales con un permiso de bypass.
Modo compliance de Object Lock
Retención que nadie, ni siquiera root, puede acortar ni quitar hasta que expire.
Legal hold
Marca de Object Lock que impide la eliminación hasta que se quite, sin fecha de expiración.
Backup Vault Lock
Función de AWS Backup que impone retención WORM a los puntos de recuperación de una bóveda.
Rotación en Secrets Manager
Reemplazo automático del valor de un secreto según un calendario usando rotación administrada o basada en Lambda.
SecureString
Tipo de parámetro de Parameter Store cifrado con una clave de KMS.
AWS Private CA
Servicio administrado de autoridad certificadora privada para emitir certificados internos.
Lista de revocación de certificados
Lista firmada de certificados que una CA revocó antes de su vencimiento.
Managed data identifier
Patrón de detección integrado de Macie para un tipo de dato sensible.
Custom data identifier
Patrón definido por el usuario, como una expresión regular con palabras clave, para que Macie lo detecte.
Descubrimiento automatizado de datos sensibles
Muestreo de objetos de Macie en todos los buckets para estimar dónde hay datos sensibles.
logs:Unmask
Permiso que deja a un principal ver valores enmascarados por una data protection policy de CloudWatch Logs.
Cifrado por defecto de EBS
Ajuste de cuenta y región que cifra todos los volúmenes EBS nuevos y las copias de snapshots.
Copia de snapshot con cifrado
Método para crear una copia cifrada de datos de EBS o RDS sin cifrar.
Transparent Data Encryption
Cifrado del motor de base de datos para Oracle y SQL Server que cifra los archivos de datos.
S3 Batch Operations
Función que ejecuta una acción, como copiar con un nuevo cifrado, sobre muchos objetos de S3.
Bedrock Guardrails
Filtros configurables para prompts y respuestas, incluidos filtros de contenido, temas, palabras e información sensible.
Registro de invocaciones del modelo
Ajuste de Bedrock que registra prompts, respuestas y metadatos en CloudWatch Logs o S3.
Prompt injection
Ataque que esconde instrucciones en la entrada para que un modelo ignore sus reglas previstas.
Retrieval-augmented generation
Patrón en el que un modelo responde usando documentos recuperados de una knowledge base.

Dominio 6: Security Foundations and Governance (14%)

Consejos para el examen

Términos clave

Unidad organizativa
Grupo de cuentas en AWS Organizations al que se le pueden asociar políticas.
Landing zone
Línea base multicuenta bien diseñada con cuentas compartidas, registro, identidad y barreras.
Cuenta de log archive
Cuenta dedicada que guarda los logs de todas las cuentas con protecciones estrictas.
Control de Control Tower
Barrera preventiva, detectiva o proactiva gestionada por Control Tower.
Service control policy
Política de Organizations que limita los permisos máximos de los principales en las cuentas miembro.
Resource control policy
Política de Organizations que limita los permisos máximos sobre los recursos de las cuentas miembro.
Declarative policy
Política de Organizations que impone una configuración base de un servicio, como ajustes de EC2.
Perímetro de datos
Conjunto de barreras que asegura que solo identidades de confianza accedan a recursos de confianza desde redes esperadas.
Trusted access
Ajuste de Organizations que permite a un servicio de AWS trabajar en las cuentas de la organización.
Administrador delegado
Cuenta miembro registrada para gestionar un servicio específico en toda la organización.
Auto-enable
Ajuste que activa automáticamente un servicio de seguridad en las cuentas miembro nuevas de la organización.
Configuración central
Función de Security Hub para definir estándares y controles de muchas cuentas y regiones desde un solo lugar.
StackSet
Función de CloudFormation que despliega una plantilla en varias cuentas y regiones.
Permisos service-managed
Modo de StackSets que usa Organizations y puede desplegar automáticamente en cuentas nuevas de las OUs destino.
Launch constraint
Ajuste de Service Catalog que asigna el rol IAM usado para lanzar un producto.
CloudFormation Guard
Herramienta de policy as code que valida plantillas contra reglas.
Configuration item
Registro en un momento dado de la configuración de un recurso capturado por AWS Config.
Regla de Config
Verificación que evalúa si los recursos cumplen una configuración deseada.
Conformance pack
Colección de reglas de Config y acciones de remediación desplegada e informada como una unidad.
Aggregator
Recurso de Config que reúne datos de configuración y cumplimiento de varias cuentas y regiones.
AWS Artifact
Portal para descargar informes de cumplimiento de AWS y aceptar acuerdos como el BAA.
AWS Audit Manager
Servicio que recopila de forma continua evidencia de tu uso de AWS y la asigna a marcos de auditoría.
Informe de evaluación
Salida de Audit Manager que agrupa la evidencia seleccionada para los auditores.
Business Associate Addendum
Acuerdo con AWS requerido antes de guardar información de salud protegida bajo HIPAA.
Tag policy
Política de Organizations que estandariza claves y valores permitidos de etiquetas en todas las cuentas.
aws:RequestTag
Condition key para las etiquetas incluidas en una solicitud de creación o etiquetado.
aws:TagKeys
Condition key que lista las claves de etiqueta de una solicitud, usada para limitar qué claves se pueden poner.
Backup policy
Política de Organizations que despliega planes de AWS Backup en todas las cuentas, a menudo seleccionando recursos por etiqueta.
Modelo de responsabilidad compartida
División de las tareas de seguridad entre AWS (de la nube) y el cliente (en la nube).
Pilar de seguridad
Sección del Well-Architected Framework con principios y buenas prácticas de seguridad.
Trusted Advisor
Servicio de AWS que revisa las cuentas y recomienda mejoras, incluidas verificaciones de seguridad.
STRIDE
Nemotécnico de modelado de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
Estudia Security Specialty gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio