Security Specialty / Lecciones en español · English
Lecciones de Security Specialty SCS-C03
- Estrategia de monitoreo de seguridad: decidir qué monitorear en cada carga de trabajo, métricas y alarmas de CloudWatch, y health checks de Route 53
- AWS CloudTrail: management events vs data events, organization trails, CloudTrail Lake y validación de integridad de los archivos de log
- Amazon GuardDuty: fuentes de datos fundamentales, planes de protección, tipos de hallazgos y un administrador delegado para la organización
- AWS Security Hub: agregación de hallazgos, verificación de estándares de seguridad y agregación entre regiones
- Fuentes de logs para detección: VPC Flow Logs, query logs de Route 53 Resolver, server access logs de S3 y access logs de ELB y CloudFront
- Centralizar y analizar logs: CloudWatch Logs Insights, Athena sobre S3, Amazon Security Lake y OpenSearch
- Alertas con reglas de Amazon EventBridge, notificaciones de SNS y metric filters de CloudWatch Logs
- Solución de problemas de monitoreo y registro: entrega de logs faltante, bucket policies para la entrega de logs y key policies de KMS para logs cifrados
- Planes de respuesta a incidentes y runbooks en AWS: fases de respuesta, runbooks de Systems Manager Automation y OpsCenter
- Prepararse para incidentes: acceso break-glass, una cuenta forense dedicada y game days para probar el plan
- Responder a credenciales IAM comprometidas: desactivar access keys, revocar sesiones de roles y revisar la actividad en CloudTrail
- Contener una instancia EC2 comprometida: aislamiento, snapshots de EBS, captura de memoria y preservación de evidencia
- Investigar y dimensionar con Amazon Detective y consultas de CloudTrail Lake
- Respuesta automatizada: EventBridge con Lambda o Step Functions, automation rules de Security Hub y remediación de AWS Config
- Manejo de evidencia forense: S3 Object Lock, cadena de custodia y etiquetado de evidencia
- Recuperarse después de un incidente: restaurar desde AWS Backup, rotar secretos y aplicar las lecciones aprendidas
- Protección en el borde con AWS WAF: web ACLs, managed rule groups, rate-based rules y amenazas del OWASP Top 10
- Resiliencia ante DDoS: AWS Shield Standard vs Shield Advanced, CloudFront, Route 53 y AWS Firewall Manager
- Seguridad en CloudFront: origin access control, signed URLs y signed cookies, encabezados de seguridad y field-level encryption
- Controles de tráfico en la VPC: security groups vs network ACLs, AWS Network Firewall y Route 53 Resolver DNS Firewall
- Conectividad privada: gateway e interface VPC endpoints, endpoint policies, PrivateLink y segmentación con Transit Gateway
- Acceso híbrido y remoto: Site-to-Site VPN, Direct Connect con MACsec, Client VPN y Verified Access
- Proteger el cómputo: Session Manager en lugar de SSH, IMDSv2, parches con Patch Manager e imágenes endurecidas
- Gestión de vulnerabilidades con Amazon Inspector para instancias EC2, imágenes de contenedor en ECR y funciones Lambda
- Diagnóstico y análisis de red: VPC Reachability Analyzer, Network Access Analyzer y Traffic Mirroring
- Tipos de políticas IAM y lógica de evaluación: basadas en identidad, basadas en recursos, permissions boundaries, session policies y deny explícito
- Escribir políticas de mínimo privilegio: condition keys, control de acceso basado en atributos con etiquetas y variables de política
- Credenciales temporales: roles IAM, STS AssumeRole, trust policies, external IDs y el problema del confused deputy
- Identidad del personal: IAM Identity Center, permission sets, federación SAML 2.0, aprovisionamiento SCIM y MFA
- Identidad de aplicaciones y clientes: user pools vs identity pools de Amazon Cognito, y Amazon Verified Permissions
- Identidad de cargas de trabajo fuera de AWS: IAM Roles Anywhere, federación OIDC para pipelines de CI/CD y EKS Pod Identity
- Usuario root e higiene de credenciales: proteger el usuario root, acceso root centralizado, eliminar claves de largo plazo y credential reports
- Encontrar y eliminar accesos excesivos: hallazgos de acceso externo y sin uso de IAM Access Analyzer, generación de políticas y datos de último acceso
- Diagnóstico de errores de acceso denegado: leer el mensaje de error, CloudTrail, el IAM policy simulator y verificaciones entre cuentas
- Cifrado en tránsito: certificados TLS de ACM, security policies de ELB, exigir aws:SecureTransport y cifrado entre nodos
- Fundamentos de AWS KMS: tipos de clave, key policies, grants, envelope encryption, encryption context y rotación de claves
- KMS avanzado: uso de claves entre cuentas, claves multi-Region, material de clave importado y CloudHSM key stores
- Cifrado y acceso en S3: SSE-S3, SSE-KMS, DSSE-KMS y SSE-C, S3 Bucket Keys, Block Public Access y Object Ownership
- Integridad y retención de datos: S3 Object Lock modo governance vs compliance, versionado, MFA Delete y AWS Backup Vault Lock
- Secretos y certificados: rotación en Secrets Manager, SecureString de Parameter Store y AWS Private CA
- Descubrimiento y enmascaramiento de datos sensibles: Amazon Macie y data protection policies de CloudWatch Logs
- Cifrar almacenes de datos: cifrado por defecto de EBS, cifrado de RDS, Aurora y DynamoDB, y cifrar recursos existentes sin cifrar
- Proteger los datos de IA generativa: guardrails de Amazon Bedrock, acceso privado a modelos con VPC endpoints y registro de invocaciones
- Estrategia multicuenta: AWS Organizations, unidades organizativas, landing zones de AWS Control Tower y cuentas de seguridad dedicadas
- Barreras de la organización: service control policies, resource control policies y declarative policies
- Administración delegada para GuardDuty, Security Hub, Config y otros servicios de seguridad
- Despliegue seguro y consistente: CloudFormation StackSets, Service Catalog y escaneo de infraestructura como código
- Evaluar el cumplimiento: reglas de AWS Config, conformance packs y aggregators
- Evidencia e informes de auditoría: AWS Audit Manager y AWS Artifact
- Etiquetado para seguridad y gobierno: tag policies, exigir etiquetas con condiciones y backup policies
- Responsabilidad compartida y revisiones de seguridad: el pilar de seguridad de Well-Architected, Trusted Advisor y modelado de amenazas