Gobernanza de seguridad

Una guia sobre los servicios de gobernanza de seguridad de AWS y conceptos de cifrado y cumplimiento.

¿Qué es la gobernanza de seguridad?

Cuando la gente escucha "seguridad", suele pensar solo en bloquear hackers. Pero la seguridad real tiene tres partes: registrar quién hizo qué y cuándo, cifrar los datos importantes, y demostrar que se cumplen las normativas.

En esta guía explicamos los servicios de gobernanza de seguridad de AWS de forma sencilla, sin necesidad de experiencia técnica previa.

---

 

Imagínalo como la seguridad de un edificio de oficinas

Para mantener seguro un edificio necesitas varias herramientas.

Un registro de visitantes (AWS CloudTrail): anota quién entró, cuándo y qué tocó. Un registro de cambios de instalaciones (AWS Config): rastrea qué mobiliario o equipo se movió. Una caja fuerte de llaves (AWS KMS): guarda de forma segura las llaves de tus cajas fuertes.

Estas tres herramientas son la base de la gobernanza de seguridad en AWS.

---

 

AWS CloudTrail — Quién hizo qué

CloudTrail registra cada acción que ocurre en tu cuenta de AWS: quién la hizo, cuándo, en qué servicio y qué cambió.

Por ejemplo, si alguien elimina un servidor EC2 de repente, puedes abrir CloudTrail y ver exactamente quién lo hizo y a qué hora.

CloudTrail guarda los registros 90 días por defecto. Para más tiempo, puedes enviarlos a un bucket de Amazon S3.

---

 

AWS Config — Cómo cambian las cosas con el tiempo

AWS Config rastrea cómo están configurados tus recursos de AWS y cómo esas configuraciones cambian. Puedes crear "reglas" y Config te alertará automáticamente si algo las incumple.

Por ejemplo: "ningún bucket de S3 debe ser accesible públicamente." Si alguien comete ese error, recibes una alerta de inmediato.

CloudTrail responde "quién lo hizo", mientras que Config responde "qué cambió y si debería haber cambiado."

---

 

AWS KMS — La llave de tus cerraduras

KMS (Key Management Service) crea, almacena y rota las claves de cifrado que protegen tus datos.

Una caja fuerte solo es útil si la llave está guardada en un lugar seguro. KMS es ese lugar seguro. Sin la llave correcta, los datos cifrados son completamente ilegibles.

KMS se integra con casi todos los servicios de datos de AWS — Amazon S3, Amazon EBS, Amazon RDS y más.

---

 

Dos tipos de cifrado

Cifrado en reposo (Encryption at Rest): protege los datos almacenados en un disco. Aunque alguien robe el hardware, no podrá leer el contenido. S3, EBS y RDS admiten cifrado automático en reposo con KMS.

Cifrado en tránsito (Encryption in Transit): protege los datos que se mueven por internet. Es la misma protección que ofrece HTTPS. AWS Certificate Manager (ACM) permite obtener certificados SSL/TLS gratuitos.

---

 

Servicios de cumplimiento normativo

| Servicio | Qué hace | |---------|---------| | AWS Artifact | Descarga informes oficiales de cumplimiento de AWS (SOC 2, ISO 27001, PCI DSS, etc.) | | Amazon Inspector | Escanea automáticamente EC2 y Lambda en busca de vulnerabilidades de software | | Amazon Macie | Encuentra datos sensibles (números de seguridad social, tarjetas de crédito) en Amazon S3 | | AWS Security Hub | Reúne los hallazgos de varios servicios de seguridad en un panel central | | AWS Audit Manager | Genera automáticamente informes listos para auditoría |

---

 

Puntos clave para el examen

"Rastrear quién llamó a qué API" → AWS CloudTrail "Rastrear cambios de configuración" → AWS Config "Crear y gestionar claves de cifrado" → AWS KMS "Descargar informes de cumplimiento de AWS" → AWS Artifact "Escanear vulnerabilidades en EC2/Lambda" → Amazon Inspector "Encontrar datos sensibles en S3" → Amazon Macie "Ver todos los hallazgos de seguridad en un lugar" → AWS Security Hub Cifrado en reposo = datos almacenados. Cifrado en tránsito = datos en movimiento. Ambos aparecen en el examen.

Volver a la lista del blog