Mucha gente asume que cuando usan AWS, AWS se encarga de toda la seguridad. En realidad, la responsabilidad se divide entre AWS y el cliente. Esto se llama el Modelo de Responsabilidad Compartida.
Es uno de los temas que con mas frecuencia aparecen en el examen CLF-C02.
---
Piensalo como un apartamento
Imagina que vives en un edificio de apartamentos.
El propietario del edificio (AWS) es responsable de la estructura del edificio, los ascensores, los sistemas electricos comunes y las paredes exteriores. Pero ordenar los muebles dentro de tu unidad, cerrar tu puerta con llave y proteger tus pertenencias personales es el trabajo del inquilino (cliente).
Incluso en el mejor edificio de apartamentos, si dejas tu puerta sin cerrar, un ladron puede entrar. AWS funciona igual.
---
La distincion clave en una frase
Responsabilidad de AWS: "Seguridad DE la nube"
Responsabilidad del cliente: "Seguridad EN la nube"
Recuerda esta frase y podras responder la mayoria de estas preguntas del examen.
---
De que es responsable AWS
AWS protege la propia infraestructura de la nube.
Seguridad del centro de datos fisico (edificio, suministro electrico, sistemas de refrigeracion) Hardware de servidores e infraestructura de red Capa de virtualizacion (hipervisor) Actualizaciones del software subyacente para servicios gestionados
Las ubicaciones de los centros de datos de AWS ni siquiera se divulgan publicamente. La seguridad fisica es completamente dominio de AWS.
---
De que es responsable el cliente
Los clientes deben proteger lo que ejecutan sobre la nube.
Configuracion del cifrado de datos Parches de seguridad del sistema operativo (para servidores virtuales como EC2) Reglas de firewall (Grupos de seguridad, ACL de red) Gestion de cuentas de usuario y permisos de IAM Seguridad del codigo de la aplicacion
!El modelo de responsabilidad compartida de AWS
La responsabilidad cambia segun el servicio
Este es el punto mas importante. El servicio que eliges cambia cuanto eres responsable.
| Servicio | Responsabilidad del cliente | Responsabilidad de AWS | |----------|---------------------------|----------------------| | Amazon EC2 | Parches de SO, firewall, apps, datos | Servidores fisicos, capa de virtualizacion | | Amazon RDS | Datos, gestion de acceso de usuarios | Parches de SO y motor de BD, infraestructura de respaldo | | AWS Lambda | Codigo, datos, configuracion de IAM | SO, runtime, toda la infraestructura | | Amazon S3 | Datos, politicas de bucket, configuracion de cifrado | Infraestructura de almacenamiento, disponibilidad |
La regla principal: cuanto mas administra AWS por ti (Lambda, RDS), menos tienes que preocuparte.
---
Siempre responsabilidad del cliente
Sin importar que servicio uses, estos siempre son tuyos para gestionar:
Clasificar y gestionar tus propios datos Cuentas de usuario y configuracion de permisos de IAM Cifrado del lado del cliente Proteger el trafico de red
---
Siempre responsabilidad de AWS
Centros de datos fisicos (edificios, hardware) Infraestructura de red global Gestion de la capa de virtualizacion (hipervisor) Separacion fisica entre zonas de disponibilidad
---
Puntos clave para el examen
"Seguridad del centro de datos fisico" -- siempre responsabilidad de AWS
"Parches del SO en EC2" -- responsabilidad del cliente (AWS no lo gestiona por ti)
"Parches del SO en RDS" -- responsabilidad de AWS (es un servicio gestionado)
"Cifrado de datos" -- siempre responsabilidad del cliente
"Gestion de usuarios y permisos de IAM" -- siempre responsabilidad del cliente
"Parches del motor de BD (RDS)" -- responsabilidad de AWS
Cuanto mas gestionado es el servicio, menos es responsable el cliente
"Seguridad DE la nube = AWS" / "Seguridad EN la nube = Cliente" — esta frase es la clave