Servicios de Defensa Contra Amenazas

Diferencias entre AWS WAF, Shield, GuardDuty y otros servicios de defensa contra amenazas, con escenarios de uso.

La nube enfrenta amenazas reales

Cada servicio conectado a internet es un blanco potencial. La nube no es la excepción.

Los atacantes buscan vulnerabilidades en sitios web, lanzan avalanchas masivas de tráfico falso para tumbar servicios, y realizan actividades sospechosas dentro de cuentas comprometidas.

AWS ofrece servicios especializados para cada tipo de amenaza. Esta guía los explica en lenguaje sencillo.

---

 

Imagínalo como un sistema de seguridad en capas para tu hogar

Una sola cerradura en la puerta no es suficiente para proteger una casa. Necesitas múltiples capas de protección.

Un filtro de seguridad en la entrada (AWS WAF): revisa cada visitante antes de que pueda entrar y bloquea a los sospechosos en el acto. Una barrera contra inundaciones (AWS Shield): protege la casa aunque llegue una ola enorme de agua (tráfico) de golpe. Un sistema de cámaras con IA (Amazon GuardDuty): vigila todo alrededor de la casa las 24 horas y detecta automáticamente patrones inusuales.

Estos tres servicios son el núcleo de la defensa contra amenazas en AWS.

---

 

AWS WAF — Escudo contra ataques web

WAF significa Web Application Firewall (firewall de aplicaciones web). En términos simples, inspecciona cada solicitud que llega a tu sitio web y filtra las peligrosas antes de que puedan causar daño.

Inyección SQL: un atacante escribe código especial en un formulario de inicio de sesión en lugar de una contraseña, intentando engañar a la base de datos para que entregue información sensible.

XSS (Cross-Site Scripting): un atacante introduce código malicioso en una página web para que se ejecute en los navegadores de los visitantes y robe sus datos.

AWS WAF se coloca frente a Amazon CloudFront, Application Load Balancer o Amazon API Gateway. Puedes escribir tus propias reglas personalizadas o usar las reglas administradas de AWS.

---

 

AWS Shield — Defensa contra ataques DDoS

Un ataque DDoS (Distributed Denial of Service) es cuando miles de computadoras envían solicitudes a un servidor al mismo tiempo, saturándolo hasta que colapsa. Imagina miles de personas bloqueando la entrada de una tienda para que los clientes reales no puedan entrar.

Shield Standard es gratuito. Se aplica automáticamente a todos los clientes de AWS sin necesidad de configuración. Protege contra los tipos más comunes de ataques DDoS.

Shield Advanced es un servicio de pago. Maneja ataques más grandes y sofisticados. Incluye notificaciones de ataques en tiempo real, acceso a un equipo especializado de respuesta DDoS (DRT) disponible 24/7, y protección de costos — si un ataque DDoS hace que tu factura de AWS suba, ese costo adicional puede reembolsarse.

---

 

Amazon GuardDuty — Detección automática de amenazas

GuardDuty monitorea continuamente todo lo que ocurre en tu cuenta de AWS y señala automáticamente el comportamiento sospechoso.

¿Qué analiza? Registros de AWS CloudTrail (quién hizo qué), VPC Flow Logs (tráfico de red) y registros DNS (qué dominios se contactaron).

¿Qué amenazas detecta? Una cuenta que siempre inicia sesión desde un país pero de repente accede desde una IP extranjera sospechosa. Un servidor interno comunicándose secretamente con una IP maliciosa conocida. Alguien intentando exportar grandes cantidades de datos al exterior.

Punto clave: GuardDuty no requiere configuración compleja ni instalación de agentes. Solo activas el botón y empieza a funcionar de inmediato.

---

 

Comparación de los tres servicios

| Servicio | Protege contra | Cómo funciona | |---------|---------------|---------------| | AWS WAF | Ataques web (SQL injection, XSS, etc.) | Inspecciona y filtra solicitudes web individuales | | AWS Shield | Ataques DDoS (avalanchas de tráfico) | Absorbe y dispersa el tráfico malicioso | | Amazon GuardDuty | Toda actividad maliciosa en la cuenta | Analiza registros y patrones en busca de anomalías |

!Comparación de AWS WAF, Shield y GuardDuty

Puntos clave para el examen

"Bloquear ataques web como SQL injection y XSS" → AWS WAF "Protección DDoS, gratuita y automática para todos" → AWS Shield Standard "Protección DDoS más equipo de respuesta 24/7 y protección de costos" → AWS Shield Advanced "Detectar automáticamente actividad maliciosa mediante análisis de registros" → Amazon GuardDuty "Gestionar reglas de firewall en múltiples cuentas desde un lugar central" → AWS Firewall Manager Shield Standard es gratuito y se aplica automáticamente — no necesitas activarlo GuardDuty funciona inmediatamente al activarlo — no requiere instalación de agentes

Volver a la lista del blog