Seguridad y cumplimiento

Domina el dominio de seguridad de DOP-C02: IAM a escala, arquitectura S3+CloudFront+WAF, cifrado de datos y monitoreo de seguridad automatizado mediante escenarios reales.

El dominio de seguridad de DOP-C02 tiene el mayor peso en todo el examen. En lugar de memorizar caracteristicas de servicios, debes ser capaz de disenar "que control de seguridad aplicar en que capa de esta arquitectura." Esta es la esencia de la defensa en profundidad.

 

IAM a escala

Rol de servicio de CodeBuild y privilegio minimo

Considera un proyecto CodeBuild que recupera artefactos de S3 y empuja imagenes a ECR. El rol de servicio de CodeBuild solo debe recibir los permisos minimos necesarios: , , , y otros estrictamente requeridos.

Trampa comun del examen: cualquier respuesta que sugiera AdministratorAccess para CodeBuild es obviamente incorrecta. El principio del privilegio minimo es la mentalidad de seguridad central para DOP-C02.

IAM de S3 Mountpoint entre cuentas

Al montar un bucket S3 de otra cuenta en una instancia EC2 usando S3 Mountpoint, se requieren dos configuraciones. Primero, el rol IAM adjunto a la instancia EC2 debe tener una politica que permita el acceso S3 entre cuentas. Segundo, la politica del bucket S3 en la otra cuenta debe permitir explicitamente el rol IAM de tu cuenta.

Tanto la politica del bucket S3 como la politica IAM deben permitir el acceso. Si alguna tiene una denegacion explicita, el acceso se bloquea.

IAM Identity Center y seguridad de la organizacion

Operar docenas de cuentas miembro en un entorno de AWS Organizations y crear usuarios IAM en cada cuenta es una pesadilla de gestion. IAM Identity Center (antes SSO) proporciona autenticacion integrada centralizada con un unico punto de entrada para acceder a multiples cuentas y aplicaciones.

| Aspecto | Usuarios IAM | IAM Identity Center | |---------|-------------|---------------------| | Ubicacion de gestion | Distribuida por cuenta | Centralizada | | Autenticacion | Usuario/contrasena + MFA | Federacion IdP (SAML 2.0) | | Asignacion de permisos | Politicas por cuenta | Permission Sets | | Auditoria | CloudTrail por cuenta | CloudTrail centralizado |

Los SCPs (Service Control Policies) restringen el alcance maximo de permisos a nivel raiz u OU de la organizacion. El punto critico es que los SCPs no otorgan permisos; establecen el limite superior de permisos permisibles. Incluso si una politica IAM en una cuenta miembro permite el acceso, si el SCP lo deniega, el acceso se bloquea.

Los Permission Boundaries limitan los permisos maximos que se pueden otorgar a un rol IAM. Puedes delegar la creacion de roles a los equipos de desarrollo mientras usas Permission Boundaries como barreras de proteccion para garantizar que ciertos permisos nunca puedan otorgarse.

 

Rotacion automatica de credenciales de Secrets Manager

Almacenaste credenciales de RDS en Secrets Manager y habilitaste la rotacion automatica de 30 dias. Ahora algunas aplicaciones experimentan errores de conexion a DB intermitentes. Cual es la causa?

El problema es que la aplicacion consulta Secrets Manager solo una vez al inicio, almacena las credenciales en memoria y nunca las actualiza. Cuando se rotan las nuevas credenciales despues de 30 dias, las credenciales antiguas almacenadas en cache se invalidan.

La solucion: implementar logica para llamar a de nuevo en caso de fallo de conexion o a intervalos regulares para obtener las ultimas credenciales. Usar la biblioteca de almacenamiento en cache del AWS SDK permite la actualizacion automatica basada en TTL con cambios minimos de codigo.

 

Controles de seguridad y proteccion de datos

Arquitectura S3 + CloudFront + WAF

Como alojar una aplicacion web de frontend estatico mientras defiendes contra ataques de SQL injection y XSS, sin gestion de servidores EC2, y entregando baja latencia a usuarios globales?

El alojamiento de sitios web estaticos S3 + CloudFront + AWS WAF es la respuesta. S3 aloja archivos estaticos sin servidor, CloudFront almacena contenido en cache en mas de 400 ubicaciones de borde para entrega global de baja latencia, y AWS WAF se integra con CloudFront para bloquear SQL injection y XSS en cada ubicacion de borde.

Cuando usar ALB + WAF + ACM? Para aplicaciones web dinamicas con instancias EC2 cuando quieres terminar TLS sin carga de CPU de EC2, bloquear ataques L7 con WAF y automatizar la renovacion de certificados con ACM.

 

Requisitos HTTPS del origen personalizado de CloudFront

Cuando CloudFront esta configurado con un servidor on-premises como origen personalizado y aparecen errores 502, lo primero que hay que sospechar es el certificado. CloudFront valida que el certificado del origen fue emitido por una CA publica al realizar conexiones HTTPS a origenes personalizados. Los certificados autofirmados fallan esta validacion.

Los certificados ACM son exclusivos de los servicios AWS y no se pueden instalar directamente en servidores on-premises. Instala un certificado de una CA publica como Let's Encrypt o DigiCert en el servidor de origen. Establece la politica de protocolo de origen en HTTPS Only para mantener el cifrado de extremo a extremo.

Resumen de configuracion de certificados HTTPS de extremo a extremo de CloudFront:

| Segmento | Ubicacion del certificado | Requisito | |----------|--------------------------|-----------| | Visitante a CloudFront | Certificado ACM us-east-1 | Debe ser la region us-east-1 | | CloudFront a ALB | Certificado ACM region ALB | Misma region que ALB | | CloudFront a on-premises | Cert CA publica instalado en servidor | Certificado autofirmado no permitido |

 

Combinacion de reglas WAF — Bloqueo de pais + Lista de IP permitidas + Defensa contra ataques web

Bloquear un pais especifico mientras se permite una IP de equipo interno de ese pais, ademas de defenderse contra SQL injection, todo puede implementarse en un unico WAF Web ACL.

Prioridad de reglas WAF (numero menor = evaluado primero): (Numero menor) IP Set Allow — PERMITIR el rango de IP interno primero (Numero mayor) Geo Match Block — BLOQUEAR el pais especifico AWS Managed Rules — Bloquear SQL injection y XSS

Debido a que la regla 1 se evalua antes que la regla 2, incluso los usuarios del pais bloqueado pasan si su IP esta en la lista de permitidos.

AWS Firewall Manager aplica automaticamente politicas WAF en toda la organizacion y conecta automaticamente WAF Web ACLs a ALBs y API Gateways recien creados en minutos. La diferencia con la auto-remediacion de Config: Config detecta el incumplimiento y luego remedia, mientras que Firewall Manager conecta instantaneamente en la creacion, sin dejar ningun vacio de seguridad.

 

Egress-Only Internet Gateway — Solo salida IPv6

A veces una instancia EC2 en una subred privada necesita comunicarse con una API externa solo IPv6, pero las conexiones IPv6 de entrada desde internet no deben permitirse.

Esto es exactamente para lo que sirve Egress-Only Internet Gateway. Es el equivalente IPv6 del NAT Gateway. Permite solo las respuestas a conexiones de salida iniciadas por la instancia y bloquea las conexiones de entrada con seguimiento de estado.

Requisitos previos: habilitar un bloque CIDR IPv6 en la VPC, asignar direcciones IPv6 en la subred, agregar a la tabla de enrutamiento.

 

Monitoreo de seguridad y auditoria

EventBridge + CloudTrail deteccion de AssumeRole

Monitorear la asuncion de roles entre cuentas (AssumeRole) en un entorno multi-cuenta es la base de la deteccion de escalada de privilegios. Configura una arquitectura donde EventBridge detecta eventos de CloudTrail y activa notificaciones. Esto es particularmente util para detectar asunciones de roles desde cuentas inesperadas o identificar patrones anormales.

Amazon Inspector v2 — Escaneo CVE basado en SSM Agent

Amazon Inspector v2 evalua automaticamente vulnerabilidades de paquetes del SO (CVEs) y accesibilidad de red en instancias EC2. Inspector v2 admite escaneo sin agente a traves de SSM Agent sin instalar agentes adicionales. Una vez habilitado, evalua continuamente y automaticamente todas las instancias EC2 e imagenes ECR.

Distincion Inspector vs GuardDuty:

| Servicio | Que monitorea | Fuente de eventos | Que detecta | |---------|-------------|------------------|------------| | Amazon Inspector | EC2, Lambda, ECR | BD de vulnerabilidades (CVE) | Vulnerabilidades de software, exposicion de red | | Amazon GuardDuty | Cuenta, VPC, IAM | VPC Flow Logs, CloudTrail, DNS | Comportamiento malicioso, llamadas API anormales | | Amazon Macie | Buckets S3 | ML + coincidencia de patrones | Clasificacion de datos sensibles (PII), acceso anomalo |

GuardDuty — Respuesta automatica a amenazas

Cuando se genera un GuardDuty Finding, EventBridge lo detecta inmediatamente. Puedes disenar respuestas automaticas para cada tipo de finding.

Escenario de ejemplo: patron de mineria de criptomonedas detectado en una instancia EC2 → EventBridge → Lambda → configurar el grupo de seguridad de la instancia para aislarla (bloquear todo el trafico entrante y saliente).

Clave de acceso IAM expuesta detectada → EventBridge → Lambda → llamar → notificacion SNS.

 

AWS Config + SSM Automation — Remediacion automatica de cumplimiento continuo

La combinacion de reglas de Config + SSM Automation Runbook implementa "auto-remediacion inmediatamente en la deteccion."

Ejemplos de uso: Terminar automaticamente instancias que ejecutan AMIs no aprobadas (regla gestionada ) Hacer automaticamente privados los buckets S3 publicos Eliminar automaticamente reglas de grupo de seguridad SSH 0.0.0.0/0

La distincion de roles entre Macie y Config debe ser clara. Macie analiza el contenido de los datos almacenados en S3, clasificando datos sensibles como PII y detectando patrones de acceso anormales. Config evalua si la configuracion de los recursos cumple con las politicas. Config se encarga de detectar buckets S3 publicos; Macie se encarga de localizar datos sensibles dentro de S3.

 

Volver a la lista del blog