Diseño de cargas seguras

Disena cargas seguras con arquitectura VPC, Security Groups, NACLs, WAF y GuardDuty.

La arquitectura de seguridad VPC es la base de casi todos los escenarios del SAA-C03. Entender como aislar redes y controlar el trafico te permite resolver la mitad de las preguntas del examen.

 

¿Que es una VPC?

Piensa en planificacion urbana. Una VPC (Virtual Private Cloud) es una ciudad virtual que construyes dentro de la nube de AWS. La ciudad tiene diferentes barrios (subredes), cada uno con sus propias reglas de acceso.

La subred publica es como un distrito comercial: accesible desde el exterior. Aqui colocas balanceadores de carga (ALB), NAT Gateways y Bastion Hosts.

La subred privada es como un barrio residencial: no accesible directamente desde internet. Aqui viven tus servidores de aplicaciones (EC2).

La subred privada aislada es la boveda de la ciudad: maxima seguridad, nadie entra sin autorizacion. Aqui van tus bases de datos (RDS).

Esta separacion en tres niveles es el patron de arquitectura estandar para SAA-C03.

 

Security Groups vs NACLs — Dos tipos de cortafuegos

AWS te da dos herramientas de control de trafico. Debes conocer la diferencia de memoria.

| Caracteristica | Security Group | NACL | |----------------|---------------|------| | Aplicado en | Nivel instancia (ENI) | Nivel subred | | Seguimiento de estado | Stateful (respuestas auto-permitidas) | Stateless (entrada y salida configuradas por separado) | | Tipos de regla | Solo reglas Allow | Reglas Allow + Deny | | Evaluacion de reglas | Todas las reglas evaluadas juntas | Evaluadas en orden numerico, primera coincidencia gana |

Un patron comun del examen: "bloquear trafico de una IP especifica" — los Security Groups no tienen reglas Deny, por lo que debes usar un NACL.

La diferencia Stateful vs Stateless tambien importa. Un Security Group (Stateful) permite automaticamente el trafico de respuesta cuando permites una solicitud. Un NACL (Stateless) requiere que configures las reglas de entrada y salida por separado.

!Security Group vs NACL

Acceder de forma segura a servidores privados

Las instancias EC2 en subredes privadas no son accesibles directamente desde internet via SSH. Existen dos enfoques.

El enfoque Bastion Host coloca un "servidor de salto" en la subred publica. Un administrador hace SSH al Bastion Host primero, luego salta desde alli al servidor privado. Es como requerir que los visitantes se registren en la recepcion antes de ser escoltados al interior del edificio.

AWS Systems Manager Session Manager es el enfoque moderno. No necesitas abrir el puerto SSH 22 en absoluto. Usa autenticacion IAM para conectarse directamente desde el navegador. Cada sesion se registra automaticamente en CloudTrail para auditoria.

Consejo para el examen: "acceder a EC2 sin abrir puertos" o "acceso EC2 con registro de auditoria" — elige Session Manager.

 

Servicios de deteccion y defensa de amenazas

AWS proporciona varios servicios para detectar y bloquear ataques.

| Servicio | Funcion | Analogia | |---------|---------|----------| | AWS WAF | Bloquear ataques web como inyeccion SQL y XSS | Escaner de seguridad en la entrada del edificio | | AWS Shield Standard | Proteccion DDoS automatica (gratis) | Paredes exteriores a prueba de balas | | AWS Shield Advanced | Proteccion DDoS avanzada mas soporte AWS (pago) | Equipo de seguridad profesional | | Amazon GuardDuty | Detecta amenazas automaticamente analizando VPC Flow Logs y CloudTrail | Analisis CCTV con IA las 24 horas | | Amazon Inspector | Escanea automaticamente EC2 y Lambda en busca de vulnerabilidades | Servicio de inspeccion de seguridad del edificio |

GuardDuty se activa con un solo clic y analiza los registros automaticamente para detectar actividad sospechosa. No se necesita instalar ningun agente.

 

VPC Endpoints — Acceder a servicios AWS sin internet

Una instancia EC2 en subred privada normalmente necesita pasar por internet para llegar a S3. Los VPC endpoints le permiten permanecer en la red interna de AWS todo el tiempo.

Los Gateway endpoints funcionan solo con S3 y DynamoDB. Agregan una entrada a tu tabla de rutas y son gratuitos.

Los Interface endpoints (PrivateLink) funcionan con otros servicios AWS como EC2 API, Kinesis y SQS. Crean una ENI (Elastic Network Interface) dentro de tu VPC y tienen un costo.

Consejo para el examen: "acceder a S3 sin gateway de internet" — Gateway endpoint. "acceder a otros servicios AWS sin internet" — Interface endpoint (PrivateLink).

 

Puntos clave para el examen

"Bloquear una IP especifica" — NACL (los Security Groups no tienen reglas Deny)

"Acceder a EC2 sin abrir puerto SSH, con registro de auditoria" — Session Manager

"Servidor de salto en la subred publica" — Bastion Host

"Bloquear inyeccion SQL y XSS para aplicacion web" — AWS WAF (frente a CloudFront o ALB)

"Deteccion automatica de amenazas desde logs VPC" — Amazon GuardDuty

"Escaneo automatico de vulnerabilidades para EC2 y Lambda" — Amazon Inspector

"Acceder a S3 sin internet" — VPC Gateway Endpoint (gratis)

"Acceder a otros servicios AWS sin internet" — VPC Interface Endpoint (PrivateLink)

"La subred privada necesita acceso saliente a internet" — NAT Gateway (en la subred publica)

Volver a la lista del blog