Mejora de seguridad y confiabilidad

Una guia practica sobre EC2 Image Builder, Secrets Manager, auto-remediacion de Config Rules, respuesta automatizada de GuardDuty, Patch Manager y arquitectura autocurativa Multi-AZ para SAP-C02.

El Dominio D3 de SAP-C02 (Mejora continua de soluciones existentes) va mas alla del conocimiento de servicios individuales. Pregunta como se aplican controles de seguridad automatizados a sistemas en produccion y como se disena una arquitectura capaz de auto-recuperarse ante fallos.

Dos mentalidades son fundamentales en este dominio. Primero, los problemas de seguridad deben detectarse y corregirse automaticamente sin intervencion humana. Segundo, los puntos unicos de fallo deben eliminarse y los sistemas deben ser capaces de recuperarse por si mismos.

 

Automatizacion de seguridad AMI — EC2 Image Builder + Amazon Inspector

Gestionar AMIs manualmente arriesga desplegar imagenes con vulnerabilidades sin parche. EC2 Image Builder automatiza completamente el pipeline de construccion, prueba y distribucion de AMIs. Cada vez que se necesita una nueva AMI, ejecuta una receta definida (instalacion de software, aplicacion de configuracion) y la distribuye automaticamente tras pasar las pruebas.

Amazon Inspector evalua continuamente instancias EC2 y AMIs en busca de vulnerabilidades CVE. Inspector v2 admite escaneo sin agente mediante el SSM Agent, sin necesidad de agentes adicionales. Tambien realiza evaluaciones de accesibilidad de red para identificar puertos accesibles desde Internet.

El patron de integracion entre estos dos servicios aparece frecuentemente en el examen. Cuando Inspector genera un hallazgo de vulnerabilidad, EventBridge lo detecta y dispara una funcion Lambda que elimina automaticamente la AMI vulnerable de la lista de aprobadas. Systems Manager Inventory y AWS Config son herramientas de auditoria y no pueden construir AMIs ni evaluar vulnerabilidades.

| Servicio | Rol | Palabras clave del examen | |---------|------|--------------------------| | EC2 Image Builder | Automatizacion del pipeline de construccion, prueba y distribucion de AMIs | Lista de AMIs aprobadas, automatizacion | | Amazon Inspector | Evaluacion continua de vulnerabilidades CVE, accesibilidad de red | Escaneo sin agente, hallazgo de vulnerabilidad | | AWS Config | Registro de cambios de configuracion y evaluacion de cumplimiento | Auditoria de cumplimiento (no escaneo) | | SSM Inventory | Recopilacion de inventario de software | Inventario (no evaluacion) |

 

Secrets Manager — Rotacion automatica de credenciales

Las contrasenas de base de datos codificadas de forma fija son una de las mayores vulnerabilidades de seguridad. AWS Secrets Manager admite de forma nativa la rotacion automatica de credenciales RDS. A diferencia de Parameter Store SecureString, no se necesita implementacion adicional — la rotacion se configura directamente desde la consola.

El mecanismo de rotacion automatica funciona asi: cuando llega el periodo de rotacion configurado, Secrets Manager invoca una funcion Lambda de rotacion integrada para generar una nueva contrasena y aplicarla a RDS. Durante la rotacion, se mantienen simultaneamente la version antigua y la nueva, lo que permite una transicion sin interrupciones.

Las aplicaciones reemplazan las credenciales codificadas con una sola llamada a la API que siempre devuelve las credenciales mas recientes. No se requieren cambios de codigo despues de la rotacion. Las funciones Lambda usan la misma llamada a la API en tiempo de ejecucion.

La autenticacion de base de datos IAM elimina las contrasenas pero requiere actualizaciones de token cada 15 minutos, ademas de cambios en el codigo y la configuracion de RDS. Cuando se busca minimizar la complejidad operativa mientras se habilita la rotacion automatica, Secrets Manager es la eleccion obvia.

 

S3 Block Public Access — Entendiendo las 4 configuraciones

S3 Block Public Access consta de cuatro configuraciones que bloquean el acceso publico de diferentes maneras. El examen evalua tu comprension exacta del comportamiento de cada configuracion.

| Configuracion | Comportamiento | |--------------|---------------| | BlockPublicAcls | Bloquea la adicion de nuevas ACLs publicas; las ACLs existentes permanecen | | IgnorePublicAcls | Invalida inmediatamente las ACLs publicas existentes sin eliminacion manual | | BlockPublicPolicy | Bloquea la adicion de politicas de bucket que otorgan acceso publico | | RestrictPublicBuckets | Bloquea el acceso publico incluso si existe una politica de bucket publica |

IgnorePublicAcls es especialmente importante. Invalida las ACLs publicas existentes de inmediato sin necesidad de eliminarlas manualmente. Las URL prefirmadas siguen funcionando con normalidad despues de activar Block Public Access, por lo que no se necesitan cambios en el codigo de la aplicacion.

!Las 4 configuraciones de S3 Block Public Access

AWS Config Rules + SSM Automation — Remediacion automatica

AWS Config evalua continuamente si las configuraciones de recursos cumplen con las reglas definidas. Cuando se viola una regla, la Remediacion Automatica dispara un Documento de Automatizacion SSM para corregir el problema automaticamente.

Un ejemplo practico: la regla gestionada detecta automaticamente los grupos de seguridad que permiten SSH (puerto 22) desde 0.0.0.0/0. Puedes configurar la remediacion automatica para eliminar inmediatamente la regla infractora mediante SSM Automation.

La distincion entre Config y GuardDuty es critica. Config verifica el cumplimiento de la configuracion (esta el recurso correctamente configurado?), mientras que GuardDuty detecta amenazas mediante el analisis de patrones de trafico y comportamiento.

 

Mejora de confiabilidad — Eliminar SPOFs y auto-curacion

El nucleo de la mejora de confiabilidad es eliminar los Puntos Unicos de Fallo (SPOFs) y desarrollar capacidades de auto-curacion.

El despliegue Multi-AZ es la base para eliminar SPOFs. Amazon Aurora mantiene 6 replicas en 3 Zonas de Disponibilidad. Promueve una Replica a Primary automaticamente en 30 segundos tras detectar un fallo. RDS Multi-AZ usa replicacion sincrona en 2 AZs, pero el almacenamiento distribuido en 3 AZs de Aurora ofrece mayor durabilidad.

Las comprobaciones de salud de Auto Scaling son el mecanismo central de auto-curacion. Cuando una instancia EC2 se vuelve no saludable, Auto Scaling la reemplaza automaticamente. Combinado con el enrutamiento Failover de Route 53, los fallos a nivel de region tambien pueden manejarse automaticamente.

La conmutacion por error de IP privada de Route 53 requiere atencion especial. Route 53 no puede verificar directamente las direcciones IP privadas dentro de una VPC. En su lugar, usa comprobaciones de salud basadas en Alarmas de CloudWatch. El Agente de CloudWatch recopila metricas de salud de la aplicacion dentro de EC2 y dispara una Alarma; Route 53 usa ese estado de Alarma para cambiar automaticamente los registros DNS.

 

Puntos clave del examen

"Automatizacion de construccion AMI + evaluacion de vulnerabilidades CVE simultaneamente" -- EC2 Image Builder + Amazon Inspector

"Rotacion automatica de credenciales RDS con cambios minimos de codigo" -- AWS Secrets Manager (Parameter Store no admite rotacion automatica)

"Invalidar inmediatamente las ACLs publicas existentes" -- Configuracion IgnorePublicAcls de S3 Block Public Access

"Detectar y remediar automaticamente grupos de seguridad con SSH abierto" -- Regla restricted-ssh de AWS Config + SSM Automation

"Pipeline de respuesta automatizada tras deteccion de amenazas" -- GuardDuty -> EventBridge -> Lambda

"Automatizacion de parches de OS a gran escala con soporte hibrido" -- Patch Manager de Systems Manager + Maintenance Windows

"Conmutacion por error de IP privada en VPC" -- Comprobacion de salud de Route 53 basada en Alarma de CloudWatch

"Config (cumplimiento de configuracion) vs GuardDuty (deteccion de amenazas de trafico)" -- no confundir sus propositos

"Gobernanza de copias de seguridad entre cuentas y regiones" -- AWS Backup (DLM es solo para EBS de cuenta unica)

Volver a la lista del blog