Guía Completa de Preparación para AWS Security Specialty (SCS-C03)

Guía completa para el SCS-C03: 6 dominios oficiales, 4 pilares de servicios clave (prevención, detección, respuesta y gobernanza), criterios de selección que suelen confundir y una hoja de ruta de 11 entregas para ingenieros de seguridad y arquitectos de soluciones.

Guía Completa de Preparación para AWS Security Specialty (SCS-C03)

_Category: Exam Guide_

AWS Security Specialty (SCS-C03) es, entre todas las certificaciones de AWS, la que los ingenieros de seguridad en activo califican como "la más cercana a la realidad del trabajo". No se trata de memorizar nombres de servicios, sino de decidir, en un escenario de incidente real, qué servicio elegir y en qué orden actuar. Esta guía ofrece una visión panorámica de todo el SCS-C03 y sirve como hoja de ruta para las 10 entregas temáticas por dominio que vienen a continuación.

---

 

Qué evalúa el SCS-C03: el día a día de un ingeniero de seguridad

El SCS-C03 no pregunta "¿conoces este servicio?" sino "¿qué elegirías en esta situación?". La mayoría de las preguntas son escenarios de 4 a 8 líneas: una empresa financiera global tiene un error de permisos al acceder a S3 mediante un rol IAM en un entorno multi-cuenta, o necesita revocar una clave de cifrado en menos de 24 horas tras un incidente de seguridad.

Las competencias que evalúa el examen se pueden resumir en tres puntos:

Prevención: bloquear el acceso desde el origen mediante políticas IAM, SCP, políticas de bucket y políticas de clave KMS Detección: identificar comportamientos anómalos de inmediato con GuardDuty, Security Hub, CloudTrail y Config Respuesta: reaccionar automáticamente ante amenazas usando EventBridge, Lambda y SSM Automation

Puntuación mínima para aprobar: 750 sobre 1000. El examen consta de 65 preguntas y dura 170 minutos. Con escenarios largos y cuatro opciones plausibles para comparar, el tiempo se vuelve muy justo.

---

 

Los 6 dominios oficiales de un vistazo

El blueprint oficial de AWS divide el examen en 6 dominios. A continuación se resumen su peso y los servicios clave de cada uno.

| Dominio | Peso | Servicios principales | |---------|------|------------------------| | Infrastructure Security | 20% | VPC, Security Group, NACL, Network Firewall, WAF, Shield | | Security Logging and Monitoring | 18% | CloudTrail, Config, CloudWatch, Security Hub | | Data Protection | 18% | KMS, Secrets Manager, S3, Macie, CloudHSM | | Identity and Access Management | 16% | IAM, Organizations, SCP, STS, Cognito | | Threat Detection and Incident Response | 14% | GuardDuty, Detective, Inspector, EventBridge, Lambda | | Management and Security Governance | 14% | Organizations, SCP, Config, Control Tower |

Infrastructure Security lidera con un 20%, lo que confirma que la seguridad en VPC y el aislamiento de red son el núcleo del examen. Security Logging and Monitoring y Data Protection empatan en segundo lugar con un 18% cada uno. La distribución real de preguntas observada en los 348 problemas de muestra — VPC con 84 preguntas (24%), IAM con 65 (19%) y seguridad en S3 con 52 (15%) — coincide en líneas generales con el peso oficial.

---

 

El panorama completo de los servicios de seguridad de AWS: los 4 pilares

Memorizar una lista de servicios de seguridad es ineficiente. Si se entienden a través del marco de los 4 pilares, la confusión al elegir el servicio correcto disminuye considerablemente.

El pilar de prevención bloquea el acceso en su origen. Aquí se incluyen las políticas IAM (basadas en identidad), las políticas de bucket S3 (basadas en recursos), las políticas de clave KMS, los SCP (límite máximo de la organización), Network Firewall, WAF y Shield.

El pilar de detección descubre comportamientos anómalos. CloudTrail registra las llamadas a la API, Config rastrea los cambios de configuración, GuardDuty detecta amenazas mediante machine learning e Inspector analiza vulnerabilidades CVE y los benchmarks CIS. Security Hub centraliza y agrega todos estos resultados en un único panel.

El pilar de respuesta actúa automáticamente ante las amenazas detectadas. El flujo más habitual es GuardDuty o Config → EventBridge → Lambda. SSM Automation permite definir como código flujos de trabajo complejos, como aislar una instancia EC2 o aplicar parches.

El pilar de gobernanza mantiene políticas de seguridad coherentes en todos los entornos multi-cuenta. Organizations, SCP, Control Tower y los agregadores de Config gestionan el cumplimiento normativo a nivel de cuenta.

!Los 4 pilares de la seguridad en AWS

Criterios para elegir servicios que suelen confundir en el examen

A continuación se enumeran los puntos de confusión más frecuentes en el SCS-C03.

GuardDuty vs Security Hub vs Detective: GuardDuty detecta amenazas en primer lugar. Security Hub es el panel que agrega los resultados de GuardDuty y otros servicios. Detective recibe los findings de Security Hub y GuardDuty como entrada y utiliza análisis de grafos para rastrear la causa raíz. Una forma de recordarlo: GuardDuty detecta, Security Hub concentra, Detective investiga.

KMS vs Secrets Manager: KMS gestiona las propias claves de cifrado. Secrets Manager almacena de forma segura contraseñas de bases de datos y claves de API, y las rota automáticamente. Si el caso de uso es "cifrar datos en S3", la respuesta es KMS; si es "inyectar de forma segura la contraseña de conexión a RDS en una aplicación", la respuesta es Secrets Manager.

CloudTrail vs Config: CloudTrail es el registro de auditoría que responde a "quién llamó a qué API y cuándo". Config rastrea "en qué estado está la configuración de un recurso y cómo ha cambiado". Para la detección de eventos en tiempo real se usa CloudTrail + EventBridge; para el seguimiento de cambios de configuración, Config.

Network Firewall vs WAF vs Security Group: Security Group es un firewall stateful que opera a nivel de EC2 y RDS. WAF gestiona a nivel HTTP inyecciones SQL, XSS y bloqueos por región geográfica. Network Firewall realiza inspección profunda de paquetes en el perímetro de la VPC.

---

 

Hoja de ruta de aprendizaje: 11 entregas

A partir de esta guía introductoria, el aprendizaje de SCS-C03 se desarrolla de forma sistemática en 11 entregas.

Entrega 1 (este artículo) — Mapa general: los 6 dominios, los 4 pilares de servicios clave y la estrategia de estudio

Entrega 2 — Modelo de permisos IAM: políticas basadas en identidad, políticas basadas en recursos, Permission Boundary y acceso entre cuentas mediante AssumeRole

Entrega 3 — Organizations, SCP y gobernanza multi-cuenta: la lógica de permisos de SCP (la intersección entre la política IAM y el SCP define el permiso real), Control Tower y agregadores de Config

Entrega 4 — KMS y el cifrado en sobre: tipos de CMK, principio del cifrado en sobre, uso de claves entre cuentas y CloudHSM custom key store

Entrega 5 — Protección de datos en S3: políticas de bucket, comparativa entre SSE-S3, SSE-KMS y SSE-C, Macie y Object Lock

Entrega 6 — Seguridad en VPC y aislamiento de red: Security Group vs NACL, Network Firewall, PrivateLink y Transit Gateway

Entrega 7 — Seguridad en el borde con WAF, Shield y CloudFront: grupos de reglas WAF, Shield Advanced, Geo Restriction y reglas basadas en velocidad (rate-based)

Entrega 8 — CloudTrail, Config y logging centralizado: eventos de administración vs eventos de datos, corrección automática en Config y trails a nivel de organización

Entrega 9 — GuardDuty, Security Hub y Detective: fuentes de detección de amenazas, ASFF y análisis de grafos de comportamiento

Entrega 10 — Inspector, vulnerabilidades y gestión de parches: escaneo continuo en ECR, SSM Patch Manager y CVE vs benchmarks CIS

Entrega 11 — Respuesta a incidentes y aislamiento automático: remediación con EventBridge + Lambda, runbooks de SSM Automation y snapshots forenses

---

 

Cuatro escenarios prácticos del mundo real

Conocer de antemano las situaciones más comunes del entorno de producción y sus soluciones en AWS ayuda a no perder el rumbo ante preguntas desconocidas.

Agregación centralizada de logs en entornos multi-cuenta: con un trail de Organizations, los logs de CloudTrail de todas las cuentas se concentran en un bucket S3 de la cuenta de seguridad. Para prevenir manipulaciones, se configura S3 Object Lock junto con MFA Delete. La integración de Security Hub a nivel organizacional permite que los findings de todas las cuentas se agreguen automáticamente en la cuenta de administración.

Correción automática de ACLs públicos en S3: los eventos de datos de CloudTrail monitorean la API PutObjectAcl; EventBridge dispara una función Lambda que elimina el ACL de inmediato. Combinar esto con la regla s3-bucket-public-read-prohibited de Config cubre además las verificaciones periódicas de cumplimiento.

Respuesta a DDoS: Shield Standard defiende por defecto contra ataques de capa 3 y 4; las reglas rate-based de WAF limitan el número de solicitudes por segundo desde IPs específicas. Shield Advanced suma el soporte 24 horas del equipo especializado de respuesta a DDoS de AWS (SRT).

Cifrado entre cuentas: para que una función Lambda en una cuenta de carga de trabajo acceda a datos cifrados con una CMK de KMS que pertenece a la cuenta de seguridad, es necesario agregar el ARN del rol en la política de clave KMS y conceder también kms:Decrypt en la política IAM de la cuenta de carga de trabajo. Si alguna de las dos políticas no lo permite, el acceso se deniega.

---

 

Estrategia de estudio y errores comunes

La comprensión vale más que la memorización. Lo ideal es combinar tres enfoques: cuaderno de errores, laboratorio en vivo y distribución del tiempo por dominio.

El cuaderno de errores consiste en anotar en una sola línea por qué una opción estaba equivocada. Registrar las limitaciones de cada servicio — por ejemplo, "GuardDuty solo detecta, no corrige automáticamente" — evita dudar ante preguntas similares en el futuro.

Para el laboratorio en vivo, se recomienda empezar construyendo el pipeline CloudTrail + EventBridge + Lambda de remediación automática. Generar un finding de prueba en GuardDuty, aplicar reglas de Config e integrar Security Hub de forma práctica fija los conceptos mucho mejor que leer sobre ellos.

Volver a la lista del blog