Servicios de seguridad y cumplimiento

AWS Config, GuardDuty, KMS y Security Hub explicados con analogias cotidianas para principiantes.

Esta guia explica los servicios de seguridad de AWS desde cero, con analogias del dia a dia para que los principiantes entiendan no solo que hace cada servicio, sino por que existe y como funciona. El dominio de Seguridad y Cumplimiento es el mas grande en el examen SOA-C03, con 63 preguntas.

 

AWS Config — El sistema de camaras de seguridad de tu cuenta AWS

Imagina que administras una tienda de conveniencia. Necesitas que cada arreglo de estantes, el estado del candado de la caja fuerte y la temperatura del refrigerador siempre sigan las reglas de la empresa. Si alguien cambia algo que no deberia, necesitas saberlo de inmediato.

AWS Config hace exactamente esto para tus recursos de AWS. Cada vez que cambia la configuracion de un recurso, un bucket S3 que se vuelve publico, un grupo de seguridad con una nueva regla, una instancia RDS que pierde su cifrado, AWS Config lo registra y te alerta si viola las reglas que definiste.

En la practica, Config rastrea lo siguiente. Si un bucket S3 de repente se vuelve accesible publicamente, Config lo detecta al instante. Si alguien agrega una regla de entrada 0.0.0.0/0 a un grupo de seguridad, Config lo marca. Puedes ver una cronologia completa que muestra quien cambio que y cuando para cada recurso.

 

Reglas de Config — Verificacion automatizada de cumplimiento

Las Reglas de Config son como inspectores de calidad automatizados que verifican continuamente si tus recursos siguen las reglas que defines. Hay dos tipos.

| Tipo de regla | Descripcion | Ejemplo | |---------------|-------------|---------| | Reglas administradas por AWS | Reglas preconstruidas de AWS | s3-bucket-public-read-prohibited | | Reglas personalizadas | Reglas que escribes usando Lambda | Las instancias EC2 deben tener una etiqueta "Owner" |

Aqui hay un escenario real para hacerlo concreto. Gestionas una plataforma de comercio electronico y tu politica de seguridad requiere que todas las bases de datos esten cifradas. Creas una regla de Config llamada rds-storage-encrypted. Cada vez que se crea una nueva instancia RDS, Config verifica automaticamente si el cifrado esta habilitado. Si no lo esta, el recurso aparece inmediatamente como No Conforme y recibes una alerta.

 

Paquetes de Conformidad — Plantillas de cumplimiento agrupadas

Las empresas de finanzas, salud o retail deben cumplir con regulaciones como PCI-DSS, HIPAA o CIS Benchmark. Cada regulacion tiene docenas de requisitos de seguridad. Crear reglas de Config para cada una individualmente seria tedioso.

Un Paquete de Conformidad agrupa muchas reglas de Config relacionadas en un solo paquete de implementacion. Piensalo como una lista de verificacion de incorporacion de empleados que activa todas las reglas requeridas a la vez. AWS proporciona paquetes de conformidad preconstruidos para PCI-DSS, HIPAA y CIS Benchmark.

 

Remediacion Automatica — Autocuracion automatica

La Remediacion Automatica lleva Config un paso mas alla. Cuando se detecta una violacion de regla, AWS corrige automaticamente el problema sin intervencion humana. Internamente utiliza documentos de AWS Systems Manager Automation para llevar a cabo la correccion.

Ejemplos practicos de como funciona esto. Se detecta un bucket S3 publico y Config aplica automaticamente la configuracion de bloqueo de acceso publico. Se encuentra un volumen EBS sin cifrar y el cifrado se habilita automaticamente. Aparece una regla de grupo de seguridad peligrosa y se elimina automaticamente.

Esto es especialmente valioso a las 3am cuando nadie esta monitoreando la consola. Los problemas de seguridad se resuelven automaticamente incluso mientras tu equipo duerme.

 

AWS Security Hub — El centro de control de mision

Cuando usas multiples servicios de seguridad de AWS, necesitas revisar las consolas de GuardDuty, Inspector y Config por separado. Security Hub resuelve esto agregando todos los hallazgos de seguridad en un unico panel unificado.

Piensalo como un centro de vigilancia de toda la ciudad donde los feeds de cada camara de seguridad (GuardDuty), los informes de inspeccion de edificios (Inspector) y los paneles de cumplimiento (Config) aparecen todos en una pantalla.

Security Hub consolida hallazgos de estos servicios: detecciones de amenazas de GuardDuty, resultados de escaneo de vulnerabilidades de Inspector, estado de cumplimiento de AWS Config, hallazgos de politicas de Firewall Manager y hallazgos de permisos de IAM Access Analyzer.

Tambien puntua automaticamente tu entorno contra estandares de seguridad como CIS AWS Foundations Benchmark y AWS Foundational Security Best Practices.

 

Amazon GuardDuty — El guardia de seguridad siempre activo

GuardDuty detecta automaticamente actividad maliciosa en tu entorno AWS. Piensalo como un guardia de seguridad que vigila tu complejo de apartamentos las 24 horas del dia, los 7 dias de la semana, sin tomar un descanso.

La mayor ventaja de GuardDuty es que simplemente lo habilitas y comienza a funcionar de inmediato. No hay agentes que instalar, no se necesita configuracion compleja. Analiza tres fuentes de datos automaticamente.

El analisis de VPC Flow Logs detecta patrones de trafico de red anormales. Por ejemplo, si una instancia EC2 comienza repentinamente a enviar grandes cantidades de datos a una IP externa desconocida a las 2am, GuardDuty genera una alerta. Este patron sugiere una instancia comprometida que filtra datos al servidor de un atacante.

El analisis de eventos de CloudTrail detecta patrones inusuales de llamadas a la API. Si un usuario IAM particular de repente intenta crear cientos de instancias EC2 en medio de la noche, eso es una senal de alerta. Los atacantes que roban credenciales a menudo hacen esto para ejecutar operaciones de mineria de criptomonedas a expensas de la victima.

El analisis de registros DNS detecta comunicaciones con dominios maliciosos. Si una instancia EC2 intenta contactar un servidor de comando y control de malware conocido, GuardDuty genera inmediatamente una alerta y puede activar una respuesta automatizada.

 

Amazon Inspector — Examenes de salud regulares para tu infraestructura

Inspector escanea automaticamente instancias EC2, funciones Lambda e imagenes de contenedor ECR en busca de vulnerabilidades de software y exposicion de red no deseada. Al igual que te haces examenes de salud anuales para detectar problemas antes de que se vuelvan graves, Inspector encuentra debilidades en tu infraestructura antes de que los atacantes las exploten.

Si tu servidor ejecuta una version antigua de OpenSSL con una vulnerabilidad conocida, los atacantes pueden usar esa debilidad para entrar. Inspector compara continuamente tu software con la base de datos CVE (Vulnerabilidades y Exposiciones Comunes) y te alerta sobre cualquier coincidencia.

Recuerda la diferencia clave entre GuardDuty e Inspector. GuardDuty detecta amenazas activas que ocurren ahora mismo. Inspector encuentra vulnerabilidades potenciales que podrian explotarse en el futuro.

 

AWS Trusted Advisor — Tu consultor personal de AWS

Trusted Advisor es como tener un experto de AWS revisando continuamente tu entorno y sugiriendo mejoras. Verifica cinco areas.

| Area | Ejemplo de recomendacion | |------|-------------------------| | Optimizacion de costos | Terminar instancias EC2 que han estado inactivas mas de 14 dias | | Rendimiento | El rendimiento de EBS se acerca a su limite, considera actualizar | | Seguridad | La cuenta raiz no tiene MFA habilitado, habilitar de inmediato | | Tolerancia a fallos | Instancias EC2 implementadas en una sola AZ, agregar multi-AZ | | Limites de servicio | El recuento de instancias EC2 se acerca al limite de tu cuenta |

El nivel gratuito proporciona solo verificaciones basicas. Los planes Business o Enterprise Support desbloquean el conjunto completo de verificaciones de Trusted Advisor.

 

AWS KMS — La boveda de claves para tus datos

KMS (Key Management Service) gestiona las claves criptograficas utilizadas para cifrar tus datos. Piensalo como una boveda de alta seguridad que almacena tus claves maestras.

Por que es necesario? Supongamos que almacenas informacion personal de clientes en S3. Si alguien obtiene acceso no autorizado al bucket S3, que sucede? Si los datos estan cifrados con una clave KMS, solo ven caracteres sin sentido. Sin la clave, los datos no tienen valor.

Conceptos clave a entender. Una CMK (Clave Maestra del Cliente) es tu clave de cifrado principal en KMS. Puedes usar Claves Administradas por AWS (AWS maneja todo automaticamente) o Claves Administradas por el Cliente (tu las creas y controlas). Habilitar la rotacion automatica de claves hace que el material de la clave se reemplace cada ano. KMS se integra con S3 (SSE-KMS), volumenes EBS, RDS, Secrets Manager y muchos otros servicios.

 

AWS Certificate Manager (ACM) — Candados gratuitos para tu sitio web

Probablemente hayas notado que algunos sitios web comienzan con https:// y muestran un icono de candado. Ese candado significa que la conexion esta cifrada usando SSL/TLS. ACM proporciona estos certificados SSL/TLS de forma gratuita y los gestiona automaticamente.

Cuando haces banca en linea, la informacion de tu cuenta se cifra mientras viaja por internet. Incluso si alguien intercepta la transmision, no puede leer el contenido. Esto es cifrado en transito.

Los certificados ACM se integran con ALB, CloudFront y API Gateway. La renovacion del certificado ocurre automaticamente, por lo que nunca te preocupas por la expiracion que causa tiempo de inactividad.

 

Cifrado en reposo vs cifrado en transito

Debes entender claramente estos dos conceptos de cifrado.

| Tipo | Cifrado en reposo | Cifrado en transito | |------|------------------|---------------------| | Que protege | Datos almacenados en disco | Datos en movimiento por la red | | Servicios | KMS, S3 SSE, cifrado EBS, cifrado RDS | ACM, TLS/SSL, HTTPS | | Analogia | Documentos guardados en una caja fuerte

Volver a la lista del blog