El dominio de seguridad y confianza del CDL cubre aproximadamente el 10% del examen. Lo esencial: como Google Cloud protege los datos, controla el acceso con IAM y garantiza el cumplimiento normativo.
Conceptos basicos — La triada CIA
| Principio | Significado | Ejemplo | |-----------|-------------|---------| | Confidencialidad | Solo acceso autorizado | Cifrado, control de acceso | | Integridad | Los datos no se alteran sin autorizacion | Verificacion hash, firmas digitales | | Disponibilidad | Servicio accesible cuando se necesita | Redundancia, proteccion DDoS |
Defensa en profundidad
Nunca dependas de un solo control de seguridad. Aplica multiples capas: si una falla, las demas siguen protegiendo.
Capas en Google Cloud: Cloud Armor (red), VPC firewall (interior), Cloud IAM (acceso), cifrado (datos), Cloud Logging (auditoria).
!Capas de seguridad de defensa en profundidad en Google Cloud
Cloud IAM — Control de acceso
Define "quien puede hacer que en cual recurso." Tres componentes clave:
Principales (quien): cuentas de Google (usuarios), cuentas de servicio (apps/VMs), grupos de Google, dominios de Workspace.
Roles (que puede hacer): | Tipo | Alcance | Ejemplo | |------|---------|---------| | Roles basicos | Proyecto completo | Owner, Editor, Viewer | | Roles predefinidos | Servicio especifico | roles/storage.objectViewer | | Roles personalizados | Permisos seleccionados | Solo los permisos necesarios |
Principio de minimo privilegio: otorga solo los permisos minimos necesarios. Los roles basicos son demasiado amplios para produccion — prefiere roles predefinidos o personalizados.
Cifrado
Google Cloud cifra todos los datos de clientes por defecto, sin configuracion adicional.
| Tipo | Cuando | Descripcion | |------|--------|-------------| | En reposo (At-Rest) | Datos almacenados en disco | Activado por defecto, claves gestionadas por Google | | En transito (In-Transit) | Datos en la red | TLS/SSL automatico | | CMEK | Necesidad de control de claves | Cliente gestiona claves en Cloud KMS | | CSEK | Maximo control | Cliente genera y proporciona sus propias claves |
CMEK vs CSEK: en CMEK las claves estan en Cloud KMS (Google). En CSEK el cliente posee completamente las claves y Google no las almacena.
Servicios de seguridad
| Servicio | Capa | Funciones clave | |---------|------|-----------------| | Cloud Armor | Red | Proteccion DDoS, WAF, bloqueo IP, reglas geograficas | | Security Command Center | Dashboard unificado | Deteccion de vulnerabilidades, amenazas, configuraciones incorrectas | | Cloud DLP | Datos | Deteccion/enmascaramiento de PII (emails, tarjetas, DNI) | | Verificacion en 2 pasos | Cuenta | Factor adicional de autenticacion |
Los 6 principios de confianza de Google
El cliente es dueno de sus datos, no Google Google nunca vende datos de clientes Google no usa datos de clientes para publicidad Todos los datos cifrados por defecto Google protege contra acceso gubernamental no autorizado Informes de transparencia publicados regularmente
Soberania de datos y cumplimiento
Soberania de datos: los datos deben almacenarse en la region/pais que exige la ley local. Google Cloud te permite elegir regiones para controlar donde se almacenan los datos.
Certificaciones de cumplimiento: ISO 27001, SOC 1/2/3, GDPR, HIPAA, PCI DSS. Compliance Reports Manager permite descargar informes de auditoria directamente desde la consola.
Puntos clave del examen
"Solo acceso autorizado / sin alteraciones / siempre disponible" -- Triada CIA
"Multiples capas de seguridad" -- Defensa en profundidad
"Quien puede hacer que en cual recurso" -- Cloud IAM
"Solo permisos minimos necesarios" -- Principio de minimo privilegio
"Cuenta usada por apps o VMs" -- Cuenta de servicio
"Proteccion DDoS y WAF" -- Cloud Armor
"Dashboard unificado de seguridad" -- Security Command Center
"Detectar y enmascarar datos sensibles/PII" -- Cloud DLP
"Todos los datos cifrados en reposo por defecto" -- Cifrado por defecto de Google
"Cliente gestiona claves en Cloud KMS" -- CMEK
"Cliente genera y proporciona sus propias claves" -- CSEK
"Cliente dueno de datos, no vendidos, no para publicidad" -- Principios de confianza de Google
"Datos en pais especifico por ley" -- Soberania de datos
"Descargar informes ISO/SOC/GDPR/HIPAA" -- Compliance Reports Manager