Seguridad

1. Introducción #

La seguridad es uno de los pilares fundamentales en AWS.

AWS proporciona servicios y mecanismos para ayudar a proteger:

  • Usuarios.
  • Aplicaciones.
  • Redes.
  • Datos.
  • Cuentas.
  • Recursos.
  • Infraestructura.

En seguridad hay dos conceptos básicos que debemos entender desde el principio:

  • Autenticación.
  • Autorización.

2. Autenticación y autorización #

2.1 Autenticación #

La autenticación consiste en comprobar la identidad de un usuario o sistema.

Responde a la pregunta:

1¿Quién eres?

Ejemplos de autenticación:

  • Usuario y contraseña.
  • MFA.
  • Certificados.
  • Inicio de sesión corporativo.

2.2 Autorización #

La autorización determina qué acciones puede realizar un usuario o sistema.

Responde a la pregunta:

1¿Qué puedes hacer?

Ejemplo:

Un empleado puede iniciar sesión en el portal de la empresa, pero solo puede ver sus propios datos.


3. Modelo de responsabilidad compartida #

AWS y el cliente comparten responsabilidades de seguridad.

AWS es responsable de la seguridad de la nube #

AWS protege:

  • Centros de datos.
  • Hardware.
  • Red física.
  • Infraestructura global.
  • Hipervisores.
  • Servicios administrados.

El cliente es responsable de la seguridad en la nube #

El cliente protege:

  • Usuarios.
  • Permisos.
  • Datos.
  • Configuración de red.
  • Sistemas operativos en EC2.
  • Aplicaciones.
  • Cifrado.
  • Credenciales.

4. Usuario raíz de AWS #

¿Qué es? #

Cuando se crea una cuenta de AWS, se crea automáticamente un usuario raíz.

Este usuario tiene control total sobre la cuenta.

Puede:

  • Crear recursos.
  • Eliminar recursos.
  • Cambiar facturación.
  • Gestionar usuarios.
  • Acceder a todos los servicios.
  • Realizar acciones administrativas críticas.

Recomendaciones para el usuario raíz #

El usuario raíz es muy poderoso, por lo que debe protegerse especialmente.

Buenas prácticas:

  • Usar una contraseña fuerte.
  • Activar MFA.
  • No usarlo para tareas diarias.
  • Usarlo solo para acciones administrativas concretas.
  • No compartir sus credenciales.

5. MFA #

¿Qué es MFA? #

MFA, o autenticación multifactor, añade una capa adicional de seguridad.

Para iniciar sesión se necesita:

  1. Contraseña.
  2. Segundo factor temporal.

Ejemplos de segundo factor:

  • Código de aplicación móvil.
  • Llave de seguridad física.
  • Token temporal.

Ventaja #

Aunque alguien robe la contraseña, no podrá entrar sin el segundo factor.


6. AWS IAM #

¿Qué es IAM? #

AWS Identity and Access Management (IAM) permite administrar identidades y permisos en AWS.

Con IAM puedes controlar:

  • Quién puede acceder.
  • A qué recursos puede acceder.
  • Qué acciones puede realizar.
  • En qué condiciones puede hacerlo.

7. Usuarios de IAM #

Un usuario de IAM representa una identidad individual.

Puede ser:

  • Una persona.
  • Una aplicación.
  • Un servicio que necesite acceso.

Por defecto, un usuario IAM no tiene permisos.

Todo está denegado hasta que se permite explícitamente.


8. Principio de mínimo privilegio #

El principio de mínimo privilegio consiste en conceder solo los permisos necesarios para realizar una tarea.

No se deben dar permisos de más.

Ejemplo:

Si un usuario solo necesita leer un bucket de S3, no debe tener permiso para eliminar objetos ni crear nuevos buckets.


9. Políticas de IAM #

¿Qué es una política de IAM? #

Una política de IAM es un documento JSON que define permisos.

Indica:

  • Qué acciones están permitidas o denegadas.
  • Sobre qué recursos.
  • Bajo qué condiciones.

Elementos principales de una política #

Effect #

Indica si la política permite o deniega.

Valores posibles:

1Allow
2Deny

Action #

Indica qué acción de AWS se permite o deniega.

Ejemplo:

1s3:ListBucket

Resource #

Indica sobre qué recurso se aplica la acción.

Ejemplo:

1arn:aws:s3:::coffee_shop_reports

Ejemplo simplificado #

1{
2  "Effect": "Allow",
3  "Action": "s3:ListBucket",
4  "Resource": "arn:aws:s3:::coffee_shop_reports"
5}

Esta política permite listar un bucket concreto de S3.


10. Grupos de IAM #

Un grupo de IAM permite agrupar usuarios con permisos similares.

Ejemplo:

  • Grupo Desarrollo.
  • Grupo Administración.
  • Grupo Soporte.
  • Grupo Lectura.

En vez de asignar permisos usuario por usuario, se asignan permisos al grupo.

Todos los usuarios del grupo heredan esos permisos.


11. Roles de IAM #

¿Qué es un rol de IAM? #

Un rol de IAM es una identidad que puede ser asumida temporalmente.

A diferencia de un usuario IAM, un rol no tiene credenciales permanentes.

Se usa para conceder acceso temporal a:

  • Usuarios.
  • Aplicaciones.
  • Servicios de AWS.
  • Identidades externas.
  • Otras cuentas de AWS.

Ejemplo #

Una instancia EC2 necesita leer objetos de S3.

En lugar de guardar claves de acceso dentro de la instancia, se le asigna un rol IAM con permisos de lectura sobre S3.


Ventaja de los roles #

Los roles son más seguros porque usan credenciales temporales.


12. IAM Identity Center #

¿Qué es? #

IAM Identity Center permite configurar inicio de sesión único, o SSO, para acceder a cuentas y aplicaciones de AWS.

Permite que los usuarios inicien sesión usando sus credenciales corporativas.


Ventajas #

  • Gestión centralizada de usuarios.
  • Inicio de sesión único.
  • Menos credenciales separadas.
  • Mejor administración a escala.
  • Integración con identidades empresariales.

13. Protección de redes y aplicaciones #

AWS ofrece servicios para proteger redes y aplicaciones frente a ataques.

Uno de los ataques más importantes que debemos conocer es el ataque DDoS.


14. Ataques DDoS #

¿Qué es un ataque DDoS? #

DDoS significa Distributed Denial of Service, o denegación de servicio distribuida.

Consiste en saturar una aplicación o red con muchísimo tráfico malicioso.

El objetivo es que el servicio deje de responder.


Ejemplo #

Miles de máquinas infectadas envían solicitudes falsas a una aplicación.

La aplicación se sobrecarga y los usuarios legítimos no pueden acceder.


15. Grupos de seguridad frente a ataques #

Los grupos de seguridad ayudan a limitar qué tráfico puede llegar a los recursos.

Permiten aceptar solo tráfico necesario.

Ejemplo:

  • Permitir HTTPS.
  • Denegar tráfico no usado.
  • Bloquear protocolos innecesarios.

16. AWS Shield #

¿Qué es AWS Shield? #

AWS Shield protege contra ataques DDoS.


AWS Shield Standard #

Incluido automáticamente sin coste adicional.

Protege servicios como:

  • Elastic Load Balancing.
  • Amazon CloudFront.
  • Amazon Route 53.

Ayuda frente a los ataques DDoS más comunes.


AWS Shield Advanced #

Servicio de pago con protección adicional.

Ofrece:

  • Protección más avanzada.
  • Detección mejorada.
  • Diagnóstico detallado.
  • Mitigación de ataques sofisticados.
  • Soporte especializado.

17. AWS WAF #

¿Qué es AWS WAF? #

AWS Web Application Firewall (WAF) es un firewall para aplicaciones web.

Permite filtrar tráfico HTTP y HTTPS.

Puede proteger frente a:

  • Peticiones maliciosas.
  • Ataques comunes web.
  • Reglas sospechosas.
  • Patrones de tráfico no deseado.

Uso habitual #

AWS WAF se puede usar junto con:

  • CloudFront.
  • Application Load Balancer.
  • API Gateway.

18. Protección de datos #

La protección de datos es fundamental para mantener la confianza de los clientes y cumplir normativas.

Los datos sensibles pueden incluir:

  • Nombres.
  • Teléfonos.
  • Direcciones.
  • Tarjetas de crédito.
  • Historial de compras.
  • Información médica.
  • Información financiera.

19. Cifrado #

El cifrado convierte los datos en información ilegible para quien no tenga la clave adecuada.

Hay dos tipos principales:

  • Cifrado en reposo.
  • Cifrado en tránsito.

20. Cifrado en reposo #

El cifrado en reposo protege datos almacenados.

Ejemplos:

  • Objetos en S3.
  • Volúmenes EBS.
  • Snapshots EBS.
  • Tablas DynamoDB.
  • Bases de datos RDS.

Ejemplos en AWS #

Amazon S3 #

Los objetos nuevos se cifran automáticamente en reposo por defecto.

Amazon EBS #

Los volúmenes y snapshots pueden cifrarse.

Amazon DynamoDB #

El cifrado del lado del servidor está habilitado para los datos de las tablas.


21. AWS KMS #

¿Qué es AWS KMS? #

AWS Key Management Service (KMS) permite crear y administrar claves criptográficas.

Estas claves se usan para cifrar y descifrar datos.


Funciones principales #

KMS permite:

  • Crear claves.
  • Administrar claves.
  • Controlar quién puede usarlas.
  • Desactivar claves.
  • Auditar uso de claves.
  • Integrarse con muchos servicios AWS.

Idea clave #

Las claves administradas por KMS no abandonan KMS.


22. Cifrado en tránsito #

El cifrado en tránsito protege datos mientras se mueven por la red.

Ejemplos:

  • Aplicación web enviando datos a una API.
  • Servicio consultando una base de datos.
  • Usuario enviando información por HTTPS.

SSL y TLS #

SSL y TLS son protocolos que permiten establecer conexiones cifradas.

TLS es la versión más moderna.

Cuando una web usa HTTPS, está usando cifrado mediante certificados.


23. AWS Certificate Manager #

¿Qué es ACM? #

AWS Certificate Manager (ACM) permite administrar certificados SSL/TLS.

Sirve para proteger conexiones HTTPS.


Casos de uso #

  • Sitios web seguros.
  • APIs seguras.
  • Load Balancers con HTTPS.
  • CloudFront con HTTPS.

24. Detección y respuesta ante incidentes #

Además de prevenir incidentes, también es necesario detectarlos y responder rápidamente.

AWS ofrece varios servicios para encontrar amenazas, investigar problemas y centralizar alertas.


25. Amazon Inspector #

¿Qué es Amazon Inspector? #

Amazon Inspector realiza evaluaciones automatizadas de seguridad.

Busca vulnerabilidades y desviaciones respecto a buenas prácticas.


Puede detectar #

  • Software vulnerable.
  • Exposición de instancias EC2.
  • Problemas de configuración.
  • Vulnerabilidades en cargas de trabajo.

Resultado #

Inspector proporciona hallazgos priorizados por gravedad y recomendaciones de corrección.


26. Amazon GuardDuty #

¿Qué es Amazon GuardDuty? #

Amazon GuardDuty es un servicio de detección de amenazas.

Analiza actividad de red y metadatos de la cuenta para identificar comportamientos sospechosos.


Usa #

  • Inteligencia de amenazas.
  • Detección de anomalías.
  • Machine learning.
  • Direcciones IP maliciosas conocidas.

Casos de uso #

  • Detectar accesos sospechosos.
  • Detectar actividad maliciosa.
  • Identificar posibles cuentas comprometidas.
  • Alertar de amenazas en la cuenta.

27. Amazon Detective #

¿Qué es Amazon Detective? #

Amazon Detective ayuda a investigar incidentes de seguridad.

Permite analizar la causa raíz de un problema.


Características #

  • Recopila datos automáticamente.
  • Usa machine learning.
  • Usa análisis de grafos.
  • Crea visualizaciones interactivas.
  • Ayuda a entender relaciones entre usuarios y recursos.

28. AWS Security Hub #

¿Qué es AWS Security Hub? #

AWS Security Hub centraliza hallazgos de seguridad y cumplimiento.

Permite ver el estado de seguridad de AWS desde una vista unificada.


Funciones #

  • Agrega hallazgos de varios servicios.
  • Organiza alertas.
  • Ayuda a priorizar problemas.
  • Muestra estado de cumplimiento.
  • Facilita la respuesta ante incidentes.

29. Comparación rápida de servicios de seguridad #

ServicioFunción principal
IAMGestión de identidades y permisos
IAM Identity CenterInicio de sesión único y acceso centralizado
AWS ShieldProtección DDoS
AWS WAFFirewall de aplicaciones web
AWS KMSGestión de claves de cifrado
AWS Certificate ManagerCertificados SSL/TLS
Amazon InspectorEvaluación de vulnerabilidades
Amazon GuardDutyDetección de amenazas
Amazon DetectiveInvestigación de incidentes
AWS Security HubVista centralizada de seguridad

30. Casos prácticos #

Caso 1: Proteger la cuenta raíz #

Una empresa acaba de crear una cuenta AWS.

Recomendación #

Activar MFA y no usar el usuario raíz para tareas diarias.


Caso 2: Dar acceso limitado a un desarrollador #

Un desarrollador solo necesita consultar un bucket S3.

Servicio recomendado #

IAM con una política de mínimo privilegio.


Caso 3: Permitir acceso temporal desde EC2 a S3 #

Una aplicación en EC2 necesita leer objetos de S3.

Servicio recomendado #

Rol de IAM asociado a la instancia EC2.


Caso 4: Proteger una web frente a ataques DDoS #

Una aplicación pública recibe tráfico malicioso.

Servicios recomendados #

AWS Shield, AWS WAF, CloudFront y Elastic Load Balancing.


Caso 5: Cifrar datos sensibles #

Una aplicación guarda datos personales y financieros.

Servicios recomendados #

AWS KMS, cifrado en reposo y cifrado en tránsito.


Caso 6: Gestionar certificados HTTPS #

Una empresa quiere proteger su web con HTTPS.

Servicio recomendado #

AWS Certificate Manager.


Caso 7: Detectar amenazas en una cuenta AWS #

Una empresa quiere identificar actividad sospechosa.

Servicio recomendado #

Amazon GuardDuty.


Caso 8: Investigar un incidente #

Una empresa detecta actividad sospechosa y quiere entender la causa raíz.

Servicio recomendado #

Amazon Detective.


Caso 9: Centralizar alertas de seguridad #

Una empresa usa varios servicios de seguridad y quiere una vista única.

Servicio recomendado #

AWS Security Hub.


31. Ideas clave para el examen AWS Cloud Practitioner #

  • Autenticación significa verificar identidad.
  • Autorización significa definir permisos.
  • El usuario raíz tiene control total de la cuenta.
  • El usuario raíz debe protegerse con MFA.
  • No se debe usar el usuario raíz para tareas diarias.
  • IAM permite gestionar usuarios, grupos, roles y políticas.
  • Por defecto, los usuarios IAM no tienen permisos.
  • El principio de mínimo privilegio concede solo los permisos necesarios.
  • Las políticas IAM son documentos JSON.
  • Los grupos IAM facilitan gestionar permisos para varios usuarios.
  • Los roles IAM proporcionan acceso temporal.
  • IAM Identity Center permite inicio de sesión único.
  • AWS Shield protege frente a ataques DDoS.
  • Shield Standard está incluido sin coste adicional.
  • Shield Advanced ofrece protección DDoS avanzada.
  • AWS WAF protege aplicaciones web filtrando tráfico HTTP/HTTPS.
  • El cifrado en reposo protege datos almacenados.
  • El cifrado en tránsito protege datos en movimiento.
  • AWS KMS gestiona claves de cifrado.
  • AWS Certificate Manager gestiona certificados SSL/TLS.
  • Amazon Inspector busca vulnerabilidades.
  • Amazon GuardDuty detecta amenazas.
  • Amazon Detective ayuda a investigar incidentes.
  • AWS Security Hub centraliza hallazgos de seguridad.

Seguridad

Loading...