Supervisión, conformidad y gobernanza
1. Introducción #
En AWS no basta con crear recursos. También hay que supervisarlos, auditarlos y comprobar que cumplen las políticas de la organización.
La progresión habitual es:
- Proteger los sistemas.
- Supervisar las actividades.
- Llevar a cabo auditorías.
- Garantizar la conformidad.
2. Proteger, supervisar, auditar y cumplir #
2.1 Proteger #
Consiste en proteger datos, sistemas e infraestructura frente a accesos, modificaciones o destrucción no autorizada.
Ejemplos:
- IAM.
- Cifrado.
- Firewalls.
- MFA.
- Control de acceso.
2.2 Supervisar #
Consiste en observar continuamente la actividad del sistema, el tráfico de red y los eventos.
Sirve para detectar:
- Errores.
- Anomalías.
- Problemas de rendimiento.
- Amenazas.
- Uso excesivo de recursos.
2.3 Auditar #
Consiste en revisar periódicamente si los controles funcionan correctamente.
Permite comprobar:
- Quién hizo cambios.
- Cuándo se hicieron.
- Qué recurso fue modificado.
- Si se cumplen políticas internas.
- Si existen desviaciones.
2.4 Cumplir con la conformidad #
Consiste en demostrar que la organización cumple normativas, estándares del sector y obligaciones contractuales.
Ejemplos:
- GDPR.
- HIPAA.
- Normativas financieras.
- Requisitos internos de seguridad.
- Requisitos de residencia de datos.
3. Introducción a la supervisión #
La supervisión permite saber cómo funcionan los sistemas y tomar decisiones basadas en datos.
En AWS es especialmente importante porque los recursos pueden escalar dinámicamente.
Por ejemplo:
- Si una instancia EC2 tiene mucha CPU, puede activarse Auto Scaling.
- Si una aplicación devuelve muchos errores, puede enviarse una alerta.
- Si un servicio deja de responder, se puede investigar rápidamente.
4. Amazon CloudWatch #
¿Qué es Amazon CloudWatch? #
Amazon CloudWatch es el servicio de supervisión y observabilidad de AWS.
Permite recopilar, visualizar y analizar métricas, logs y alarmas de recursos y aplicaciones.
5. Métricas en CloudWatch #
Una métrica es una variable que mide el comportamiento de un recurso.
Ejemplos:
- Uso de CPU de una instancia EC2.
- Número de peticiones.
- Latencia de una aplicación.
- Errores HTTP.
- Uso de disco.
- Número de mensajes en una cola SQS.
Métricas personalizadas #
También se pueden crear métricas propias.
Ejemplo:
Una cafetería podría crear una métrica llamada:
1Número de cafés preparados
Y lanzar una alerta cuando llegue a 1000 cafés para limpiar la máquina.
6. Alarmas de CloudWatch #
Las alarmas de CloudWatch permiten definir umbrales sobre métricas.
Cuando se supera un umbral, se activa una acción.
Ejemplo #
Si la CPU de una instancia EC2 supera el 80 % durante varios minutos:
- Se envía una alerta.
- Se activa Auto Scaling.
- Se notifica a un administrador.
Integración con SNS #
CloudWatch puede integrarse con Amazon SNS para enviar notificaciones.
Ejemplos:
- Email.
- SMS.
- Mensaje a un sistema externo.
- Alerta a un equipo técnico.
7. Paneles de CloudWatch #
Los dashboards de CloudWatch permiten visualizar métricas casi en tiempo real.
Sirven para ver en un único lugar:
- Estado de aplicaciones.
- Rendimiento.
- Recursos críticos.
- Tendencias.
- Métricas personalizadas.
8. CloudWatch Logs #
CloudWatch Logs permite recopilar, almacenar, buscar y analizar registros.
Los logs ayudan a investigar:
- Errores.
- Problemas de aplicación.
- Fallos de sistema.
- Eventos concretos.
- Patrones de comportamiento.
Beneficios de CloudWatch #
CloudWatch ayuda a:
- Centralizar métricas y logs.
- Reducir el tiempo medio de resolución.
- Detectar problemas antes.
- Automatizar respuestas.
- Optimizar recursos.
- Mejorar rendimiento.
- Supervisar recursos AWS y locales.
9. AWS CloudTrail #
¿Qué es AWS CloudTrail? #
AWS CloudTrail registra las llamadas a la API realizadas en una cuenta de AWS.
En AWS, prácticamente toda acción es una llamada API.
CloudTrail permite saber:
- Quién hizo una acción.
- Qué acción realizó.
- Cuándo ocurrió.
- Desde qué dirección IP.
- Qué recurso fue afectado.
- Si la acción fue permitida o denegada.
Ejemplos de eventos registrados #
CloudTrail puede registrar acciones como:
- Lanzar una instancia EC2.
- Crear un bucket S3.
- Cambiar permisos IAM.
- Eliminar un recurso.
- Crear una tabla DynamoDB.
- Modificar una política de seguridad.
Uso principal #
CloudTrail se usa para auditoría, investigación y trazabilidad.
Permite responder a preguntas como:
1¿Quién eliminó este recurso? 2¿Cuándo se cambió esta política? 3¿Desde dónde se inició sesión?
Integridad de logs #
CloudTrail puede validar la integridad de los archivos de registro.
Esto ayuda a demostrar que los logs no han sido manipulados.
10. CloudWatch frente a CloudTrail #
| Servicio | Pregunta que responde |
|---|---|
| CloudWatch | ¿Cómo está funcionando mi sistema? |
| CloudTrail | ¿Quién hizo qué en AWS? |
11. Conformidad en AWS #
La conformidad consiste en cumplir normativas, estándares y requisitos legales.
Dependiendo del sector, pueden aplicar normas distintas.
Ejemplos:
- GDPR para datos personales en la Unión Europea.
- HIPAA para datos sanitarios en Estados Unidos.
- Requisitos financieros.
- Normativas gubernamentales.
- Políticas internas de empresa.
12. AWS y la conformidad #
AWS ya cumple muchas buenas prácticas de seguridad en su infraestructura global.
Como cliente, heredas parte de esos controles.
Ejemplos de controles gestionados por AWS:
- Seguridad física de centros de datos.
- Controles de acceso físico.
- Seguridad de infraestructura.
- Seguridad de red global.
- Procesos operativos certificados.
Pero el cliente sigue siendo responsable de configurar correctamente sus recursos y proteger sus datos.
13. Importancia de la región #
La región elegida puede afectar al cumplimiento.
Si una normativa exige que los datos permanezcan en una zona concreta, se debe elegir una región adecuada.
Ejemplo:
Si los datos deben permanecer en la Unión Europea, se debe usar una región europea.
AWS no mueve automáticamente tus datos entre regiones salvo que tú lo configures.
14. AWS Artifact #
¿Qué es AWS Artifact? #
AWS Artifact proporciona acceso a informes de cumplimiento y documentación de seguridad de AWS.
Permite descargar documentos útiles para auditorías.
Incluye #
- Informes de cumplimiento.
- Certificaciones.
- Acuerdos.
- Documentos técnicos.
- Informes de auditoría realizados por terceros.
Uso principal #
AWS Artifact ayuda a demostrar que la infraestructura de AWS cumple determinados estándares.
15. Centro de cumplimiento de AWS #
El centro de cumplimiento de AWS permite consultar información sobre estándares, regulaciones y servicios compatibles.
Sirve para entender qué servicios de AWS ayudan a cumplir diferentes requisitos.
16. AWS Config #
¿Qué es AWS Config? #
AWS Config registra y evalúa la configuración de los recursos de AWS.
Permite comprobar si los recursos cumplen reglas definidas.
Qué permite hacer #
AWS Config permite:
- Registrar cambios de configuración.
- Evaluar recursos frente a reglas.
- Detectar recursos no conformes.
- Generar informes.
- Recibir notificaciones.
- Automatizar acciones correctivas.
Ejemplo #
Una organización exige que todos los buckets S3 tengan cifrado activado.
AWS Config puede revisar continuamente los buckets y detectar si alguno no cumple.
Idea clave #
El cumplimiento no es algo puntual: debe supervisarse continuamente.
17. AWS Audit Manager #
¿Qué es AWS Audit Manager? #
AWS Audit Manager automatiza la recopilación de evidencias para auditorías.
Ayuda a preparar informes listos para auditoría con menos trabajo manual.
Para qué sirve #
Permite:
- Evaluar controles.
- Recopilar evidencias.
- Revisar cumplimiento.
- Mapear recursos con estándares.
- Usar marcos prediseñados.
- Reducir esfuerzo de auditoría.
Ejemplo #
Una empresa sanitaria necesita demostrar que protege datos sensibles.
Audit Manager ayuda a recopilar evidencias y organizar la información para la auditoría.
18. AWS Organizations #
¿Qué es AWS Organizations? #
AWS Organizations permite administrar varias cuentas AWS de forma centralizada.
Es útil cuando una empresa crece y necesita separar entornos, equipos o proyectos.
Beneficios #
- Gestión centralizada de cuentas.
- Facturación consolidada.
- Separación por entornos.
- Agrupación en unidades organizativas.
- Aplicación de políticas.
- Mejor control de seguridad.
- Mejor gobernanza.
19. Unidades organizativas #
Las unidades organizativas, o OU, permiten agrupar cuentas.
Ejemplos:
- Producción.
- Desarrollo.
- Seguridad.
- Finanzas.
- Formación.
- Entornos regulados.
Ejemplo #
1Empresa 2├── Producción 3├── Desarrollo 4├── Seguridad 5└── Formación
Cada OU puede tener reglas diferentes.
20. Service Control Policies #
¿Qué son las SCP? #
Las Service Control Policies, o SCP, definen los permisos máximos que pueden tener las cuentas dentro de una organización.
No conceden permisos directamente.
Limitan lo máximo que se puede hacer.
Ejemplo #
Una SCP puede impedir que las cuentas de desarrollo creen recursos fuera de una región concreta.
Aunque un usuario tenga permiso IAM, la SCP puede bloquear la acción.
Idea clave para el examen #
IAM concede permisos.
SCP establece límites máximos dentro de AWS Organizations.
21. AWS Control Tower #
¿Qué es AWS Control Tower? #
AWS Control Tower ayuda a configurar y gobernar entornos multi-cuenta en AWS siguiendo buenas prácticas.
Permite crear una base segura y estandarizada para nuevas cuentas.
Funciones principales #
Control Tower permite:
- Automatizar la creación de cuentas.
- Aplicar controles predefinidos.
- Configurar autenticación federada.
- Establecer buenas prácticas.
- Supervisar cumplimiento.
- Detectar desviaciones.
- Gobernar entornos multi-cuenta.
Guardrails o controles #
Los controles funcionan como guardarraíles.
Ayudan a evitar configuraciones no permitidas o a detectar desviaciones.
Ejemplo:
Exigir que todos los recursos estén etiquetados con el departamento responsable.
22. AWS Health #
¿Qué es AWS Health? #
AWS Health proporciona información sobre eventos y cambios que pueden afectar a tus recursos o servicios de AWS.
AWS Health Dashboard #
El panel de AWS Health muestra información específica de la cuenta.
Permite ver:
- Eventos de servicio.
- Cambios planificados.
- Notificaciones de cuenta.
- Problemas que afectan a recursos concretos.
- Recomendaciones de actuación.
Casos de uso #
- Comprobar si un servicio de AWS tiene incidencias.
- Planificar eventos de mantenimiento.
- Resolver problemas relacionados con eventos de AWS.
- Recibir información personalizada de impacto.
23. AWS Trusted Advisor #
¿Qué es AWS Trusted Advisor? #
AWS Trusted Advisor analiza tu cuenta de AWS y ofrece recomendaciones basadas en buenas prácticas.
Categorías de verificación #
Trusted Advisor revisa seis áreas:
- Optimización de costes.
- Rendimiento.
- Seguridad.
- Tolerancia a fallos.
- Excelencia operativa.
- Límites de servicio.
Ejemplos de recomendaciones #
Trusted Advisor puede avisar si:
- El usuario raíz no tiene MFA.
- Hay instancias EC2 infrautilizadas.
- Hay volúmenes EBS sin uso.
- Hay volúmenes EBS sin copias recientes.
- RDS no tiene cifrado activado.
- Existen grupos de seguridad demasiado abiertos.
- Hay funciones Lambda con runtimes obsoletos.
- Se pueden cambiar volúmenes gp2 a gp3 para ahorrar costes.
Acceso según plan de soporte #
Algunas comprobaciones están disponibles para todos los clientes.
El conjunto completo de comprobaciones depende del plan de soporte.
24. Comparación rápida de servicios #
| Servicio | Función principal |
|---|---|
| CloudWatch | Métricas, logs, alarmas y dashboards |
| CloudTrail | Registro de llamadas API |
| AWS Config | Evaluar configuración de recursos |
| AWS Artifact | Informes y documentos de cumplimiento |
| AWS Audit Manager | Automatizar evidencias de auditoría |
| AWS Organizations | Gestión centralizada de cuentas |
| SCP | Permisos máximos en cuentas |
| AWS Control Tower | Gobernanza multi-cuenta |
| AWS Health | Eventos que afectan a recursos |
| Trusted Advisor | Recomendaciones de buenas prácticas |
25. Casos prácticos #
Caso 1: Saber si una instancia EC2 tiene CPU alta #
Servicio recomendado #
Amazon CloudWatch.
Motivo #
CloudWatch recopila métricas y permite crear alarmas.
Caso 2: Saber quién eliminó un bucket S3 #
Servicio recomendado #
AWS CloudTrail.
Motivo #
CloudTrail registra llamadas API y permite auditar acciones.
Caso 3: Comprobar si todos los buckets S3 tienen cifrado #
Servicio recomendado #
AWS Config.
Motivo #
Config evalúa configuraciones contra reglas.
Caso 4: Preparar documentación para una auditoría #
Servicio recomendado #
AWS Artifact o AWS Audit Manager.
Motivo #
Artifact proporciona informes; Audit Manager automatiza evidencias.
Caso 5: Gestionar varias cuentas AWS #
Servicio recomendado #
AWS Organizations.
Caso 6: Limitar qué servicios pueden usar ciertas cuentas #
Servicio recomendado #
Service Control Policies.
Caso 7: Crear un entorno multi-cuenta gobernado desde el inicio #
Servicio recomendado #
AWS Control Tower.
Caso 8: Ver si un evento de AWS afecta a tus recursos #
Servicio recomendado #
AWS Health Dashboard.
Caso 9: Recibir recomendaciones de ahorro y seguridad #
Servicio recomendado #
AWS Trusted Advisor.
26. Ideas clave para el examen AWS Cloud Practitioner #
- CloudWatch sirve para métricas, logs, alarmas y dashboards.
- CloudWatch responde a: “¿cómo está funcionando mi sistema?”.
- CloudTrail registra llamadas API.
- CloudTrail responde a: “¿quién hizo qué?”.
- AWS Config evalúa configuraciones de recursos.
- AWS Artifact proporciona informes de cumplimiento.
- AWS Audit Manager automatiza evidencias para auditorías.
- AWS Organizations permite gestionar múltiples cuentas.
- La facturación consolidada se gestiona con AWS Organizations.
- Las OU agrupan cuentas dentro de Organizations.
- Las SCP definen permisos máximos, pero no conceden permisos.
- AWS Control Tower ayuda a crear y gobernar entornos multi-cuenta.
- AWS Health muestra eventos que pueden afectar a tus recursos.
- Trusted Advisor proporciona recomendaciones de coste, seguridad, rendimiento, tolerancia a fallos, excelencia operativa y límites.
- El cumplimiento en AWS es responsabilidad compartida.
- AWS no mueve datos entre regiones salvo que el cliente lo configure.
- La supervisión y la conformidad deben ser procesos continuos.