AWS
Protección, detección y respuestaDominio 290 min

Servicios de seguridad de AWS

Lección práctica alineada con CLF-C02: teoría clara, ejemplos de examen, comparativas y repaso aplicado.

Panel de la lección
SeguridadDominio 2
CLF-C02guía oficial

Servicios de seguridad de AWS

Este módulo agrupa servicios que protegen, detectan, cifran y ayudan a responder. En el examen debes reconocer el caso de uso principal de cada uno.

Cómo estudiar servicios de seguridad

Trabaja esta página con un objetivo concreto: saber qué servicio detecta, protege, cifra o centraliza hallazgos. Primero entiende el concepto con tus palabras, después mira los servicios asociados y finalmente practica con un escenario. Evita estudiar como una lista; en CLF-C02 casi siempre te pedirán reconocer la intención de negocio o la responsabilidad correcta.

Enfoque de examen: prioriza la opción más directa, gestionada y alineada con el enunciado. En esta página la pista principal es: saber qué servicio detecta, protege, cifra o centraliza hallazgos.

Conceptos que debes tener claros

Cifrado

KMS gestiona claves; CloudHSM ofrece HSM dedicado.

Detección

GuardDuty detecta amenazas; Inspector evalúa vulnerabilidades; Macie descubre datos sensibles.

Protección perimetral

WAF filtra tráfico web; Shield protege contra DDoS.

Gestión de postura

Security Hub agrega hallazgos y estado de seguridad.

Servicios y cuándo usarlos

Servicio / conceptoPara qué sirveCómo reconocerlo en preguntas
AWS KMSClaves gestionadas e integración con serviciosCifrado de S3, EBS, RDS.
AWS WAFFiltrado de peticiones HTTP/SBloquear SQL injection o IPs en web.
AWS ShieldProtección DDoSAtaques de denegación de servicio.
Amazon GuardDutyDetección inteligente de amenazasComportamientos sospechosos en cuentas y workloads.
Amazon MacieDescubrimiento de datos sensibles en S3PII, datos personales, compliance.
AWS Secrets ManagerAlmacenar y rotar secretosCredenciales y API keys.

Escenario explicado

Si una pregunta habla de detectar datos personales en buckets S3, Macie es el servicio que debes recordar. Si habla de bloquear ataques web como SQL injection, mira WAF. Si habla de DDoS, Shield.

Errores típicos que restan puntos

  • Confundir WAF con Shield.
  • Usar KMS para almacenar contraseñas en vez de Secrets Manager.
  • Confundir GuardDuty con CloudTrail: CloudTrail registra; GuardDuty analiza amenazas.

Checklist de dominio

  • Puedo explicar este tema en lenguaje sencillo.
  • Reconozco el servicio adecuado para un caso de uso básico.
  • Sé descartar al menos dos alternativas incorrectas.
  • Entiendo si el servicio es gestionado, serverless, global, regional o zonal cuando aplica.

Servicios de seguridad clave

Esta ampliación está pensada para estudiar como lo haría un alumno antes del examen: entender primero el caso de uso, relacionarlo con el servicio correcto y practicar con ejemplos cortos. No hace falta aprender cada detalle técnico; para Cloud Practitioner necesitas reconocer conceptos, responsabilidades y decisiones básicas.

  1. GuardDuty detecta amenazas analizando eventos y comportamiento.
  2. Inspector evalúa vulnerabilidades en cargas compatibles.
  3. KMS gestiona claves de cifrado; Secrets Manager guarda secretos y credenciales.

Preguntas probables sobre servicios de seguridad

Señal principal

El enunciado suele darte una pista directa: saber qué servicio detecta, protege, cifra o centraliza hallazgos. Subraya esa parte antes de mirar las respuestas.

Distractor habitual

Una opción será técnicamente posible pero más compleja, menos gestionada o pensada para otro caso de uso.

Qué comparar

Compara alcance, responsabilidad, coste operativo y nivel de gestión del servicio.

Respuesta madura

La mejor respuesta suele resolver el problema con el servicio más específico y sin añadir piezas innecesarias.

Repaso guiado para fijarlo

Lo que debes saber explicarCómo decirlo en sencilloError típico
Concepto principalExplica el servicio o idea en una frase, sin jerga y con un ejemplo práctico.Aprender una definición de memoria sin saber aplicarla a un escenario.
Caso de usoRelaciona el tema con una necesidad: guardar objetos, ejecutar código, proteger accesos, monitorizar, ahorrar costes o escalar.Elegir un servicio parecido solo porque te suena más.
ResponsabilidadSepara qué gestiona AWS y qué debe configurar el cliente.Creer que al ser cloud AWS se encarga de todo.
Palabras claveDetecta términos como Multi-AZ, serverless, object storage, audit logs, budget alert, DNS, CDN, encryption o least privilege.No leer el objetivo de la pregunta y contestar por intuición.
Práctica recomendada: crea una mini chuleta de esta sección con tres columnas: concepto, servicio relacionado y ejemplo de pregunta. Si puedes completar esa tabla sin mirar, vas bien encaminado.

Profundización práctica · Servicios de seguridad

Este bloque se ha revisado para que no sea una repetición del resto de la ruta. La clave aquí es saber qué servicio detecta, protege, cifra o centraliza hallazgos. Estúdialo buscando señales: qué necesidad plantea el escenario, qué servicio encaja y qué alternativa sería demasiado compleja o incorrecta.

Mapa mental de la lección

  • detección de amenazas: relaciónalo con un caso real de empresa y con una palabra clave de examen.
  • gestión de claves: relaciónalo con un caso real de empresa y con una palabra clave de examen.
  • firewall: relaciónalo con un caso real de empresa y con una palabra clave de examen.
  • protección DDoS: relaciónalo con un caso real de empresa y con una palabra clave de examen.
  • secretos: relaciónalo con un caso real de empresa y con una palabra clave de examen.

Práctica aplicada

Agrupa servicios por función: cifrado, secretos, DDoS, firewall web, detección, evaluación de vulnerabilidades y datos sensibles.

Al terminar, intenta explicarlo en voz alta como si tuvieras que defender la respuesta delante de un compañero.

Errores a evitar

  • confundir WAF con Security Groups
  • usar KMS para guardar secretos
  • pensar que GuardDuty bloquea tráfico

Lectura de escenarios

Busca verbos y restricciones: “reducir administración”, “auditar”, “bajo coste”, “sin servidores”, “alta disponibilidad”, “datos sensibles”, “acceso global” o “soporte crítico”. Esas pistas suelen llevarte al servicio correcto.

Servicios y conceptos que debes relacionar

GuardDutyInspectorMacieKMSSecrets ManagerShieldWAFSecurity Hub

Tabla de decisión rápida

SituaciónRespuesta que debes considerarPor qué importa
KMSCrear y administrar clavesCifrado integrado con servicios
GuardDutyDetectar amenazasHallazgos a partir de logs y señales
WAFFiltrar peticiones webReglas HTTP/S delante de aplicaciones
Entrenamiento de examen: transforma esta página en 3 preguntas: una conceptual, una de servicio y una de descarte. La buena preparación no es acertar por memoria, sino justificar por qué las otras opciones no encajan.
Señal de dominio: antes de avanzar, deberías poder resumir este tema en 90 segundos, citar dos servicios relacionados y reconocer un distractor frecuente.

Ruta orientada a la guía oficial AWS Certified Cloud Practitioner CLF-C02. Los servicios y pesos pueden cambiar; antes del examen conviene contrastar con la guía oficial más reciente.