Seguridad y cumplimiento n.º 1

Q1Sin intentarVer la pregunta

Grupos de seguridad y ACL de red: ámbito de aplicación y comportamiento

Grupo de seguridad = por instancia, con estado, solo reglas de permiso. Por subred, sin estado y permiso/denegación es la NACL. Distíngalos por capa y características.

Q2Sin intentarVer la pregunta

AWS CloudTrail como registro de auditoría de la actividad de API

'Quién, cuándo, qué operación de API' apunta a AWS CloudTrail (el registro de auditoría de las operaciones). El monitoreo de rendimiento/métricas es CloudWatch y el seguimiento de la configuración de recursos es Config: mantenga separadas las funciones.

Q3Sin intentarVer la pregunta

AWS Config para registrar configuraciones y evaluar el cumplimiento

'Registrar la configuración de los recursos' y 'evaluar el cumplimiento de las reglas' apuntan a AWS Config. 'Registrar las operaciones de API' es CloudTrail. Config = configuración (estado) / CloudTrail = operaciones (acciones) es un contraste frecuente.

Q4Sin intentarVer la pregunta

Protección del usuario raíz con MFA y privilegios mínimos

Para el usuario raíz, las reglas son no usarlo a diario / habilitar MFA / almacenar las credenciales de forma segura / usar IAM con privilegios mínimos para el trabajo diario. Compartirlo, operarlo a diario y deshabilitar MFA son todos antipatrones peligrosos.
MFA (autenticación multifactor): además de una contraseña, requiere otro factor como un código de un solo uso para reforzar la verificación de identidad.
SSO (inicio de sesión único): una sola autenticación permite iniciar sesión en varias cuentas y aplicaciones (en AWS, lo proporciona IAM Identity Center).

Q5Sin intentarVer la pregunta

Reparto de funciones entre WAF, Shield, GuardDuty, Macie y KMS

Asignación de funciones: WAF = bloquear ataques web / Shield = mitigación de DDoS / GuardDuty = detección de amenazas / Macie = detección de datos sensibles / KMS = gestión de claves. Intercambiar los nombres de los servicios y las funciones es la trampa clásica.