Seguridad y cumplimiento n.º 1
Grupos de seguridad y ACL de red: ámbito de aplicación y comportamiento
Grupo de seguridad = por instancia, con estado, solo reglas de permiso. Por subred, sin estado y permiso/denegación es la NACL. Distíngalos por capa y características.
AWS CloudTrail como registro de auditoría de la actividad de API
'Quién, cuándo, qué operación de API' apunta a AWS CloudTrail (el registro de auditoría de las operaciones). El monitoreo de rendimiento/métricas es CloudWatch y el seguimiento de la configuración de recursos es Config: mantenga separadas las funciones.
AWS Config para registrar configuraciones y evaluar el cumplimiento
'Registrar la configuración de los recursos' y 'evaluar el cumplimiento de las reglas' apuntan a AWS Config. 'Registrar las operaciones de API' es CloudTrail. Config = configuración (estado) / CloudTrail = operaciones (acciones) es un contraste frecuente.
Protección del usuario raíz con MFA y privilegios mínimos
Para el usuario raíz, las reglas son no usarlo a diario / habilitar MFA / almacenar las credenciales de forma segura / usar IAM con privilegios mínimos para el trabajo diario. Compartirlo, operarlo a diario y deshabilitar MFA son todos antipatrones peligrosos.
・MFA (autenticación multifactor): además de una contraseña, requiere otro factor como un código de un solo uso para reforzar la verificación de identidad.
・SSO (inicio de sesión único): una sola autenticación permite iniciar sesión en varias cuentas y aplicaciones (en AWS, lo proporciona IAM Identity Center).
Reparto de funciones entre WAF, Shield, GuardDuty, Macie y KMS
Asignación de funciones: WAF = bloquear ataques web / Shield = mitigación de DDoS / GuardDuty = detección de amenazas / Macie = detección de datos sensibles / KMS = gestión de claves. Intercambiar los nombres de los servicios y las funciones es la trampa clásica.