AWS Certified Cloud Practitioner

El modelo de responsabilidad compartida de AWS

Aprende qué es el modelo de responsabilidad compartida de AWS, cómo reparte las tareas de seguridad entre AWS y tú, y por qué ese reparto es la base de la seguridad en la nube.

Principiante 12 minutos 4 Objetivos de aprendizaje
  1. Explicar qué es el modelo de responsabilidad compartida de AWS
  2. Distinguir la seguridad de la nube de la seguridad en la nube
  3. Explicar por qué AWS usa un modelo compartido
  4. Reconocer que el reparto depende del servicio que elijas

La seguridad es un trabajo compartido

Cuando ejecutas una carga de trabajo en tu propio centro de datos, aseguras todo: el edificio, los servidores, la red, el sistema operativo, la aplicación y los datos. Cuando mueves esa carga a AWS, algunas de esas tareas pasan a ser de AWS y otras siguen siendo tuyas. El modelo de responsabilidad compartida de AWS es el marco que traza esa línea. Define, para cualquier configuración, quién asegura qué.

Esta es la idea de seguridad más importante del examen y la más útil en el trabajo real. Casi todas las preguntas de seguridad del examen AWS Certified Cloud Practitioner regresan a este punto. Una vez que puedes decir dónde termina el trabajo de AWS y dónde empieza el tuyo, razonas los escenarios en lugar de memorizar respuestas.

Seguridad de la nube frente a seguridad en la nube

AWS describe el reparto con dos frases cortas.

La seguridad de la nube es responsabilidad de AWS. AWS protege la infraestructura que ejecuta todos los servicios de AWS: el hardware, el software, la red y las instalaciones físicas. Esto va desde el sistema operativo del host y la capa de virtualización hasta la seguridad física de los edificios. Tú nunca tocas estas capas y no puedes asegurarlas por tu cuenta.

La seguridad en la nube es responsabilidad tuya. Aseguras lo que pones encima de esa infraestructura: tus datos, tus aplicaciones, la configuración del sistema operativo (cuando el servicio te da uno), los ajustes de red y firewall, y quién puede acceder a tus recursos. La lista exacta depende del servicio que uses.

Una forma simple de mantener separadas las dos frases: AWS asegura la nube en sí, y tú aseguras tus cosas dentro de ella.

Por qué AWS comparte la responsabilidad

El modelo no es una manera de que AWS evite trabajo. Refleja un hecho básico: cada lado solo puede asegurar las partes que alcanza.

AWS puede cerrar las puertas del centro de datos, parchar el hipervisor y reemplazar hardware dañado, porque AWS es dueño de todo eso y lo opera. Tú no. Pero AWS no puede decidir quién en tu empresa debe leer un archivo, elegir la política de contraseñas de tus usuarios ni clasificar cuáles de tus registros son sensibles. Solo tú puedes. El modelo le da cada tarea al lado que de verdad puede hacerla.

Repartir el trabajo así tiene un beneficio claro. AWS asume la seguridad de infraestructura pesada y repetitiva que cada cliente tendría que construir y operar solo, lo que baja tu carga operativa. Tú conservas el control de tus datos y tus accesos, que es donde viven tus riesgos específicos.

El modelo se extiende a los controles de TI

La misma lógica compartida aplica a los controles de TI, las verificaciones formales que demuestran que un sistema es seguro y cumple las normas. Algunos controles los heredas por completo de AWS, como los controles físicos y ambientales. Otros son compartidos, donde AWS se encarga del lado de la infraestructura y tú del tuyo. Y otros son totalmente tuyos.

No necesitas el catálogo completo de controles para el examen. El punto a recordar es que el modelo compartido no trata solo de las tareas de seguridad del día a día. También define cómo se reparten las responsabilidades de cumplimiento, y por eso AWS entrega a los clientes documentación para verificar los controles que AWS opera en su nombre.

La línea se mueve según el servicio

Un detalle confunde a mucha gente, así que fíjalo desde temprano: el límite entre AWS y tú no está en un lugar fijo. Se desliza según el servicio.

Ejecuta un servidor virtual con Amazon EC2 y tú gestionas el sistema operativo, los parches y las reglas de firewall. Usa en cambio un servicio gestionado y AWS asume más de ese trabajo. Elige un servicio totalmente abstraído como Amazon S3 y AWS opera casi todo lo que está debajo de tus datos. Las próximas dos lecciones lo detallan: primero el reparto exacto de quién es dueño de qué, y luego cómo cambia ese reparto a medida que pasas de la infraestructura pura a los servicios totalmente gestionados.

Consejos para el examen

  • La seguridad de la nube es de AWS: hardware, software, red e instalaciones físicas.
  • La seguridad en la nube es tuya: tus datos, el acceso (IAM), la configuración del sistema operativo y los ajustes de red.
  • Un truco de memoria: AWS asegura la nube, tú aseguras lo que pones dentro.
  • El reparto no es fijo. Tu parte depende del servicio que elijas.
  • Tus datos y quién puede acceder a ellos son siempre tu responsabilidad, en todos los servicios.