Seguridad y cumplimiento
Controla quién puede hacer qué y demuéstralo: políticas y roles de IAM, diagnóstico de accesos, Organizations y SCP, cumplimiento con AWS Config y Trusted Advisor, cifrado con KMS y ACM, gestión de secretos y detección de amenazas con GuardDuty y Security Hub.
Un desarrollador no puede escribir en un bucket de S3 y nadie sabe explicar por qué. La política de IAM del rol se ve correcta, así que la respuesta está en otro lado: un permissions boundary, un SCP a nivel de la organización, la policy del bucket o una clave KMS que nunca otorgó permiso de descifrado. Saber dónde se toma realmente una decisión de autorización, y poder demostrar después que fue la correcta, es lo que construye este dominio.
Pesa 16% del SOA-C03, el menor de los cinco dominios y el más fácil de subestimar. Las fallas de seguridad no se quedan en su carril: una instancia que no llega a S3, una función Lambda que falla en una llamada a KMS y un stack que hace rollback por AccessDenied parecen problemas de otros dominios hasta que sigues el camino de las políticas.
Qué cubre este dominio
- Usuarios, grupos, roles y tipos de política en IAM, y cuándo un rol reemplaza a una access key de larga vida
- Cómo evalúa AWS una solicitud: deny explícito, allow, permissions boundaries, SCP y claves de condición
- MFA, federación de identidades, protección de la cuenta root e higiene de credenciales
- Diagnóstico de una acción denegada con IAM Access Analyzer, el policy simulator, los datos de último acceso y CloudTrail
- AWS Organizations y service control policies, más el acceso centralizado del personal con IAM Identity Center
- Cumplimiento continuo con reglas de AWS Config y conformance packs, y qué hacer con los checks de Trusted Advisor
- Clasificación de datos con Macie, cifrado en reposo con KMS, certificados TLS con ACM y secretos en Secrets Manager y Parameter Store
- Detección de amenazas con GuardDuty e Inspector, y agregación de hallazgos con respuesta automatizada en Security Hub
Por qué importa
Las preguntas de este dominio casi nunca te piden definir qué es IAM. Te dan una llamada a la API denegada con cuatro causas plausibles, o un requisito de cumplimiento que varios servicios podrían satisfacer, y te preguntan cuál encaja. Responder exige tener claras las fronteras: Config registra la deriva de configuración mientras GuardDuty observa el comportamiento, e Inspector busca vulnerabilidades mientras Security Hub agrega lo que encuentran los demás.
En el trabajo, lo que hace importante a este dominio es la asimetría del error. Un permiso demasiado estrecho te cuesta una caída y un equipo molesto. Uno demasiado amplio te cuesta la cuenta, y normalmente te enteras meses después por un hallazgo de GuardDuty.
