Auditoría y registro de sesiones administrativas
Registre cada comando que ejecute un operador para garantizar la responsabilidad
Auditoría y registro de sesiones administrativas es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Responsabilidad de los administradores
Conceder acceso administrativo es solo la mitad del trabajo; también debe registrar lo que hacen los administradores. Session Manager proporciona registros detallados para que cada comando y cada sesión sean trazables. El examen SCS-C02 destaca esta capacidad de auditoría como una ventaja fundamental frente a SSH, donde resulta difícil centralizar el registro a nivel de comando.
Dos capas de registro
El registro de Session Manager tiene dos capas: el registro a nivel de API de quién inició y detuvo las sesiones, capturado por CloudTrail, y el registro del contenido de la sesión con las pulsaciones de teclas y la salida reales, enviado a CloudWatch Logs o S3. En conjunto, responden tanto a «quién se conectó» como a «qué hizo».
CloudTrail para eventos de sesión
CloudTrail registra las llamadas a las API StartSession y TerminateSession, mostrando qué identidad de IAM se conectó a qué instancia y cuándo. Como son eventos de administración, aparecen automáticamente en su registro de CloudTrail, lo que proporciona un registro fiable y a prueba de manipulaciones del acceso administrativo para las investigaciones.
Registro del contenido de las sesiones
Para capturar los comandos y resultados dentro de una sesión, debe habilitar el registro de sesiones en las preferencias de Session Manager y dirigirlo a un bucket de S3 o a un grupo de CloudWatch Logs. Así, cada pulsación que escribe un operador y cada resultado devuelto quedan almacenados, lo más parecido a una grabación de vídeo de la sesión.
Protección de los registros
Los registros de sesión son pruebas, por lo que deben ser resistentes a manipulaciones. Almacénelos en un bucket de S3 dedicado y protegido, idealmente en una cuenta de registro independiente, con cifrado y políticas restrictivas. Esto garantiza que un administrador, incluso si es malicioso, no pueda eliminar el registro de su propia sesión.
Cifrado de los registros de sesión
Puede exigir el cifrado de KMS tanto para los datos de la sesión activa como para los registros almacenados. Aplicar el cifrado significa que el contenido de la sesión está protegido en reposo y en tránsito, cumple los requisitos de conformidad y garantiza que los comandos o resultados confidenciales nunca queden expuestos en texto sin formato.
Auditoría de Run Command
Además de las sesiones interactivas, SSM Run Command ejecuta comandos en muchas instancias a la vez y también se audita por completo. Cada invocación se registra con quién la ejecutó, en qué destinos y cuál fue el resultado, de modo que incluso las acciones administrativas en toda la flota mantienen el mismo nivel de responsabilidad que una sola sesión.
Notificaciones en tiempo real
Puede conectar los eventos de sesión con EventBridge y SNS para recibir alertas en tiempo real cuando se inicia una sesión, especialmente en instancias sensibles. Una notificación en el momento en que alguien se conecta a un servidor de base de datos de producción permite que su equipo de seguridad supervise el acceso privilegiado mientras ocurre, no después.
Por qué es importante la auditoría
Una auditoría completa de las sesiones facilita la respuesta a incidentes, la conformidad y la disuasión. Saber que cada acción queda registrada desincentiva el uso indebido y, cuando ocurre un incidente, los investigadores pueden reproducir exactamente lo que hizo un operador. Esta responsabilidad integral es una razón decisiva por la que el examen favorece Session Manager frente a SSH basado en claves.
Restricción de los comandos de shell
Puede restringir aún más las sesiones mediante documentos de SSM que limiten una sesión a acciones específicas y deshabilitando los shells interactivos para determinados roles. Combinado con el registro, esto significa que incluso un operador autorizado queda limitado a la actividad aprobada, lo que reduce lo que podría hacer una cuenta comprometida mientras cada acción sigue registrada.
Integración de todos los elementos
La auditoría de Session Manager combina CloudTrail para los eventos de API StartSession/TerminateSession con el registro del contenido de las sesiones en S3 o CloudWatch Logs, opcionalmente cifrado con KMS. Proteja los registros en una cuenta independiente y protegida, audite Run Command de la misma forma y use EventBridge/SNS para recibir alertas en tiempo real sobre el acceso privilegiado.
Comprobación rápida
Pruebe la auditoría de sesiones.
Repaso
La auditoría de Session Manager tiene dos capas: CloudTrail registra los eventos de API StartSession/TerminateSession, mientras que el registro del contenido de las sesiones envía las pulsaciones y los resultados a S3 o CloudWatch Logs, opcionalmente cifrados con KMS. Proteja los registros en una cuenta independiente y protegida, audite también Run Command y envíe alertas en tiempo real mediante EventBridge/SNS.
Preguntas frecuentes
¿La lección «Auditoría y registro de sesiones administrativas» es gratis?
Sí — el texto completo de «Auditoría y registro de sesiones administrativas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Auditoría y registro de sesiones administrativas»?
Registre cada comando que ejecute un operador para garantizar la responsabilidad Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Auditoría y registro de sesiones administrativas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué los hosts bastión aumentan el riesgo
- Session Manager sin puertos abiertos
- Auditoría y registro de sesiones administrativas
- Protección de endpoints y Patch Manager