0Pricing
AWS Security Academy · Lección

Detección del uso de la cuenta raíz

Cree una alarma que se active en cuanto el usuario raíz esté activo

Detección del uso de la cuenta raíz es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Por qué el usuario root es especial

El usuario root es la identidad propietaria de la cuenta que se crea al abrir una cuenta de AWS y tiene acceso sin restricciones a todas las acciones y recursos. No se puede limitar mediante políticas de IAM ni SCP. Debido a este nivel de privilegios, cualquier uso del usuario root es un evento de seguridad de alta relevancia que merece una alerta inmediata.

Práctica recomendada: mantenerlo bloqueado

La orientación de AWS es usar el usuario root únicamente para las pocas tareas que lo requieren y no volver a utilizarlo después. Debe habilitar MFA para root, eliminar por completo sus claves de acceso y crear identidades de IAM o usuarios de Identity Center para el trabajo diario. Una vez bloqueado, la actividad legítima de root debería ser poco frecuente y estar planificada.

El uso de root como señal de amenaza

Dado que root casi nunca debería iniciar sesión, un inicio de sesión inesperado de root es un indicador sólido de compromiso o incumplimiento de las políticas. Detectarlo es uno de los controles de supervisión canónicos de CIS Benchmark y un escenario frecuente del examen: la respuesta esperada es un filtro de métricas y una alarma alimentados por CloudTrail, no una revisión manual.

Los componentes básicos

La detección utiliza tres componentes que ya conoce: CloudTrail registra los eventos de inicio de sesión y de API, CloudWatch Logs recibe esos eventos cuando CloudTrail está configurado para entregarlos a un grupo de registros, y un filtro de métricas más una alarma convierte los eventos de root en una notificación instantánea. Cada componente debe estar configurado para que la cadena funcione.

Identificación de root en CloudTrail

En un evento de CloudTrail, el campo userIdentity.type es igual a Root cuando el usuario root realiza la acción. Un filtro de métricas puede buscar este campo. Para evitar el ruido de los eventos automatizados rutinarios, los filtros suelen excluir también los eventos de servicios de AWS, de modo que solo las acciones humanas reales de root activen la alerta.

{ $.userIdentity.type = "Root" \
  && $.userIdentity.invokedBy NOT EXISTS \
  && $.eventType != "AwsServiceEvent" }

Entrega de CloudTrail a CloudWatch

De forma predeterminada, CloudTrail escribe en S3, no en CloudWatch Logs. Para activar alarmas casi en tiempo real, debe configurar el trail para que también entregue eventos a un grupo de registros de CloudWatch Logs. Esto requiere un rol de IAM que permita a CloudTrail escribir en el grupo de registros. Sin este paso de entrega, el filtro de métricas no tendrá nada que buscar.

Creación del filtro de métricas

Cree un filtro de métricas en el grupo de registros de CloudTrail con un patrón que coincida con userIdentity.type = Root. Asigne cada coincidencia a una métrica como RootAccountUsageCount con un valor de uno. Ahora cada acción de root incrementará una métrica que puede supervisar, convirtiendo un campo JSON oculto en una señal medible.

Alarma y notificación

Asocie una alarma de CloudWatch a la métrica con un umbral de uno durante un único periodo corto, para que se active con el primer evento de root. Dirija la alarma a un tema de SNS al que esté suscrito su equipo de seguridad. El resultado es un aviso casi instantáneo en el momento en que se utiliza root.

Consideraciones para varias cuentas

En una organización, cada cuenta miembro tiene su propio usuario root. Un organization trail puede centralizar CloudTrail en todas las cuentas, y usted puede crear la detección una sola vez en el grupo de registros central. Esto garantiza que la actividad de root de ninguna cuenta miembro quede sin supervisión, un requisito clave de gobernanza.

Respuesta a la alerta

Cuando se active la alarma, trate el evento como un incidente hasta demostrar lo contrario. Confirme si la actividad correspondía a una tarea planificada y autorizada. Si no es así, proteja la cuenta: cambie la contraseña de root, verifique que MFA siga intacto, revise las acciones recientes de root en CloudTrail y compruebe si existen nuevas identidades o claves de IAM que el atacante pudiera haber creado.

Por qué esto es fundamental para el examen

La detección del uso de root conecta CloudTrail, CloudWatch Logs, los filtros de métricas, las alarmas y SNS en un único control realista. Espere preguntas cuyas respuestas incorrectas sugieran una revisión manual, políticas de IAM aplicadas a root o SCP. La respuesta correcta siempre es detección automatizada más notificación inmediata, porque root no se puede restringir, solo supervisar.

Comprobación rápida

Compruebe el patrón de detección del uso de root.

Resumen

El usuario root no tiene restricciones y debe mantenerse bloqueado, con MFA y sin claves de acceso. Cualquier uso es un evento de alta relevancia. Detectelo entregando CloudTrail a CloudWatch Logs, añadiendo un filtro de métricas para userIdentity.type = Root y activando una alarma de CloudWatch que notifique a un tema de SNS. En las organizaciones, un organization trail centraliza esta detección en todas las cuentas.

Preguntas frecuentes

¿La lección «Detección del uso de la cuenta raíz» es gratis?

Sí — el texto completo de «Detección del uso de la cuenta raíz» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Detección del uso de la cuenta raíz»?

Cree una alarma que se active en cuanto el usuario raíz esté activo Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Detección del uso de la cuenta raíz»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Recopilación de registros en CloudWatch
  2. Filtros de métricas para eventos de seguridad
  3. Creación de alarmas y notificaciones
  4. Detección del uso de la cuenta raíz
← Volver a AWS Security Academy