AWS Security Academy · Lección

Registros de flujo en niveles de VPC, subred y ENI

Elija el ámbito adecuado para la visibilidad que necesita

Lección 3 de 413 pasos

Registros de flujo en niveles de VPC, subred y ENI es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Tres niveles de alcance

Puede habilitar Flow Logs en tres niveles: toda la VPC, una única subred o una interfaz de red elástica (ENI). El nivel que elija determina cuánto tráfico se captura y dónde se centra la visibilidad. Elegir el alcance adecuado permite equilibrar cobertura, volumen y coste.

Flow Logs a nivel de VPC

Un registro de flujo a nivel de VPC captura el tráfico de todas las interfaces de red de todas las subredes de esa VPC, incluidas las interfaces que se creen posteriormente. Es la cobertura más amplia y la opción más sencilla de administrar, ya que una sola configuración cubre toda la VPC. Suele ser la opción habitual para una supervisión de seguridad completa.

Flow Logs a nivel de subred

Un registro de flujo a nivel de subred captura todas las interfaces de una subred. Resulta útil cuando necesita más detalle sobre un nivel sensible, como una subred de bases de datos, sin registrar toda la VPC. Reduce el volumen y mantiene una visibilidad completa de ese segmento de la red.

Flow Logs a nivel de ENI

Un registro de flujo a nivel de ENI se dirige a una única interfaz de red y captura solo el tráfico de ese recurso. Es el alcance más específico, ideal para supervisar en profundidad una instancia concreta de alto valor o para una investigación en la que desee aislar las conexiones de una carga de trabajo.

Cómo se heredan los niveles

Los niveles no se sustituyen entre sí, sino que coexisten. Las interfaces nuevas de una VPC incluida en un registro a nivel de VPC se incorporan automáticamente cuando aparecen. Puede añadir un registro más detallado a nivel de subred o de ENI sobre un registro de VPC si desea combinar una cobertura amplia con un formato personalizado centrado en un área concreta.

Elegir el alcance para la cobertura

Para obtener una visibilidad de seguridad completa, un registro a nivel de VPC es la opción predeterminada más segura, ya que no deja ninguna interfaz sin supervisar, ni siquiera las creadas después de la configuración. Los alcances de subred y ENI son herramientas adicionales para centrarse en áreas concretas, no sustitutos de una cobertura amplia. En el examen se prefiere el nivel de VPC cuando el objetivo es «supervisar todo el tráfico».

Elegir el alcance por el coste

El volumen de Flow Logs determina el coste y el almacenamiento. Si solo necesita visibilidad sobre un nivel ruidoso o sensible, un registro de subred o de ENI captura muchos menos datos que registrar toda la VPC. Cuando el presupuesto o el volumen de registros son la limitación, reducir el alcance es la medida adecuada.

Formatos diferentes para cada registro

Cada registro de flujo puede tener su propio destino y formato. Por ejemplo, puede enviar un registro a nivel de VPC en formato predeterminado a S3 para archivarlo, mientras que un registro a nivel de subred de la capa de bases de datos utiliza un formato personalizado enriquecido y se transmite a CloudWatch para generar alertas en tiempo real. Combinar distintos alcances permite adaptar la visibilidad con precisión.

Cobertura en toda la organización

En una configuración con varias cuentas, no puede habilitar Flow Logs una sola vez para toda la organización, pero sí puede exigirlos mediante reglas de AWS Config o guardrails de Control Tower que marquen cualquier VPC que carezca de Flow Logs. Así se asegura de que todas las cuentas cumplan el nivel básico de visibilidad, sin depender de que cada equipo lo recuerde.

Permisos y roles de entrega

Para publicar en CloudWatch Logs, Flow Logs necesita un rol de IAM que le conceda permiso para escribir en el grupo de registros. Para publicar en S3, la política del bucket debe permitir que el servicio de entrega de Flow Logs escriba en él. Configurar correctamente estos permisos es un problema habitual, ya que la ausencia del rol interrumpe la entrega sin mostrarlo claramente.

Diseñar su cobertura

Un patrón sólido consiste en usar un registro a nivel de VPC enviado a S3 para disponer de un archivado completo y económico, junto con registros específicos de subred o ENI enviados a CloudWatch para las capas que más le interesen. Así obtiene tanto un historial completo como alertas rápidas donde más importan, mientras controla el coste del volumen principal de datos.

Comprobación rápida

Compruebe su comprensión del alcance de Flow Logs.

Resumen

Flow Logs puede limitarse a una VPC, una subred o una única ENI, y estos alcances coexisten. El nivel de VPC ofrece una cobertura completa, incluidas las interfaces futuras, y es la opción predeterminada para obtener una visibilidad total; los alcances de subred y ENI reducen el volumen y se centran en niveles sensibles. Cada registro tiene su propio destino y formato, y se necesitan los permisos adecuados de IAM y del bucket para realizar la entrega.

Gratis para empezar

Aprende AWS Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Registros de flujo en niveles de VPC, subred y ENI» es gratis?

Sí — el texto completo de «Registros de flujo en niveles de VPC, subred y ENI» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Registros de flujo en niveles de VPC, subred y ENI»?

Elija el ámbito adecuado para la visibilidad que necesita Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Registros de flujo en niveles de VPC, subred y ENI»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué capturan los registros de flujo de VPC
  2. Lectura de registros y campos de flujo
  3. Registros de flujo en niveles de VPC, subred y ENI
  4. Detección de tráfico sospechoso en los registros de flujo
← Volver a AWS Security Academy