Cómo EventBridge enruta eventos de seguridad
Comprenda el bus de eventos que conecta los hallazgos con las acciones
Cómo EventBridge enruta eventos de seguridad es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
La idea del bus de eventos
Amazon EventBridge es un bus de eventos sin servidor que conecta eventos de los servicios de AWS con destinos que actúan sobre ellos.
En seguridad, es el vínculo entre la detección y la respuesta: un hallazgo de GuardDuty se convierte en un evento, EventBridge lo enruta y un destino como Lambda corrige automáticamente el problema, todo en cuestión de segundos.
Qué es un evento
Un evento es un mensaje JSON que describe algo que ha ocurrido: se ha generado un hallazgo, ha cambiado un recurso o se ha llamado a una API.
Los servicios de AWS generan eventos automáticamente. Cada uno incluye un origen, un tipo de detalle y un objeto de detalle con información específica, que en conjunto permiten establecer coincidencias y realizar el enrutamiento con precisión.
{
"source": "aws.guardduty",
"detail-type": "GuardDuty Finding",
"detail": { "severity": 8 }
}Orígenes y buses
Los eventos llegan a un bus de eventos. Cada cuenta tiene un bus predeterminado para los eventos de los servicios de AWS, y puede crear buses personalizados para sus propias aplicaciones o integraciones con socios.
Separar los buses mantiene organizado el tráfico de eventos y permite aplicar diferentes reglas y permisos a distintos flujos.
Las reglas enrutan eventos
Una regla supervisa un bus y compara los eventos con un patrón de eventos. Cuando un evento coincide, la regla lo envía a uno o varios destinos.
Este enrutamiento de origen a destino es la base de la seguridad automatizada: determina qué hallazgos activan qué respuestas, sin sondeos ni código personalizado que deba escuchar los eventos.
Destinos de seguridad habituales
Las reglas pueden entregar los eventos coincidentes a muchos destinos:
- Funciones de Lambda para corregir problemas personalizados.
- Temas de SNS para notificar a un equipo.
- Step Functions para flujos de trabajo de varios pasos.
- Documentos de automatización de Systems Manager.
Un mismo evento puede distribuirse a varios destinos simultáneamente.
De la detección a la respuesta
EventBridge permite aplicar el patrón de automatización de seguridad: un detector (GuardDuty, Macie, Config o Security Hub) genera un hallazgo, una regla coincide con él y un destino corrige el problema o genera una alerta.
Esto transforma la clasificación manual en una acción inmediata y coherente, y reduce drásticamente el tiempo del que dispone un atacante entre la detección y la contención.
Entrega casi en tiempo real
EventBridge entrega los eventos casi en tiempo real y es completamente sin servidor: no requiere administrar infraestructura y escala automáticamente.
Esta velocidad es la que hace viable la corrección automática: un hallazgo de gravedad alta puede provocar que un recurso se aísle en cuestión de segundos desde su detección, mucho más rápido de lo que podría actuar cualquier persona encargada de responder.
Eventos entre cuentas
EventBridge puede enviar eventos desde las cuentas miembro al bus de una cuenta de seguridad central.
Esto centraliza la detección y la respuesta: los hallazgos de toda la organización llegan a un único bus, donde las reglas compartidas y la lógica de corrección los gestionan de forma coherente, en lugar de duplicar la automatización en cada cuenta.
Eventos programados y de API
Además de los eventos de servicio, EventBridge admite reglas programadas (similares a cron) para ejecutar comprobaciones de seguridad periódicas y captura eventos de API de CloudTrail para que pueda reaccionar a llamadas de API específicas.
Por ejemplo, una regla puede activarse cada vez que alguien deshabilite un control de seguridad y generar una alerta inmediata.
Transformación de entradas
EventBridge puede transformar un evento antes de pasarlo a un destino, modificando o recortando el JSON para que el destino reciba exactamente lo que espera.
Esto permite que un mismo hallazgo alimente una notificación con un mensaje claro y una función Lambda de corrección con los detalles sin procesar, sin tener que escribir código de integración para adaptar la carga útil entre ambos.
Funciones de fiabilidad
Para ofrecer una automatización sólida, EventBridge proporciona reintentos y una cola de mensajes fallidos (DLQ) para los eventos cuya entrega falla.
Esto garantiza que un fallo temporal no descarte silenciosamente una acción de seguridad crítica: una corrección fallida llega a la DLQ para su revisión en lugar de desaparecer sin que nadie lo advierta.
Comprobación rápida
Describa la función de EventBridge.
Repaso
Amazon EventBridge es un bus de eventos sin servidor que enruta eventos de los servicios de AWS a destinos mediante reglas y patrones de eventos. Es el vínculo entre la detección y la respuesta: un hallazgo de GuardDuty o Macie coincide con una regla y activa un destino de Lambda, SNS o Step Functions casi en tiempo real. Admite el enrutamiento entre cuentas hacia una cuenta de seguridad, reglas programadas y basadas en API, así como reintentos respaldados por una DLQ para lograr una automatización fiable.
Preguntas frecuentes
¿La lección «Cómo EventBridge enruta eventos de seguridad» es gratis?
Sí — el texto completo de «Cómo EventBridge enruta eventos de seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Cómo EventBridge enruta eventos de seguridad»?
Comprenda el bus de eventos que conecta los hallazgos con las acciones Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Cómo EventBridge enruta eventos de seguridad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo EventBridge enruta eventos de seguridad
- Coincidencia de hallazgos con patrones de eventos
- Activación de Lambda para la corrección automática
- Orquestación de respuestas con Step Functions