0Pricing
AWS Security Academy · Lección

Superposición de ambos para una defensa en profundidad

Combine ambos firewalls para reforzar la seguridad de su red

Superposición de ambos para una defensa en profundidad es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Defensa en profundidad

La defensa en profundidad consiste en apilar controles independientes para que un fallo o una deficiencia en uno no exponga la carga de trabajo. En una VPC, los grupos de seguridad y las ACL de red son dos de estas capas, complementadas por tablas de enrutamiento, WAF y Network Firewall para formar barreras superpuestas alrededor de sus recursos.

Fortalezas complementarias

Los grupos de seguridad ofrecen un control preciso, por recurso y con estado, mediante reglas de solo permiso. Las NACL ofrecen un control general, para toda la subred y sin estado, con permisos y denegaciones. Usarlos conjuntamente permite establecer una base amplia para la subred y ajustar cada recurso con precisión.

Ambos deben permitir

Para que el tráfico entrante llegue a una instancia, tanto la NACL como el grupo de seguridad deben permitirlo. Una denegación en cualquiera de las capas descarta el paquete. Esta lógica AND significa que una NACL restrictiva actúa como respaldo incluso si se crea por error un grupo de seguridad demasiado permisivo.

Base de la subred con NACL

Utilice las NACL para aplicar controles de protección a nivel de subred que ningún propietario de recursos pueda anular, como denegar un CIDR malicioso conocido o bloquear el tráfico entre capas que nunca deberían comunicarse. Como las NACL son poco granulares, mantenga estas reglas amplias y estables.

Ajuste por recurso con SG

Utilice los grupos de seguridad para las reglas de privilegio mínimo del día a día: abra el puerto 443 en la capa web, permita que la capa de aplicaciones acceda a la base de datos y haga referencia a grupos en lugar de IP. Aquí reside la mayor parte de su política de red, porque es precisa y tiene estado.

Arquitectura por capas

Un diseño clásico por capas coloca las subredes públicas, privadas de aplicaciones y privadas de datos en capas separadas. Las NACL impiden que la subred de datos se comunique directamente con Internet, mientras que los grupos de seguridad encadenan la capa web con la de aplicaciones y esta con la base de datos. Un atacante que vulnere una capa todavía se enfrenta a ambos controles en la siguiente.

Limitación del radio de impacto

La división en capas reduce el radio de impacto de una vulneración. Si se vulnera un servidor de aplicaciones, unos grupos de seguridad estrictos impiden que explore la capa de datos y las NACL detienen el movimiento lateral en toda la subred. El atacante queda confinado en lugar de poder desplazarse libremente por la VPC.

Verificación con Flow Logs

Confirme que las reglas por capas se comportan realmente como espera mediante el análisis de VPC Flow Logs. Las entradas de rechazo revelan intentos bloqueados; las aceptaciones inesperadas revelan deficiencias. Combine Flow Logs con consultas de Athena para auditar si el tráfico entre capas coincide con el diseño previsto.

Evitar una dependencia excesiva de las NACL

Dado que las NACL no mantienen estado y, de forma predeterminada, están limitadas a 20 reglas por dirección, no intente expresar políticas detalladas en ellas. Sobrecargar las NACL genera problemas con los puertos efímeros y una proliferación de números de regla. Manténgalas simples y deje que los grupos de seguridad contengan los detalles.

Más allá de la capa 4

Los grupos de seguridad y las NACL filtran únicamente por IP, puerto y protocolo. Para inspeccionar contenido HTTP, bloquear inyecciones SQL o filtrar por dominio, debe añadir capas superiores: WAF para solicitudes web y AWS Network Firewall para la inspección profunda de paquetes, ambos cubiertos más adelante en esta categoría.

La pila completa

Una VPC madura combina tablas de rutas, NACL, grupos de seguridad, Network Firewall y WAF; cada uno detecta lo que los demás pasan por alto. El examen SCS-C02 recompensa la elección del control adecuado en la capa adecuada y su combinación, en lugar de depender de uno solo.

Comprobación rápida

Reflexione sobre los controles en capas.

Resumen

La defensa en profundidad combina NACL y grupos de seguridad, de modo que una brecha en uno sea detectada por el otro. Ambos deben permitir el tráfico entrante para que este pase, lo que convierte una NACL restrictiva en una protección de respaldo. Use las NACL para establecer límites generales de seguridad de las subredes y los grupos de seguridad para aplicar el principio de mínimo privilegio detallado por recurso. Verifique el comportamiento con Flow Logs, mantenga las NACL simples y añada WAF o Network Firewall para filtrar según el contenido.

Preguntas frecuentes

¿La lección «Superposición de ambos para una defensa en profundidad» es gratis?

Sí — el texto completo de «Superposición de ambos para una defensa en profundidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Superposición de ambos para una defensa en profundidad»?

Combine ambos firewalls para reforzar la seguridad de su red Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Superposición de ambos para una defensa en profundidad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo los grupos de seguridad filtran el tráfico
  2. Cómo las ACL de red filtran las subredes
  3. Comportamiento con estado frente a sin estado
  4. Superposición de ambos para una defensa en profundidad
← Volver a AWS Security Academy