0Pricing
AWS Security Academy · Lección

Eventos de administración, datos e información

Compare los tipos de eventos que CloudTrail puede capturar y su coste

Eventos de administración, datos e información es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Tres tipos de eventos

CloudTrail captura tres categorías de eventos, y conocer la diferencia es fundamental para el examen: management events, data events e Insights events.

Se diferencian en lo que registran, si están habilitados de forma predeterminada y cuánto cuestan; son distinciones que determinan cualquier estrategia de registro.

Eventos de administración

Los management events registran operaciones del plano de control: acciones para administrar recursos, como crear una instancia, asociar una política o modificar un grupo de seguridad.

Se registran de forma predeterminada y la primera copia suele ser gratuita. Son los eventos en los que se basan la mayoría de las investigaciones de seguridad para detectar cambios de configuración y de acceso.

Eventos de datos

Los data events registran operaciones del plano de datos: acciones de gran volumen sobre los datos contenidos en los recursos, como GetObject/PutObject de S3 o las invocaciones de funciones de Lambda.

Están deshabilitados de forma predeterminada y tienen un coste adicional debido a su volumen. Se habilitan de forma selectiva donde sea importante contar con visibilidad a nivel de objeto.

Por qué cuestan más los eventos de datos

Una sola aplicación puede realizar millones de llamadas a objetos de S3 al día, superando ampliamente la cantidad de acciones de administración.

Registrarlas todas resulta muy útil para el análisis forense, ya que permite ver exactamente qué objeto se leyó, pero el volumen incrementa el coste. Limite los eventos de datos a los buckets confidenciales en lugar de habilitarlos en todas partes.

Eventos de Insights

CloudTrail Insights detecta automáticamente patrones inusuales de actividad de la API, como un aumento repentino de una llamada que normalmente es poco frecuente.

Establece una línea base del comportamiento normal y genera un evento de Insights cuando la actividad se desvía de ella; así muestra anomalías, como una oleada de eliminaciones de recursos que podría indicar un ataque.

Plano de control frente a plano de datos

Un modelo mental sencillo: los eventos de administración corresponden al plano de control (administrar el recurso) y los eventos de datos, al plano de datos (usar el recurso).

Crear un bucket de S3 es una acción de administración; leer un objeto de él es una acción de datos. Esta distinción indica de forma fiable qué tipo de evento y qué perfil de coste se aplican.

Filtrado de lectura y escritura

Puede limitar el registro a eventos de solo lectura, de solo escritura o a todos los eventos.

Los eventos de escritura capturan cambios (el foco habitual de la seguridad), mientras que los de lectura capturan accesos. El filtrado reduce el ruido y el coste; por ejemplo, puede registrar únicamente eventos de administración de escritura y eventos de datos en sus buckets más confidenciales.

aws cloudtrail put-event-selectors \
  --trail-name org-trail \
  --event-selectors ReadWriteType=WriteOnly

Selectores de eventos avanzados

Los advanced event selectors permiten filtrar los eventos de datos con precisión, por ARN del recurso, nombre del evento u otros campos, en lugar de limitarse a registrar todo o nada.

Puede registrar únicamente GetObject en un bucket confidencial concreto, controlando tanto el coste como el ruido. Esta precisión hace práctico el registro de eventos de datos a gran escala.

Destino de los datos

Independientemente de los tipos de eventos que habilite, los registros se envían al S3 bucket de su trail y, opcionalmente, a CloudWatch Logs.

Los eventos de Insights también se almacenan en un prefijo independiente de S3. Conocer los destinos es importante para consultar los registros con Athena, configurar alarmas y protegerlos: el destino es donde realmente se encuentran las evidencias.

Elección de una estrategia

Un valor predeterminado razonable es habilitar un trail multirregional que capture todos los eventos de management write, añadir data events únicamente en los buckets y las funciones que gestionan datos confidenciales, y activar Insights para detectar anomalías.

Esto equilibra una visibilidad de seguridad exhaustiva con el coste del registro de eventos de datos de gran volumen.

Los eventos y el examen

El examen SCS-C02 evalúa con frecuencia si puede asociar una necesidad con el tipo de evento adecuado: el seguimiento del acceso a nivel de objeto requiere data events; los cambios de configuración requieren management events; los aumentos inusuales de actividad requieren Insights.

Recuerde que los eventos de datos están deshabilitados de forma predeterminada y tienen un coste adicional; es una de las opciones distractoras favoritas en las respuestas del examen.

Comprobación rápida

Asocie cada necesidad con el tipo de evento correspondiente.

Resumen

CloudTrail registra tres tipos de eventos. Los management events registran cambios del plano de control y están habilitados de forma predeterminada; los data events registran accesos de gran volumen del plano de datos, como S3 GetObject, y están deshabilitados de forma predeterminada y tienen un coste adicional; los Insights events detectan patrones anómalos de actividad de la API. Use el modelo de plano de control frente a plano de datos, filtre por lectura y escritura para reducir el ruido y habilite los eventos de datos únicamente en recursos confidenciales para equilibrar la visibilidad y el coste.

Preguntas frecuentes

¿La lección «Eventos de administración, datos e información» es gratis?

Sí — el texto completo de «Eventos de administración, datos e información» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Eventos de administración, datos e información»?

Compare los tipos de eventos que CloudTrail puede capturar y su coste Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Eventos de administración, datos e información»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué registra CloudTrail
  2. Eventos de administración, datos e información
  3. Trails de la organización entre cuentas
  4. Lectura de un registro de eventos de CloudTrail
← Volver a AWS Security Academy