0Pricing
AWS Security Academy · Lección

Activación de Lambda para la corrección automática

Vea cómo una función aísla o corrige un recurso por sí sola

Activación de Lambda para la corrección automática es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Lambda como respondedor

AWS Lambda ejecuta su código sin que tenga que administrar servidores y solo cobra por el tiempo de ejecución. En la automatización de seguridad, es el destino de corrección más flexible.

Cuando EventBridge coincide con un hallazgo, invoca una función Lambda que realiza la corrección: aísla una instancia, revoca una clave o cierra un bucket en cuestión de segundos.

El flujo de remediación

El patrón es coherente: un detector emite un hallazgo, una regla de EventBridge lo detecta y la regla invoca una función de Lambda pasando el evento como entrada.

La función lee los detalles del evento, identifica el recurso afectado y llama a las API de AWS para remediarlo. La detección se convierte en corrección sin intervención humana.

Lectura del evento

EventBridge entrega todo el JSON del evento a la función. El código extrae lo que necesita —el ID de la instancia, el nombre del bucket o la clave problemática— del objeto detail.

Las funciones robustas validan esta entrada, porque actuar sobre un evento incorrecto o inesperado podría remediar el recurso equivocado.

Ejemplos de remediación

Entre las remediaciones habituales con Lambda se incluyen:

  • Sustituir el grupo de seguridad de una instancia comprometida por uno de cuarentena.
  • Deshabilitar una clave de acceso de IAM expuesta.
  • Habilitar Block Public Access en un bucket expuesto.
  • Eliminar una regla de grupo de seguridad con permisos excesivos.

En cada caso, la función realiza automáticamente unas pocas llamadas a la API.

Principio de privilegio mínimo para la función

Una función de Lambda se ejecuta con un execution role. Concédale únicamente los permisos que requiere su remediación, nada más.

Una función de autorremediación es potente por diseño, por lo que su rol es un objetivo prioritario. Limitarlo estrictamente reduce los daños si alguna vez se abusa de la función o de los datos de entrada de su evento.

{
  "Effect": "Allow",
  "Action": "ec2:ModifyInstanceAttribute",
  "Resource": "*"
}

La idempotencia es importante

En ocasiones, EventBridge puede entregar un evento más de una vez y un hallazgo puede volver a aparecer. Haga que la remediación sea idempotent, es decir, segura al ejecutarse repetidamente.

Aplicar un grupo de seguridad de cuarentena que ya está asociado debería completarse correctamente y sin efectos secundarios, para que las invocaciones duplicadas nunca causen daños ni errores.

Controles de seguridad para la automatización

Las acciones automatizadas pueden ser disruptivas, así que debe añadir comprobaciones de seguridad. La función podría verificar que el recurso tenga una etiqueta específica, omitir los sistemas de producción protegidos o requerir un umbral de gravedad que el patrón ya haya filtrado.

Algunos equipos supeditan las acciones destructivas a un paso de aprobación para evitar una automatización descontrolada.

Registro de la acción

Cada remediación debe dejar un rastro. Haga que la función escriba en CloudWatch Logs y, opcionalmente, notifique mediante SNS qué hizo y sobre qué recurso.

Junto con CloudTrail, que registra las llamadas a la API, esto proporciona un registro completo de las respuestas automatizadas para auditorías y revisiones posteriores a incidentes.

Gestión adecuada de los errores

La remediación puede fallar: por falta de permisos, una API limitada o un recurso eliminado. Configure reintentos y una dead-letter queue para que no se pierdan las invocaciones fallidas.

La función también debería alertar a una persona cuando no pueda completar la tarea, de modo que una autorremediación fallida se escale en lugar de dejar silenciosamente una amenaza sin resolver.

Permisos para invocar

Para que EventBridge llame a su función, la regla necesita permiso para invocarla. Este permiso se concede mediante una resource-based policy en Lambda que confía en el servicio de EventBridge.

El propio execution role de la función determina lo que puede hacer una vez que se ejecuta, mientras que este permiso de invocación determina quién puede activarla. Ambos deben estar configurados para que la canalización funcione.

Pruebas seguras

Pruebe las funciones de remediación con eventos de ejemplo en una cuenta que no sea de producción antes de confiarles incidentes reales.

Verifique que actúen sobre el recurso correcto, respeten sus controles de seguridad y registren la información correctamente. Una automatización que se activa de forma incorrecta puede provocar una interrupción con la misma certeza que un atacante, por lo que la validación es esencial.

Comprobación rápida

¿Por qué es importante la idempotencia?

Resumen

AWS Lambda es el destino flexible que realiza la autorremediación cuando una regla de EventBridge coincide con un hallazgo. La función lee el detail del evento, identifica el recurso y llama a las API para corregirlo: pone instancias en cuarentena, deshabilita claves o bloquea el acceso público de buckets. Asígnele un execution role con privilegios mínimos, haga que las acciones sean idempotent, añada controles de seguridad y registro, gestione los errores con una DLQ y alertas, y realice pruebas exhaustivas antes de confiar en ella en producción.

Preguntas frecuentes

¿La lección «Activación de Lambda para la corrección automática» es gratis?

Sí — el texto completo de «Activación de Lambda para la corrección automática» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Activación de Lambda para la corrección automática»?

Vea cómo una función aísla o corrige un recurso por sí sola Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Activación de Lambda para la corrección automática»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo EventBridge enruta eventos de seguridad
  2. Coincidencia de hallazgos con patrones de eventos
  3. Activación de Lambda para la corrección automática
  4. Orquestación de respuestas con Step Functions
← Volver a AWS Security Academy