Cuentas centralizadas de archivo de registros
Aísle los registros en una cuenta independiente fuera del alcance de un atacante
Cuentas centralizadas de archivo de registros es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Aislamiento de las evidencias
La protección más sólida para los logs consiste en almacenarlos en una separate AWS account dedicada al archivado y aislada de las cuentas que ejecutan las cargas de trabajo. Si un atacante pone en peligro una cuenta de producción, no podrá acceder a los logs almacenados en una cuenta que no controla ni eliminarlos. Este aislamiento es un pilar de una arquitectura de seguridad madura.
La cuenta de archivo de logs
En una organización con varias cuentas, una cuenta Log Archive dedicada recibe los logs de todas las demás cuentas. AWS Control Tower crea exactamente esta cuenta de forma predeterminada en su landing zone, lo que refleja hasta qué punto AWS recomienda este patrón. Centralizar los logs aquí proporciona un único repositorio protegido para todas las evidencias de auditoría.
Trails de la organización
Un organization trail de CloudTrail captura eventos de todas las cuentas de la organización y los entrega a un único bucket, normalmente en la cuenta Log Archive. Las cuentas miembro no pueden deshabilitar ni modificar el organization trail, por lo que ni siquiera una cuenta miembro completamente comprometida puede impedir que sus eventos se registren de forma centralizada.
Entrega entre cuentas
Los logs se entregan entre cuentas concediendo a los servicios de registro acceso de escritura al bucket central mediante una bucket policy. Las cuentas de cargas de trabajo pueden escribir logs, pero no leerlos ni eliminarlos, porque los permisos de lectura y borrado solo corresponden a los roles de seguridad de la cuenta de archivo. De este modo se aplica claramente la separación de funciones.
Restricción del acceso al archivo
Muy pocos principales deberían acceder a la cuenta Log Archive e, idealmente, ninguno debería ser la misma persona que administra las cargas de trabajo. El acceso se limita a un equipo pequeño de seguridad o auditoría, normalmente mediante roles entre cuentas con permisos estrictamente delimitados. Reducir quién puede tocar el archivo disminuye la probabilidad de que las evidencias se vean comprometidas.
SCPs para proteger el registro
Las Service Control Policies (SCPs) a nivel de organización pueden denegar acciones como cloudtrail:StopLogging, cloudtrail:DeleteTrail y el borrado del bucket de logs en todas las cuentas miembro. Como las SCPs limitan los permisos incluso de los administradores de cuenta, impiden que cualquier persona de una cuenta miembro deshabilite el registro, independientemente de sus permisos de IAM.
{
"Effect": "Deny",
"Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
"Resource": "*"
}Almacenamiento central inmutable
El bucket central debería combinar todas las medidas de la lección anterior: Object Lock en modo Compliance, versioning, cifrado con KMS y una política que deniegue el borrado. Concentrar todos los logs en un único lugar solo es seguro si ese lugar es inmutable y está estrictamente controlado; por eso, la cuenta de archivo aplica el fortalecimiento de bucket más sólido disponible.
Agregación de otros logs
Además de CloudTrail, también puede centralizar Config, VPC Flow Logs y los logs de las aplicaciones en la cuenta de archivo, a menudo mediante entrega o replicación entre cuentas. Un único archivo protegido para todos los tipos de logs simplifica la retención, la supervisión y la investigación, y mantiene cada fuente fuera del alcance de un atacante.
Consulta de logs centralizados
Los equipos de seguridad consultan los logs centralizados con Athena desde la cuenta de archivo o desde una cuenta dedicada a las herramientas de seguridad. Como los logs de todas las cuentas están juntos, una sola consulta puede buscar en toda la organización, lo que hace que la investigación y la búsqueda de amenazas a nivel organizativo sean mucho más eficaces que revisar cada cuenta por separado.
Resiliencia y retención
La centralización también facilita la resiliencia y retención: las reglas de ciclo de vida trasladan los logs antiguos a un almacenamiento más económico, como Glacier, mientras Object Lock conserva su inmutabilidad; además, la replicación entre regiones puede proteger frente a la pérdida de una región. El archivo se convierte en un registro duradero, de larga permanencia y a prueba de manipulaciones que satisface incluso requisitos estrictos de retención por cumplimiento.
La visión completa
Una cuenta Log Archive centralizada e inmutable, alimentada por un organization trail, protegida mediante SCPs y bloqueada con Object Lock, representa el estándar de oro para la integridad de los logs. Garantiza que, haga lo que haga un atacante en una cuenta de cargas de trabajo, la evidencia de sus acciones sobreviva en un lugar al que nunca podrá acceder.
Comprobación rápida
Compruebe sus conocimientos sobre el registro centralizado.
Repaso
Una cuenta Log Archive dedicada aísla las evidencias de las cuentas de cargas de trabajo. Un organization trail centraliza CloudTrail en su bucket, que las cuentas miembro no pueden deshabilitar. Las bucket policies entre cuentas permiten escribir, pero no eliminar; las SCPs deniegan StopLogging/DeleteTrail en toda la organización, y Object Lock junto con el cifrado hace que el almacenamiento sea inmutable. El resultado es una retención de logs a prueba de manipulaciones, lista para consultas y conforme a los requisitos.
Preguntas frecuentes
¿La lección «Cuentas centralizadas de archivo de registros» es gratis?
Sí — el texto completo de «Cuentas centralizadas de archivo de registros» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Cuentas centralizadas de archivo de registros»?
Aísle los registros en una cuenta independiente fuera del alcance de un atacante Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Cuentas centralizadas de archivo de registros»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué la manipulación de registros es una amenaza
- Validación de archivos de registro de CloudTrail
- Protección de buckets de almacenamiento de registros
- Cuentas centralizadas de archivo de registros