0Pricing
Cloud & IT Cert Prep · Lección

Creación de alarmas y notificaciones

Active alertas de SNS cuando se supere un umbral de seguridad

Creación de alarmas y notificaciones es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Qué hace una alarma de CloudWatch

Una alarma de CloudWatch supervisa una única métrica y cambia de estado cuando el valor supera un umbral que usted define durante un periodo determinado. Su función es convertir un número que rebasa un límite en una acción, normalmente una notificación. Las alarmas son el mecanismo que convierte la supervisión en alertas.

Los tres estados de una alarma

Una alarma siempre se encuentra en uno de tres estados: OK cuando la métrica está dentro de los límites, ALARM cuando se supera el umbral e INSUFFICIENT_DATA cuando no hay datos suficientes para decidir. Puede asociar acciones a cualquier transición de estado, de modo que puede recibir notificaciones tanto cuando comienza un problema como cuando se resuelve.

Umbrales y evaluación

Configure la estadística (como Sum o Average), el periodo (la duración de cada ventana de datos) y el número de periodos de evaluación que deben superar el umbral antes de que se active la alarma. Exigir varios periodos consecutivos con valores anómalos reduce las falsas alarmas provocadas por picos breves, mientras que un solo periodo proporciona la alerta más rápida posible.

Amazon SNS como mensajero

Las alarmas no envían correos electrónicos por sí mismas. Publican mensajes en Amazon SNS (Simple Notification Service), un servicio de publicación y suscripción. Un tema de SNS tiene suscriptores, como direcciones de correo electrónico, números de SMS o funciones de Lambda. La alarma notifica al tema y SNS distribuye el mensaje a todos los suscriptores.

aws cloudwatch put-metric-alarm \
  --alarm-name RootAccountUsage \
  --metric-name RootUsageCount --namespace Security \
  --statistic Sum --period 300 --threshold 1 \
  --comparison-operator GreaterThanOrEqualToThreshold \
  --evaluation-periods 1 \
  --alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alerts

Activación de la automatización

Las notificaciones no son la única acción. Una alarma puede invocar una acción de EC2, una acción de Auto Scaling o, mediante SNS o EventBridge, una función de Lambda. Esto permite que una alarma de seguridad haga algo más que avisar a alguien: puede iniciar un flujo de trabajo automatizado de contención en el instante en que se supera un umbral.

Alarmas compuestas

Una alarma compuesta combina varias alarmas mediante lógica AND/OR en una alarma principal. Esto reduce el ruido de las alarmas: en lugar de enviar tres avisos independientes, solo se envía uno cuando se cumple una combinación significativa. Es útil para reducir la fatiga de alertas y, al mismo tiempo, mantener disponibles las alarmas subyacentes para obtener más detalles.

Protección de los temas de SNS

El tema de SNS forma parte de su cadena de alertas, por lo que debe protegerlo. Use una política de acceso al tema para controlar quién puede publicar y suscribirse, y considere el uso de cifrado del lado del servidor con KMS para el contenido de alertas confidencial. Un atacante que pueda suscribirse a su tema de alertas sabrá exactamente qué está supervisando.

Alarmas de detección de anomalías

En lugar de un umbral fijo, una alarma puede usar la detección de anomalías de CloudWatch, que aprende el intervalo normal de una métrica y alerta cuando se producen desviaciones respecto a una banda. Esto resulta adecuado para métricas con patrones diarios o semanales, en las que un valor estático podría no detectar problemas o activar alertas constantemente. El sistema se adapta a medida que el comportamiento cambia con el tiempo.

Gestión de datos faltantes

Usted decide cómo trata una alarma los datos faltantes: como correctos, incorrectos, ignorados o como una indicación de que se debe mantener el estado actual. En las alarmas de seguridad esto es importante. Si el registro deja de funcionar porque un atacante lo deshabilitó, tratar los datos faltantes como "breaching" puede convertir el silencio en una señal en lugar de dejar un punto ciego.

Diseño de alarmas de seguridad

Las buenas alarmas de seguridad son específicas, están bien ajustadas y se envían a un canal que las personas supervisan. Un exceso de alarmas ruidosas hace que los equipos aprendan a ignorarlas. Use pocos periodos de evaluación para eventos críticos, como un inicio de sesión del usuario root, de modo que la alerta sea inmediata, y combine las alarmas con automatización para que los eventos más peligrosos reciban una respuesta antes de que alguien lea el correo electrónico.

Flujo de extremo a extremo

La cadena completa es la siguiente: una línea de registro que coincide con un filtro de métricas incrementa una métrica; una alarma de CloudWatch supervisa esa métrica y, cuando se supera el umbral, notifica a un tema de SNS que avisa a su equipo y, opcionalmente, activa Lambda. Dominar este flujo es esencial para el dominio de registro y supervisión del examen.

Comprobación rápida

Compruebe sus conocimientos sobre alarmas.

Resumen

Una alarma de CloudWatch supervisa una métrica y cambia entre OK, ALARM y INSUFFICIENT_DATA según un umbral durante varios periodos de evaluación. Cuando se supera el umbral, publica un mensaje en un tema de SNS que lo distribuye a los suscriptores o activa la automatización. Las alarmas compuestas reducen el ruido, la detección de anomalías se adapta a los patrones y una gestión cuidadosa de los datos faltantes convierte las interrupciones del registro en señales.

Preguntas frecuentes

¿La lección «Creación de alarmas y notificaciones» es gratis?

Sí — el texto completo de «Creación de alarmas y notificaciones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Creación de alarmas y notificaciones»?

Active alertas de SNS cuando se supere un umbral de seguridad Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Creación de alarmas y notificaciones»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Recopilación de registros en CloudWatch
  2. Filtros de métricas para eventos de seguridad
  3. Creación de alarmas y notificaciones
  4. Detección del uso de la cuenta raíz
← Volver a Cloud & IT Cert Prep