Diseño de escenarios de defensa por capas
Combine controles en las arquitecturas integrales que prioriza el examen.
Diseño de escenarios de defensa por capas es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Defensa en profundidad
El examen favorece la defensa en profundidad: varias capas independientes para que, si una falla, las demás sigan protegiendo la carga de trabajo.
Ningún control individual es suficiente. La mejor respuesta suele combinar controles de identidad, red, datos y detección en lugar de depender de uno solo.
Capas en el perímetro
En el perímetro de la red, combine varias protecciones:
- Shield absorbe las avalanchas de DDoS.
- WAF filtra las solicitudes web maliciosas.
- CloudFront termina TLS y reduce la exposición del origen.
Cada capa gestiona una clase de amenaza diferente.
Capas en la red
Dentro de la VPC, combine controles:
- El diseño de subredes aísla las capas.
- Las NACL protegen las subredes sin estado; los grupos de seguridad protegen las instancias con estado.
- Network Firewall añade inspección profunda y control del tráfico saliente.
Capas de identidad
La identidad también tiene sus propias capas:
- Las políticas de IAM conceden el mínimo privilegio.
- Los límites de permisos restringen lo que los roles pueden hacer.
- Las SCP establecen un límite para toda la organización.
Una acción debe superar todas las capas para permitirse.
Capas de protección de datos
Proteja los datos desde varios frentes:
- Cifre en reposo (KMS) y en tránsito (TLS/ACM).
- Controle estrictamente las claves y almacene los secretos en Secrets Manager.
- Detecte datos confidenciales con Macie.
Incluso si se vulnera el almacenamiento, los datos cifrados siguen protegidos.
Capas de detección
La detección también se organiza en capas:
- GuardDuty para amenazas, Config para desviaciones y Flow Logs para anomalías de red.
- Security Hub agrega la información para que no se pase nada por alto.
Varias señales detectan lo que una sola fuente no detectaría.
Controles preventivos y de detección
Los diseños sólidos combinan controles preventivos y de detección.
- Los preventivos (SCP, grupos de seguridad y políticas de buckets) impiden las acciones indebidas.
- Los de detección (Config, GuardDuty y CloudTrail) identifican lo que logra pasar.
El examen suele exigir ambos, no solo uno.
Un escenario resuelto
Protección integral de una aplicación web pública: CloudFront + WAF + Shield en el perímetro, un ALB en subredes públicas, servidores de aplicaciones en subredes privadas, una base de datos cifrada con KMS, acceso mediante roles de IAM, secretos en Secrets Manager y monitoreo mediante GuardDuty y CloudTrail.
Evitar puntos únicos de fallo
Preste atención a los diseños que dependen de un solo control, como un único grupo de seguridad o un bastion host.
La respuesta más sólida elimina los puntos únicos de fallo: ningún puerto abierto (use SSM Session Manager), ninguna clave compartida (use roles) y detección redundante.
Pensar en el radio de impacto
El diseño por capas también implica limitar el radio de impacto, es decir, el daño que se produciría si un control fallara.
- Las cuentas separadas aíslan las cargas de trabajo entre sí.
- Las claves y los roles con alcance limitado restringen lo que puede alcanzar una sola intrusión.
El examen favorece los diseños en los que una intrusión no se convierte en un compromiso total.
Elegir la mejor respuesta
Cuando varias respuestas "funcionen", elija la que ofrezca más capas, el mínimo privilegio y mayor administración.
En los escenarios del examen, las soluciones administradas por AWS, automatizadas y con defensa en profundidad casi siempre son mejores que las manuales y de una sola capa.
Comprobación rápida
Elija el diseño con más capas.
Resumen
Ha aprendido a diseñar defensas por capas.
- Combine controles en las capas de perímetro, red, identidad, datos y detección.
- Combine controles preventivos y de detección.
- La mejor respuesta del examen es la que tiene más capas, aplica el mínimo privilegio y está administrada por AWS.
Preguntas frecuentes
¿La lección «Diseño de escenarios de defensa por capas» es gratis?
Sí — el texto completo de «Diseño de escenarios de defensa por capas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Diseño de escenarios de defensa por capas»?
Combine controles en las arquitecturas integrales que prioriza el examen. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Diseño de escenarios de defensa por capas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Conexión de los seis dominios del examen
- Diseño de escenarios de defensa por capas
- Descifrado de preguntas de escenarios complejos
- Su plan de estudio y lista de comprobación finales