Qué registra CloudTrail
Comprenda cómo cada llamada a la API de administración se convierte en un evento de auditoría
Qué registra CloudTrail es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
El registro de auditoría de su cuenta
Cada acción en AWS es una llamada a la API, tanto si se realiza desde la consola, la CLI, un SDK u otro servicio. AWS CloudTrail registra esas llamadas.
Es el registro de auditoría que responde a las preguntas esenciales de seguridad: quién hizo qué, cuándo, desde dónde y sobre qué recurso; constituye la base de la responsabilidad en su cuenta.
Qué captura un evento
Cada evento de CloudTrail registra información detallada: la identity que realizó la llamada, la acción (nombre del evento), la hora, la dirección IP de origen, los parámetros y la respuesta.
Esto basta para reconstruir exactamente lo ocurrido durante un incidente y atribuir cada cambio a un principal concreto.
Activado de forma predeterminada
CloudTrail registra automáticamente los últimos 90 days de actividad de eventos de administración en Event history, sin necesidad de configuración.
Para conservar los datos durante más tiempo y tener un control total, debe crear un trail que entregue continuamente los eventos a S3. En el examen se espera que conozca la diferencia entre el historial predeterminado de 90 días y un trail configurado.
Creación de un trail
Un trail captura eventos y los entrega a un bucket de S3 para almacenarlos a largo plazo y, opcionalmente, a CloudWatch Logs para analizarlos en tiempo real.
Normalmente se crea un trail para varias regiones y para toda la organización, de modo que ninguna actividad de ninguna región quede fuera del registro. Este es el registro duradero y consultable a partir del cual se investigan los incidentes.
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailIdentidad en cada evento
El elemento userIdentity vincula cada llamada con un principal: un usuario de IAM, un rol asumido, el usuario root o un servicio de AWS.
Durante una investigación, esta información es muy valiosa: permite rastrear una acción sospechosa hasta la credencial y la sesión exactas que la realizaron, incluso cuando las credenciales se asumieron mediante una cadena de roles.
CloudTrail frente a CloudWatch
Es fácil confundirlos. CloudTrail responde a la pregunta «¿quién realizó qué llamada a la API?»; es un registro de auditoría de las acciones.
CloudWatch responde a «¿cómo está funcionando mi sistema?»; proporciona métricas, registros y alarmas sobre el estado operativo. CloudTrail puede enviar eventos a CloudWatch Logs, pero sus objetivos son distintos.
Cobertura de varias regiones
Un trail configurado para una sola región deja puntos ciegos que un atacante puede aprovechar al operar en una región no supervisada.
Habilitar un multi-region trail garantiza que la actividad de todas partes se capture en un único lugar. AWS lo recomienda como base para que ninguna región quede sin auditar.
Resistencia a la manipulación
Un atacante que pueda eliminar los registros puede ocultar sus huellas. Proteja CloudTrail mediante log file validation (los archivos de resumen demuestran que los registros no se han alterado) y restrinja el destino de S3 con políticas estrictas y Object Lock.
Almacene los registros en una cuenta independiente para que una vulneración de la carga de trabajo no pueda acceder a ellos.
Reacción casi en tiempo real
Entregue los eventos del trail a CloudWatch Logs y podrá reaccionar casi en tiempo real: los filtros de métricas y las alarmas se activan ante acciones específicas, como un cambio en un grupo de seguridad o un inicio de sesión del usuario root.
Esto conecta el registro de auditoría con la supervisión activa y convierte el registro histórico en detección en vivo.
Entrega y latencia
Normalmente, un trail entrega los eventos a S3 en aproximadamente 15 minutes desde la llamada a la API. Es duradero y fiable, pero no instantáneo.
Para reaccionar más rápido, transmita los eventos a CloudWatch Logs, donde las alarmas pueden activarse casi en tiempo real. Recuerde que CloudTrail es ante todo un registro de auditoría, no un sistema de alertas con latencia de milisegundos por sí solo.
Por qué es importante para el examen
CloudTrail sustenta la detección, la investigación y el cumplimiento. Muchos escenarios del examen SCS-C02 dependen de habilitarlo correctamente, proteger sus registros y consultarlos para descubrir qué ocurrió.
Si una pregunta plantea cómo descubrir quién eliminó un recurso o modificó una política, CloudTrail casi siempre forma parte de la respuesta.
Comprobación rápida
Sepa para qué sirve CloudTrail.
Resumen
AWS CloudTrail es el registro de auditoría de su cuenta: registra cada llamada a la API junto con la identidad de quien la realizó, la acción, la hora, la IP de origen y los parámetros. De forma predeterminada, conserva durante 90 días los eventos de administración en Event history; cree un multi-region trail en S3 para disponer de registros duraderos y consultables. Se diferencia de CloudWatch (rendimiento) porque responde a quién hizo qué. Proteja los registros mediante la validación, Object Lock y una cuenta independiente, y transmítalos a CloudWatch Logs para generar alertas en tiempo real.
Preguntas frecuentes
¿La lección «Qué registra CloudTrail» es gratis?
Sí — el texto completo de «Qué registra CloudTrail» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Qué registra CloudTrail»?
Comprenda cómo cada llamada a la API de administración se convierte en un evento de auditoría Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Qué registra CloudTrail»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué registra CloudTrail
- Eventos de administración, datos e información
- Trails de la organización entre cuentas
- Lectura de un registro de eventos de CloudTrail