Los 4 temas oficiales de este dominio
Salen tal cual de la guía del examen que publica AWS. Cada pregunta nuestra lleva escrito a qué tema corresponde, así que después de un simulacro se ve exactamente dónde hay que volver.
- 2.1Entender el modelo de responsabilidad compartida de AWS
- 2.2Entender los conceptos de seguridad, gobernanza y cumplimiento
- 2.3Identificar las capacidades de gestión de accesos de AWS
- 2.4Identificar componentes y recursos de seguridad
Los errores que más se repiten aquí
No son despistes: son fronteras que se confunden. Cada una de estas es la razón por la que dos respuestas parecen buenas cuando sólo una lo es.
Colocar mal la línea del modelo de responsabilidad compartida
Es el dominio que más pesa, y casi todas sus preguntas se resuelven con una sola frase: AWS responde de la seguridad de la nube, el cliente de la seguridad en la nube. AWS: las instalaciones, el hardware, la red física, el hipervisor. El cliente: los datos, quién entra, el sistema operativo de sus instancias, el cifrado que activa, los grupos de seguridad. Parchear el sistema operativo de una EC2 es del cliente. Cambiar un disco averiado en el centro de datos es de AWS.
Pedir a AWS los informes de auditoría por el sitio equivocado
Los informes SOC, las certificaciones ISO y el resto de la documentación de cumplimiento se descargan de AWS Artifact, dentro de la consola y bajo acuerdo de confidencialidad. No se piden abriendo un ticket, no los manda el comercial, y no están en una página pública. Cuando el enunciado dice «necesita demostrar a su auditor», la respuesta es Artifact.
Usar el usuario raíz para el día a día
La cuenta raíz sirve para un puñado de tareas que no puede hacer nadie más, y después se guarda: MFA activado y credenciales fuera de circulación. Todo lo demás se hace con usuarios y roles de IAM, con el mínimo privilegio necesario. Cualquier opción que proponga trabajar como raíz, o repartir sus claves, es la incorrecta aunque técnicamente funcione.
Confundir los servicios de seguridad entre sí
Amazon GuardDuty detecta actividad sospechosa analizando registros. Amazon Inspector busca vulnerabilidades conocidas en instancias y contenedores. Amazon Macie encuentra datos sensibles dentro de S3. AWS Shield protege de ataques de denegación de servicio y AWS WAF filtra tráfico web por reglas. Cada uno responde a una frase distinta del enunciado; si se sabe cuál, la pregunta se cae sola.
Dos preguntas de este dominio
Están sacadas de la demo, tal cual las encontrarás en el simulacro. Elige una opción y verás la explicación entera — también de por qué las otras tres no valen.
Según el modelo de responsabilidad compartida de AWS, ¿de quién es la responsabilidad de aplicar los parches del sistema operativo en una instancia de Amazon EC2?
Una empresa usa Amazon S3. ¿Qué parte de la seguridad le corresponde a ella y no a AWS?
El examen entero, dominio a dominio
Ponte a prueba con el reloj corriendo
20 preguntas enteras, con su explicación, gratis y sin dejar el correo. El acceso completo son 19,90 € una sola vez.