Seguridad y cumplimiento en AWS
Reviso y corrijo accesos, red y cifrado de tu cuenta con el pilar de seguridad de Well-Architected: menor privilegio, segundo factor y nada expuesto que no deba estarlo.
Pedir un assessment de seguridadEl presupuesto sale del assessment.
01Cuándo tiene sentido
- Hay usuarios con claves de larga vida y permisos de administrador.
- Nadie sabe qué está expuesto a internet.
- Un cliente o una auditoría te pide demostrar controles.
02Cómo trabajo
- 01
Assess
Accesos, red y cifrado contra el pilar de seguridad de Well-Architected. Sale una lista priorizada.
- 02
Accesos
IAM Identity Center con MFA y permisos recortados a lo que cada uno usa.
- 03
Red y datos
Security groups, AWS WAF y cifrado en reposo y en tránsito.
- 04
Handoff
Controles documentados y alertas funcionando.
03Qué incluye
- IAM Identity Center y menor privilegio.
- Security groups y AWS WAF.
- Cifrado con AWS KMS y TLS.
- AWS CloudTrail y alertas de actividad.
Qué no incluye
- Certificar cumplimiento. Dejo los controles y la evidencia; la certificación la emite un auditor.
04Casos
Una cuenta donde el acceso y el gasto eran el mismo problema, y un evento con un firewall filtrando ataques.
05Preguntas frecuentes
- ¿Me certificas SOC 2 o ISO 27001?
- No. Implemento los controles y dejo la evidencia; la certificación la emite un auditor.
- ¿Alguien va a perder acceso?
- Puede pasar: recortar permisos se nota. Por eso se hace por etapas, con un canal para pedir lo que falte.
- ¿Cuánto cuesta?
- Sale del assessment: con el inventario armo el presupuesto y lo apruebas antes de empezar. Lo que factura AWS es por uso y lo pagas directo a AWS.
Cuéntame qué tienes hoy y te respondo, casi siempre dentro de las 24 horas.
Pedir un assessment de seguridad