GuíaIntermedio

Guía de Seguridad Cloud y Guardrails

Toma el proyecto Terraform y el pipeline de Andes Cargo que las tres guías anteriores dejaron funcionando, y enseña que un pipeline en verde no es un pipeline seguro. Arranca con modelado de amenazas usando el framework STRIDE aplicado al inventario real de infraestructura de Andes Cargo, y produce un documento de modelo de amenazas que gobierna el resto de la guía. Construye de verdad la infraestructura de identidad federada OIDC (el identity provider, la trust policy de mínimo privilegio) contra LocalStack, siendo honesta sobre el límite exacto de lo que un laboratorio gratuito puede validar de un token real, y endurece a mínimo privilegio los roles IAM que Andes Cargo ya tiene. Migra los secretos de un archivo plano a SSM Parameter Store y Secrets Manager, y escanea el repositorio en busca de credenciales filtradas. El núcleo ejecutado de la guía es policy-as-code preventivo: escribe políticas Rego con `conftest`/OPA que evalúan el `plan` de Terraform antes de que exista la posibilidad de aplicarlo, reemplazando el guardrail artesanal construido a mano en la guía de CI/CD. Suma escaneo estático de infraestructura como código con Trivy y Checkov, y cadena de suministro de software real: genera un SBOM y firma/verifica un artefacto de despliegue con `cosign`, 100% offline, demostrando que la firma detecta manipulación de verdad. Cierra distinguiendo guardrails preventivos de detectivos y encadenando `conftest` → Trivy → `cosign` como un security gate real dentro del pipeline heredado, probado con un cambio que pasa y uno que se detiene antes de aplicar.

64
lecciones
8
módulos
Inglés · Español
disponible en
certificado
Gratis
acceso
NIEVA

Resultados

Lo que vas a poder hacer

  • Aplicar el framework STRIDE para modelar amenazas sobre una infraestructura real y producir un documento de modelo de amenazas
  • Construir la infraestructura de identidad federada OIDC (identity provider, trust policy) y entender el límite exacto de lo que un laboratorio $0 puede validar de un token real
  • Endurecer roles IAM existentes a mínimo privilegio, recortando permisos amplios a los verbos exactos que el código realmente usa
  • Migrar secretos de un archivo plano a SSM Parameter Store y Secrets Manager, y decidir cuándo usar cada uno
  • Escanear un repositorio en busca de credenciales filtradas con herramientas de la comunidad
  • Escribir políticas Rego con `conftest`/OPA que evalúan un `terraform plan` antes de aplicarlo, bloqueando cambios peligrosos de forma preventiva
  • Ejecutar escaneo estático de infraestructura como código con Trivy y Checkov, y decidir entre arreglar, suprimir o aceptar un hallazgo
  • Generar un SBOM (CycloneDX) de un artefacto de despliegue y explicar qué preguntas responde que un archivo de dependencias no responde
  • Firmar y verificar un artefacto de despliegue con `cosign` de forma offline, y demostrar que la verificación detecta manipulación posterior a la firma
  • Distinguir guardrails preventivos de detectivos, y ubicar dónde cae cada mecanismo real de AWS (SCPs, permission boundaries, CloudTrail, GuardDuty, Config)
  • Encadenar policy-as-code, escaneo y verificación de artefactos como un security gate dentro de un pipeline de CI/CD existente

Antes de empezar

Qué necesitas traer

Es para ti si...

  • Devs que ya completaron la Guía de CI/CD y GitOps sobre AWS y necesitan endurecer un pipeline que ya funciona
  • Equipos que todavía guardan credenciales de AWS de larga vida en un repositorio y buscan reemplazarlas por OIDC
  • Devs que necesitan implementar policy-as-code preventivo en vez de revisar manualmente cada cambio de infraestructura
  • Cualquiera que necesite cubrir el hueco de cadena de suministro de software (SBOM, firma de artefactos) que casi ningún temario de mercado enseña

Requisitos y materiales

  • Guía de Terraform e IaC completada (proyecto `andes-cargo-infra/`, ciclo `init`/`plan`/`apply`/`destroy`)
  • Guía de CI/CD y GitOps sobre AWS completada (`act`, los workflows `ci.yml`/`apply.yml`/`drift.yml` corriendo contra LocalStack)
  • Docker instalado y funcionando localmente
  • Cuenta gratuita de LocalStack con auth token, sin necesidad de tarjeta

Contenido

El temario, módulo por módulo

Abre cualquiera para ver sus lecciones.

Dudas frecuentes

Lo que suele preguntarse

Empieza cuando quieras

Reseñas

Lo que dicen los estudiantes

Estas reseñas son de estudiantes inscritos que completaron al menos el 50% del curso. Moderamos las reseñas solo por motivos de contenido (spam, lenguaje ofensivo, datos personales), nunca por ser críticas o negativas.

Aún no hay reseñas aprobadas.

¡Sé el primero en compartir tu experiencia!