GuíaIntermedio
Guía de Seguridad Cloud y Guardrails
Toma el proyecto Terraform y el pipeline de Andes Cargo que las tres guías anteriores dejaron funcionando, y enseña que un pipeline en verde no es un pipeline seguro. Arranca con modelado de amenazas usando el framework STRIDE aplicado al inventario real de infraestructura de Andes Cargo, y produce un documento de modelo de amenazas que gobierna el resto de la guía. Construye de verdad la infraestructura de identidad federada OIDC (el identity provider, la trust policy de mínimo privilegio) contra LocalStack, siendo honesta sobre el límite exacto de lo que un laboratorio gratuito puede validar de un token real, y endurece a mínimo privilegio los roles IAM que Andes Cargo ya tiene. Migra los secretos de un archivo plano a SSM Parameter Store y Secrets Manager, y escanea el repositorio en busca de credenciales filtradas. El núcleo ejecutado de la guía es policy-as-code preventivo: escribe políticas Rego con `conftest`/OPA que evalúan el `plan` de Terraform antes de que exista la posibilidad de aplicarlo, reemplazando el guardrail artesanal construido a mano en la guía de CI/CD. Suma escaneo estático de infraestructura como código con Trivy y Checkov, y cadena de suministro de software real: genera un SBOM y firma/verifica un artefacto de despliegue con `cosign`, 100% offline, demostrando que la firma detecta manipulación de verdad. Cierra distinguiendo guardrails preventivos de detectivos y encadenando `conftest` → Trivy → `cosign` como un security gate real dentro del pipeline heredado, probado con un cambio que pasa y uno que se detiene antes de aplicar.
- 64
- lecciones
- 8
- módulos
- Inglés · Español
- disponible en
- Sí
- certificado
- Gratis
- acceso
Resultados
Lo que vas a poder hacer
- Aplicar el framework STRIDE para modelar amenazas sobre una infraestructura real y producir un documento de modelo de amenazas
- Construir la infraestructura de identidad federada OIDC (identity provider, trust policy) y entender el límite exacto de lo que un laboratorio $0 puede validar de un token real
- Endurecer roles IAM existentes a mínimo privilegio, recortando permisos amplios a los verbos exactos que el código realmente usa
- Migrar secretos de un archivo plano a SSM Parameter Store y Secrets Manager, y decidir cuándo usar cada uno
- Escanear un repositorio en busca de credenciales filtradas con herramientas de la comunidad
- Escribir políticas Rego con `conftest`/OPA que evalúan un `terraform plan` antes de aplicarlo, bloqueando cambios peligrosos de forma preventiva
- Ejecutar escaneo estático de infraestructura como código con Trivy y Checkov, y decidir entre arreglar, suprimir o aceptar un hallazgo
- Generar un SBOM (CycloneDX) de un artefacto de despliegue y explicar qué preguntas responde que un archivo de dependencias no responde
- Firmar y verificar un artefacto de despliegue con `cosign` de forma offline, y demostrar que la verificación detecta manipulación posterior a la firma
- Distinguir guardrails preventivos de detectivos, y ubicar dónde cae cada mecanismo real de AWS (SCPs, permission boundaries, CloudTrail, GuardDuty, Config)
- Encadenar policy-as-code, escaneo y verificación de artefactos como un security gate dentro de un pipeline de CI/CD existente
Antes de empezar
Qué necesitas traer
Es para ti si...
- Devs que ya completaron la Guía de CI/CD y GitOps sobre AWS y necesitan endurecer un pipeline que ya funciona
- Equipos que todavía guardan credenciales de AWS de larga vida en un repositorio y buscan reemplazarlas por OIDC
- Devs que necesitan implementar policy-as-code preventivo en vez de revisar manualmente cada cambio de infraestructura
- Cualquiera que necesite cubrir el hueco de cadena de suministro de software (SBOM, firma de artefactos) que casi ningún temario de mercado enseña
Requisitos y materiales
- Guía de Terraform e IaC completada (proyecto `andes-cargo-infra/`, ciclo `init`/`plan`/`apply`/`destroy`)
- Guía de CI/CD y GitOps sobre AWS completada (`act`, los workflows `ci.yml`/`apply.yml`/`drift.yml` corriendo contra LocalStack)
- Docker instalado y funcionando localmente
- Cuenta gratuita de LocalStack con auth token, sin necesidad de tarjeta
Contenido
El temario, módulo por módulo
Abre cualquiera para ver sus lecciones.
- 1. Introducción a la guía: de "funciona" a "es seguro"
- 2. Verde no es sinónimo de seguro
- 3. Qué es el modelado de amenazas y el framework STRIDE
- 4. Manos a la obra: mapeando la superficie de ataque real de Andes Cargo
- 5. Aplicando STRIDE a Andes Cargo
- 6. El radio de explosión, revisitado: ¿qué lo hubiera detenido?
- 7. Manos a la obra: escribiendo el documento de modelo de amenazas
- 8. Proyecto: el mapa de riesgos de Andes Cargo
- 1. Introducción: lo que se nombró, ahora se construye
- 2. El antipatrón de las claves de larga vida, retomado a fondo
- 3. Cómo funciona la federación OIDC, paso a paso
- 4. Manos a la obra: creando el IAM OIDC Identity Provider
- 5. Manos a la obra: una trust policy de mínimo privilegio
- 6. Manos a la obra: qué valida LocalStack, y qué no, en vivo
- 7. Manos a la obra: endureciendo los roles reales de Andes Cargo
- 8. Proyecto: la identidad federada de Andes Cargo
- 1. Introducción: quién eres (Módulo 2) frente a qué sabes (Módulo 3)
- 2. El antipatrón: secretos en el repositorio
- 3. SSM Parameter Store vs. Secrets Manager: cuándo cada uno
- 4. Manos a la obra: SSM Parameter Store con LocalStack
- 5. Manos a la obra: Secrets Manager con LocalStack
- 6. Rotación de secretos: el mecanismo real, nombrado
- 7. Manos a la obra: escaneando el repositorio por secretos filtrados
- 8. Proyecto: el inventario de secretos de Andes Cargo
- 1. Introducción: de la revisión humana del `plan` a la política automática
- 2. Qué es Open Policy Agent y Rego
- 3. Manos a la obra: instalando `conftest`
- 4. Manos a la obra: tu primera política Rego
- 5. De HCL a JSON: el `terraform plan` como entrada de `conftest`
- 6. Manos a la obra: la política "nunca destruir `Shipments`"
- 7. Manos a la obra: mínimo privilegio y buckets públicos como política
- 8. Proyecto: la biblioteca de políticas de Andes Cargo
- 1. Introducción: reglas propias (M4) frente a reglas de la comunidad (M5)
- 2. El panorama de escáneres: Trivy, Checkov y `tfsec`, con honestidad de mercado
- 3. Manos a la obra: instalando Trivy
- 4. Manos a la obra: escaneando `andes-cargo-infra/` con Trivy
- 5. Manos a la obra: instalando y corriendo Checkov
- 6. Leyendo un hallazgo: arreglar, suprimir o aceptar el riesgo
- 7. Manos a la obra: agregando el escaneo al pipeline heredado
- 8. Proyecto: el reporte de postura de seguridad de Andes Cargo
- 1. Introducción: la cadena de suministro que nadie enseña
- 2. Qué es un SBOM y por qué importa
- 3. Manos a la obra: generando el SBOM de Andes Cargo
- 4. Qué resuelve Sigstore: keyless frente a keypair
- 5. Manos a la obra: instalando `cosign` y un keypair local
- 6. Manos a la obra: firmando y verificando el artefacto de despliegue
- 7. Manos a la obra: rompiendo la cadena a propósito
- 8. Proyecto: el paquete de cadena de suministro de Andes Cargo
- 1. Introducción: la baranda frente a la cámara de seguridad
- 2. Guardrails preventivos: SCPs y permission boundaries
- 3. Manos a la obra: una permission boundary para `AppServerRole`
- 4. Guardrails detectivos: CloudTrail, Config y GuardDuty, nombrados
- 5. Manos a la obra: CloudTrail, hasta donde llega LocalStack
- 6. SCPs y multi-cuenta, nombrados
- 7. Manos a la obra: una alarma sobre un evento de IAM sensible
- 8. Proyecto: el mapa de guardrails de Andes Cargo
- 1. Introducción al capstone
- 2. Repaso de arquitectura: el security gate completo
- 3. Manos a la obra: encadenando el gate en `ci.yml`
- 4. Recorrido end-to-end: un cambio que cruza el gate completo
- 5. Recorrido end-to-end: un cambio que el gate detiene
- 6. Lo que esta guía dejó representativo, honestidad final
- 7. Lo que Andes Cargo todavía necesita
- 8. Proyecto final: el security gate de Andes Cargo como entregable
Dudas frecuentes
Lo que suele preguntarse
Sin límite. Es una guía gratuita: entras cuando quieras, las veces que quieras.
No. Los módulos están ordenados de menos a más, pero puedes saltar al que necesites. Tu progreso se guarda por lección.
Lo que haga falta está en «Qué necesitas traer», arriba. Si no aparece nada ahí, puedes empezar desde cero.
En el grupo de WhatsApp del Club, y cada quince días hay un live con un instructor donde se resuelven dudas en vivo.
Sí. Al terminar todas las lecciones se emite automáticamente, con un código verificable que puedes compartir en LinkedIn.
Empieza cuando quieras
Lo que dicen los estudiantes
Estas reseñas son de estudiantes inscritos que completaron al menos el 50% del curso. Moderamos las reseñas solo por motivos de contenido (spam, lenguaje ofensivo, datos personales), nunca por ser críticas o negativas.
Aún no hay reseñas aprobadas.
¡Sé el primero en compartir tu experiencia!