AWS Security Specialty es probablemente la certificación técnica de mayor retorno de inversión en cloud security hoy. Pero el problema es que la mayoría la intenta sin la base correcta — y falla, o peor, la aprueba sin entender realmente lo que está haciendo.
Este es el roadmap que yo seguiría si empezara de cero hoy, basado en lo que veo trabajando en seguridad en la nube todos los días.
Por qué AWS Security tiene tanta demanda
Tres factores convergen:
- AWS sigue siendo el proveedor cloud dominante en LATAM para enterprise
- Las empresas migran a la nube sin entender el modelo de responsabilidad compartida — crean brechas por ignorancia
- Hay escasez real de profesionales que entiendan seguridad y cloud al mismo tiempo
El resultado: las empresas pagan bien por alguien que pueda responder la pregunta "¿estamos seguros en AWS?" con evidencia real.
La ruta de certificaciones — en orden
Los servicios que debes dominar — en orden de prioridad
AWS tiene más de 200 servicios. Para seguridad, estos son los que aparecen en el trabajo real y en el examen:
Capa 1: Identidad y acceso (lo más crítico)
- IAM: Usuarios, roles, políticas, permission boundaries, SCPs en Organizations. Si no dominas IAM, no puedes hacer nada más en seguridad AWS.
- AWS Organizations + SCPs: Cómo gobernar múltiples cuentas con políticas centralizadas
- AWS SSO / Identity Center: Gestión de acceso federado
- Cognito: Identidad para aplicaciones (usuarios finales)
Capa 2: Detección y visibilidad
- GuardDuty: Detección de amenazas con ML. Actívalo desde el día 1 en cualquier cuenta.
- Security Hub: Centraliza hallazgos de seguridad de múltiples servicios
- CloudTrail: El log de auditoría de todas las acciones en tu cuenta. Sin esto estás ciego.
- CloudWatch: Métricas, logs y alarmas. Esencial para correlacionar eventos.
- VPC Flow Logs: Tráfico de red en tu VPC. Lo activan pocos, lo necesitan todos.
Capa 3: Protección y cumplimiento
- AWS WAF: Protección de aplicaciones web en Capa 7
- AWS Shield: Protección DDoS (Standard gratis, Advanced de pago)
- Macie: Clasificación y protección de datos sensibles en S3
- AWS Config: Auditoría continua de configuración de recursos
- AWS Inspector: Escaneo de vulnerabilidades en EC2 y contenedores
- Artifact: Reportes de cumplimiento (SOC 2, ISO 27001, PCI DSS)
Capa 4: Respuesta y automatización
- AWS Systems Manager: Gestión y parcheo de instancias EC2 a escala
- EventBridge + Lambda: Automatización de respuesta a incidentes
- AWS Firewall Manager: Gestión centralizada de WAF y Shield en Organizations
Proyectos prácticos para construir experiencia real
Estudiar para el examen es una cosa. Tener experiencia que hablar en una entrevista es otra. Estos proyectos te dan ambas:
- Multi-cuenta segura: Crea una AWS Organization con cuenta root, cuenta de seguridad (para logs centralizados) y cuenta de workloads. Aplica SCPs básicos.
- SIEM en la nube: Centraliza CloudTrail + VPC Flow Logs en S3, crea queries en Athena, visualiza en QuickSight o Grafana.
- Respuesta automatizada: Usa EventBridge + Lambda para responder automáticamente a hallazgos críticos de GuardDuty (por ejemplo: aislar EC2 comprometida).
- Hardening de cuenta: Aplica el AWS Foundational Security Best Practices benchmark completo y documenta cada control.
Recursos oficiales y gratuitos
- AWS Skill Builder: skillbuilder.aws — Cursos oficiales, muchos gratuitos. El "Security Learning Plan" es el punto de partida.
- AWS Well-Architected Framework (Security Pillar): El documento que deberías leer completo. Gratuito en docs.aws.amazon.com.
- CloudGoat (Rhino Security Labs): Entorno AWS intencionalmente vulnerable para practicar ataques y defensas.
- FLAWS.cloud y FLAWS2.cloud: Challenges de seguridad AWS gratuitos con escenarios reales.
- AWS re:Invent Security talks: YouTube está lleno de sesiones gratuitas de los mejores ingenieros de seguridad de AWS.
Tiempo realista por etapa
¿Tienes preguntas sobre el roadmap de AWS Security o quieres saber si estás listo para el siguiente paso? Escríbeme a hola@byronlainez.click.