

# Auditoría de cumplimiento y análisis de seguridad
<a name="compliance-auditing-security-analytics"></a>

[AWS CloudTrail](https://aws.amazon.com/cloudtrail/) le permite supervisar de forma continua la actividad de la cuenta de AWS. Se genera un historial de las llamadas a la API de AWS de su cuenta, incluidas las llamadas a la API realizadas mediante la consola de administración de AWS, los SDK de AWS, las herramientas de línea de comandos y los servicios de AWS de nivel superior. Puede identificar los usuarios y las cuentas que han llamado a las API de AWS [para servicios compatibles con CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-aws-service-specific-topics.html), la dirección IP desde la que se efectuaron y cuándo se realizaron. Puede integrar CloudTrail en las aplicaciones con la API, automatizar la creación de trazos en su organización, comprobar el estado de los trazos y controlar la manera en que los administradores activan y desactivan el registro en CloudTrail. 

Los registros de CloudTrail se pueden agregar desde [varias regiones](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/receive-cloudtrail-log-files-from-multiple-regions.html) y [varias cuentas de AWS](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html) en un único bucket de Amazon S3. AWS recomienda escribir registros, especialmente los registros de AWS CloudTrail, en un bucket de Amazon S3 con acceso restringido en una cuenta de AWS designada para el registro (Log Archive). Los permisos del bucket deben evitar la eliminación de los registros. Además, deben cifrarse en reposo mediante el cifrado del lado del servidor con claves de cifrado administradas por Amazon S3 (SSE-S3) o claves administradas por AWS KMS (SSE-KMS). Puede usar la validación de la integridad de los archivos de registro de CloudTrail para determinar si un archivo de registro se ha modificado, eliminado o continúa igual después de que CloudTrail lo haya entregado. Esta característica se compila mediante los algoritmos estándar de la industria: SHA-256 para el hash y SHA-256 con RSA para la firma digital. De ese modo, resulta difícil desde el punto de vista informático modificar, eliminar o falsificar archivos de registro de CT sin que se sepa. Puede utilizar la AWS Command Line Interface (AWS CLI) para validar los archivos en la ubicación en la que los entregó CloudTrail. 

Los registros de CloudTrail añadidos a un bucket de Amazon S3 se pueden analizar con fines de auditoría o para actividades de resolución de problemas. Una vez centralizados los registros, puede integrarlos con soluciones de administración de eventos e información de seguridad (SIEM) o utilizar los servicios de AWS, como [Amazon Athena](https://aws.amazon.com/athena) o [CloudTrail Insights](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-insights-events-with-cloudtrail.html), para analizarlos y [visualizarlos con los paneles de Amazon QuickSight](https://aws.amazon.com/blogs/big-data/streamline-aws-cloudtrail-log-visualization-using-aws-glue-and-amazon-quicksight/). Una vez centralizados los registros de CloudTrail, también puede usar la misma cuenta de Log Archive para centralizar los registros de otros orígenes, como CloudWatch Logs y los equilibradores de carga de AWS.

![](https://docs.aws.amazon.com/es_es/whitepapers/latest/navigating-gdpr-compliance/images/gdpr-compliance3.png)


*Ilustración 2 - Ejemplo de arquitectura para la auditoría de conformidad y el análisis de seguridad con AWS CloudTrail*

 Los registros de AWS CloudTrail también pueden desencadenar eventos de Amazon CloudWatch preconfigurados. Puede usar estos eventos para notificar a los usuarios o sistemas que se ha producido un evento o para acciones de corrección. Por ejemplo, si desea supervisar las actividades de las instancias de Amazon EC2, puede crear una [regla de eventos de CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/events/Create-CloudWatch-Events-Rule.html). Cuando se produzca una actividad específica en la instancia de Amazon EC2 y el evento se capture en los registros, la regla desencadenará una función de AWS Lambda, que enviará un correo electrónico de notificación sobre el evento al administrador. (Consulte la ilustración 3). El correo electrónico incluye detalles sobre el momento en que tuvo lugar el evento, el usuario que realizó la acción, detalles de Amazon EC2 y mucho más. En el siguiente diagrama se muestra la arquitectura de la notificación de eventos. 

![](https://docs.aws.amazon.com/es_es/whitepapers/latest/navigating-gdpr-compliance/images/gdpr_compliance4.png)


*Ilustración 3 — Ejemplo de notificación de eventos de AWS CloudTrail*