Solicitar información

Temario del curso

Día 1: Fundamentos de Seguridad en la Nube y Protección de Infraestructura

Introducción a la Seguridad en la Nube

  • Conceptos y características de la computación en la nube
  • Infraestructura como Servicio (IaaS), Plataforma como Servicio (PaaS) y Software como Servicio (SaaS)
  • Entornos públicos, privados, híbridos y multinube
  • Actores en la nube y relaciones con proveedores de servicios
  • Modelos de responsabilidad compartida y destino compartido
  • Beneficios, limitaciones y conceptos erróneos comunes de la seguridad en la nube
  • Superficies de ataque en la nube y panorama de amenazas
  • Configuraciones incorrectas, servicios expuestos e interfaces inseguras
  • Evaluación de riesgos en la nube y modelado de amenazas
  • Consideraciones de seguridad al seleccionar un proveedor de nube

Seguridad de Plataforma e Infraestructura

  • Principios de arquitectura de nube segura
  • Zonas de aterrizaje en la nube y estructuras de cuentas
  • Aislamiento en entornos de nube multinivel
  • Virtualización, máquinas virtuales y seguridad del hipervisor
  • Consideraciones de seguridad para contenedores y sin servidor (serverless)
  • Seguridad de las interfaces de gestión en la nube y el acceso administrativo
  • Fundamentos de la gestión de identidades y accesos
  • Usuarios, grupos, roles e identidades de servicio
  • Control de acceso basado en roles y basado en atributos
  • Mínimo privilegio y separación de funciones
  • Autenticación multifactor y gestión de acceso privilegiado
  • Federación, inicio de sesión único y gestión del ciclo de vida de la identidad
  • Segmentación de red y micropsegmentación
  • Redes virtuales, subredes, enrutamiento y grupos de seguridad
  • Firewalls en la nube, firewalls de aplicaciones web y protección contra denegación de servicio distribuida (DDoS)
  • Conectividad segura entre entornos en la nube y en las instalaciones (on-premises)
  • Seguridad de la infraestructura como código y líneas base de configuración

Ejemplos de Plataforma

  • AWS IAM, VPC, Security Groups, Network ACLs y AWS Security Hub
  • Microsoft Entra ID, Azure RBAC, Virtual Networks, Network Security Groups y Microsoft Defender for Cloud
  • Google Cloud IAM, controles de firewall de VPC y Security Command Center

Ejercicios Prácticos

  • Comparar la responsabilidad compartida en diferentes modelos de servicio en la nube
  • Revisar una arquitectura multinube insegura
  • Crear un modelo de acceso con mínimo privilegio
  • Diseñar la segmentación de red para una aplicación alojada en la nube

Día 2: Seguridad de Aplicaciones y Datos en la Nube

Seguridad de Aplicaciones en la Nube

  • Principios de seguridad de aplicaciones nativas de la nube
  • Integración de la seguridad en el ciclo de vida de desarrollo de software
  • DevSecOps y mover la seguridad hacia la izquierda (shifting security left)
  • Arquitectura y diseño de aplicaciones seguras
  • Modelado de amenazas de aplicaciones
  • Consideraciones de codificación segura para aplicaciones en la nube
  • Protección de APIs y puntos de finales de servicio
  • Autenticación y autorización para aplicaciones
  • Controles de firewall de aplicaciones web
  • Protección de contenedores, imágenes y registros
  • Seguridad de aplicaciones sin servidor (serverless)
  • Riesgos de dependencias y cadena de suministro de software
  • Gestión de secretos y protección de credenciales
  • Pruebas de seguridad en pipelines CI/CD
  • Análisis estático, dinámico y de composición de software
  • Registros de aplicaciones y protección en tiempo de ejecución
  • Gestión de vulnerabilidades en aplicaciones en la nube

Seguridad de Datos en la Nube

  • Tipos de datos en la nube y clasificación
  • Ciclo de vida de los datos en la nube
  • Propiedad, ubicación y soberanía de los datos
  • Almacenamiento de datos estructurados y no estructurados en la nube
  • Seguridad del almacenamiento de objetos, bloques, archivos y bases de datos
  • Cifrado en reposo y en tránsito
  • Generación, almacenamiento, rotación y revocación de claves
  • Claves de cifrado gestionadas por el cliente y por el proveedor
  • Módulos de seguridad de hardware (HSM) y servicios de gestión de claves
  • Tokenización, enmascaramiento y seudonimización
  • Prevención de pérdida de datos
  • Controles de acceso al almacenamiento y prevención de acceso público
  • Seguridad de bases de datos y monitoreo de actividad
  • Retención de datos y eliminación segura
  • Protección de copias de seguridad y resiliencia ante ransomware
  • Consideraciones de privacidad en entornos multinube

Ejemplos de Plataforma

  • AWS KMS, Secrets Manager, Macie, WAF y controles de seguridad de almacenamiento
  • Azure Key Vault, Defender for Cloud, Azure Policy y controles de seguridad de almacenamiento
  • Google Cloud KMS, Secret Manager, Cloud Armor y controles de protección de datos

Ejercicios Prácticos

  • Identificar debilidades de seguridad en una aplicación alojada en la nube
  • Diseñar un proceso de gestión de secretos de aplicaciones
  • Revisar permisos de almacenamiento inseguros
  • Desarrollar una estrategia de cifrado y gestión de claves
  • Aplicar controles de protección de API y aplicaciones web

Día 3: Operaciones en la Nube y Pruebas de Seguridad Autorizadas

Seguridad Operativa en la Nube

  • Construcción de un modelo operativo de seguridad en la nube
  • Provisionamiento y desmantelamiento seguros
  • Detección de activos y gestión de inventario
  • Gestión de configuración y cambios
  • Gestión de la postura de seguridad en la nube
  • Establecimiento de líneas base de configuración segura
  • Gestión de parches y vulnerabilidades
  • Endurecimiento de cargas de trabajo e imágenes
  • Registros y monitoreo centralizados
  • Registros de auditoría nativos de la nube
  • Integración con sistemas de gestión de información y eventos de seguridad (SIEM)
  • Desarrollo y priorización de alertas
  • Inteligencia de amenazas en entornos de nube
  • Métricas de seguridad e informes
  • Monitoreo continuo de controles
  • Monitoreo de actividad privilegiada
  • Detección de desviaciones de configuración
  • Gestión de servicios de nube de terceros
  • Acuerdos de nivel de servicio en la nube y responsabilidades de seguridad
  • Anomalías de costos como posibles indicadores de seguridad

Evaluación de Vulnerabilidades y Pruebas de Penetración en la Nube

  • Metodologías de evaluación de seguridad en la nube
  • Reglas de participación y autorización por escrito
  • Comprensión de las políticas de pruebas de los proveedores de nube
  • Definición del alcance y límites de la evaluación
  • Reconocimiento y descubrimiento de activos en la nube
  • Revisión de almacenamiento y servicios expuestos
  • Riesgos de escalada de identidad y privilegios
  • Pruebas de seguridad de red y aplicaciones
  • Consideraciones de evaluación de contenedores y sin servidor
  • Revisión de configuraciones de infraestructura como código
  • Validación de vulnerabilidades y clasificación de riesgo
  • Evitar la interrupción de los servicios compartidos en la nube
  • Documentación de evidencia y hallazgos
  • Desarrollo de recomendaciones de remediación accionables
  • Repruebas y verificación

Ejercicios Prácticos

  • Revisar una línea base de seguridad en la nube
  • Investigar desviaciones de configuración
  • Analizar registros de auditoría en la nube
  • Desarrollar un plan de evaluación en la nube autorizado
  • Evaluar un entorno de nube simulado
  • Priorizar vulnerabilidades y preparar directrices de remediación

Día 4: Respuesta a Incidentes y Forense en la Nube

Detección y Respuesta a Incidentes

  • Principios de respuesta a incidentes en la nube
  • Preparación de un plan de respuesta a incidentes en la nube
  • Roles, responsabilidades y procedimientos de escalado
  • Indicadores de compromiso específicos de la nube
  • Detección de acceso no autorizado y abuso de privilegios
  • Identificación de identidades y claves de acceso comprometidas
  • Detección de actividad maliciosa de cargas de trabajo y red
  • Triaje y clasificación de incidentes
  • Contención en entornos elásticos y distribuidos
  • Revocación de credenciales y terminación de sesiones
  • Aislamiento de cargas de trabajo y preservación de instantáneas
  • Eradicación, recuperación y validación posterior al incidente
  • Orquestación, automatización y respuesta de seguridad
  • Integración de alertas en la nube con plataformas SIEM y SOAR
  • Coordinación con proveedores de servicios en la nube
  • Comunicación, notificación e informes
  • Revisión posterior al incidente y lecciones aprendidas

Forense en la Nube

  • Principios y desafíos de la forense en la nube
  • Autoridad legal y límites de la investigación
  • Fuentes de evidencia en AWS, Azure y GCP
  • Registros de auditoría, identidad, red, aplicación y carga de trabajo
  • Evidencia volátil y persistente en la nube
  • Recopilación de instantáneas de máquinas virtuales y evidencia de almacenamiento
  • Preservación de registros y registros de configuración
  • Integridad de la evidencia y cadena de custodia
  • Establecimiento de una línea de tiempo del incidente
  • Análisis de actividad de identidad y acceso
  • Investigación de cargas de trabajo en la nube comprometidas
  • Preparación forense en la arquitectura de nube
  • Limitaciones en servicios multinivel y gestionados
  • Trabajo con proveedores de nube durante las investigaciones
  • Documentación y presentación de los hallazgos de la investigación

Ejercicios Prácticos

  • Investigar actividad sospechosa de identidad en la nube
  • Construir una línea de tiempo de incidentes a partir de registros de auditoría
  • Desarrollar acciones de contención y recuperación
  • Preparar una lista de verificación para la recopilación de evidencia en la nube
  • Crear un manual operativo (runbook) de respuesta a incidentes en la nube

Día 5: Resiliencia, Gobernanza, Cumplimiento y Preparación para el Examen

Continuidad del Negocio y Recuperación ante Desastres

  • Principios de resiliencia y disponibilidad en la nube
  • Análisis de impacto en el negocio
  • Objetivos de tiempo de recuperación y puntos de recuperación
  • Alta disponibilidad, tolerancia a fallos y redundancia
  • Estrategias de copia de seguridad, replicación y restauración
  • Recuperación entre regiones y entre nubes
  • Protección de copias de seguridad contra eliminación y ransomware
  • Patrones de arquitectura de recuperación ante desastres
  • Planificación de conmutación por error (failover) y restablecimiento (failback)
  • Pruebas de procedimientos de recuperación en la nube
  • Caídas del proveedor y riesgos de dependencia
  • Integración de la recuperación en la nube con los planes de continuidad organizacionales

Gobernanza y Gestión de Riesgos

  • Principios de gobernanza en la nube y modelos operativos
  • Definición de políticas y estándares de seguridad en la nube
  • Establecimiento de guardarrails para cuentas, suscripciones y proyectos
  • Identificación, análisis y tratamiento de riesgos en la nube
  • Registros de riesgos y propiedad de controles
  • Riesgo de terceros y cadena de suministro
  • Monitoreo continuo del cumplimiento
  • Evaluaciones y auditorías de seguridad en la nube
  • Informes ejecutivos y métricas de seguridad
  • Consideraciones de gobernanza para entornos multinube

Cumplimiento, Estándares y Consideraciones Legales

  • ISO/IEC 27001 y seguridad en la nube
  • Controles de seguridad en la nube ISO/IEC 27017
  • ISO/IEC 27018 protección de datos personales en nubes públicas
  • Consideraciones PCI DSS para entornos de pago alojados en la nube
  • Requisitos de privacidad y protección de datos
  • Residencia de datos, soberanía y transferencia transfronteriza
  • Responsabilidades contractuales y disposiciones de derecho a auditoría
  • Descubrimiento electrónico y preservación de evidencia
  • Documentación de cumplimiento de los proveedores de nube
  • Mapeo de controles técnicos a requisitos regulatorios
  • Gestión del cumplimiento en AWS, Azure y GCP

Preparación para el Examen

  • Revisión de los dominios de conocimiento del CCSE
  • Identificación de conceptos clave y terminología
  • Enfoque para preguntas basadas en escenarios
  • Eliminación de respuestas incorrectas de opción múltiple
  • Estrategias de gestión del tiempo
  • Revisión de áreas comunes de confusión
  • Preguntas de práctica y explicaciones guiadas
  • Desarrollo de un plan de repaso individual
  • Evaluación final de conocimientos

Ejercicios Prácticos

  • Diseñar una estrategia de recuperación ante desastres en la nube
  • Mapear controles de seguridad a un estándar aplicable
  • Crear un modelo de gobernanza multinube
  • Completar una evaluación de conocimientos orientada al examen
  • Revisar respuestas e identificar áreas para estudio adicional

Información de Certificación y Examen

Este curso está diseñado para apoyar la preparación para el examen EC-Council Certified Cloud Security Engineer.

Según la información actualmente publicada por EC-Council, el examen tiene las siguientes características:

  • Código del examen: 312-40
  • Número de preguntas: 125
  • Formato: Opción múltiple
  • Duración: 4 horas
  • Puntuación mínima de aprobación publicada: 70%
  • Entrega: Portal de Exámenes de EC-Council

El plan de estudios público oficial actual cubre 11 áreas, desde los fundamentos de la seguridad en la nube y la protección de la infraestructura hasta la seguridad de aplicaciones, protección de datos, operaciones, pruebas, respuesta a incidentes, forense, resiliencia, gobernanza y temas legales. Combina conceptos independientes del proveedor con prácticas de seguridad de AWS, Azure y GCP. Información sobre el curso y el examen CCSE de EC-Council

Aviso Importante

Este es un curso de preparación para el examen desarrollado de forma independiente por NobleProg. A menos que se incluya expresamente en la propuesta comercial:

  • No se incluye el material de curso oficial de EC-Council.
  • No se incluye el cupón del examen de EC-Council.
  • No se incluye la inscripción para el examen.
  • La participación no otorga automáticamente la certificación CCSE.
  • Los participantes reciben un certificado electrónico de finalización de NobleProg tras completar la formación.
  • La credencial CCSE es otorgada únicamente por EC-Council tras cumplir satisfactoriamente sus requisitos de certificación.
  • Las políticas, el contenido y las tarifas del examen pueden cambiar; los candidatos deben verificar los detalles más recientes directamente con EC-Council antes de inscribirse.

Requerimientos

Los participantes deben tener:

  • Un conocimiento básico de la computación en la nube y de los modelos de servicio comunes en la nube.
  • Conocimiento de al menos una plataforma de nube, preferiblemente AWS, Azure o GCP.
  • Un entendimiento práctico de los conceptos de redes, incluyendo TCP/IP, DNS, enrutamiento, subredes y firewalls.
  • Conocimientos básicos de seguridad de la información, como control de acceso, cifrado, vulnerabilidades y respuesta a incidentes.
  • Experiencia general en sistemas TI, infraestructura o administración de seguridad.

No se requiere certificación profesional previa. El conocimiento básico de la línea de comandos es beneficioso para los ejercicios prácticos, pero no se requiere experiencia en programación.

 35 Horas

Formación Corporativa a Medida

Soluciones de formación diseñadas exclusivamente para empresas.

  • Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
  • Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
  • Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Inversión

Precio por grupo privado (formación online) desde 7250 € + IVA*

Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales

Reseñas (2)

Próximos cursos

Categorías Relacionadas