Servicio 04 · AWS Solutions Architect

Tu entorno AWS revisado
contra los estándares que
importan.

Las organizaciones que migran a AWS heredan responsabilidades de seguridad que muchos no conocen hasta que algo falla. Fortinix revisa tu entorno cloud contra CIS Benchmark y AWS Well-Architected Framework, identifica las brechas reales y entrega un plan de remediación priorizado por riesgo — con la doble credencial de CISSP y AWS Solutions Architect.

Modalidad
Proyecto precio fijo
Variantes
3 tipos de proyecto
Credencial
CISSP + AWS SA
Disponible bajo
Marca del integrador
Servicio 04 · AWS Discovery 30 min

Resumen del servicio

Cloud Security AWS

Review técnico y ejecutivo para detectar exposición real, priorizar correcciones y mejorar la postura de seguridad cloud.

CISSP + AWS SA 2–6 semanas White label

Credenciales

CISSP #2711633 · AWS Solutions Architect Associate

Marcos de referencia

CIS AWS Foundations Benchmark · Well-Architected Security Pillar · NIST CSF

Duración

2–6 semanas según variante. Inicio en menos de 2 semanas.

Entregables

Informe ejecutivo Hallazgos técnicos Plan de remediación

Al terminar tendrás

  • Mapa claro de exposición y configuraciones de riesgo.
  • Remediación priorizada por impacto, no por volumen de findings.
  • Base defendible para dirección, auditoría o cliente final.
Solicitar información
Sin compromiso · Respuesta en 24h
Por qué importa la credencial

CISSP + AWS SA. No es habitual. Y marca la diferencia.

Hay muchos consultores que conocen AWS. Hay muchos que conocen seguridad. Los que combinan ambas certificaciones al nivel de CISSP y AWS Solutions Architect son una minoría — y es exactamente lo que requiere un cloud security review riguroso: entender tanto la arquitectura como las implicaciones de seguridad de cada decisión.

El modelo de responsabilidad compartida de AWS divide claramente qué protege Amazon y qué protege el cliente. La mayoría de brechas ocurren en la parte del cliente. Fortinix evalúa exactamente esa parte.

01 · Datos
Cifrado y gestión de claves
Quién puede acceder a tus datos, cómo están cifrados en reposo y en tránsito, y cómo se gestionan las claves.
02 · Identidad
Identidades y accesos (IAM)
Políticas IAM, roles, permisos excesivos, acceso entre cuentas y credenciales de larga duración.
03 · Red
Configuración de red
Security Groups, NACLs, VPCs, subredes públicas/privadas y reglas de acceso desde internet.
04 · Visibilidad
Logging y monitorización
CloudTrail activo, GuardDuty configurado, Security Hub habilitado y alertas operativas.
Variantes del servicio

Tres proyectos distintos para tres situaciones distintas.

El alcance depende de la situación de la organización: si el entorno ya está en producción y necesita revisión, si el problema son los accesos y permisos, o si está en proceso de migración a AWS y necesita acompañamiento técnico con criterio de seguridad.

Variante A
Architecture Security Review
Entorno existente en producción

Evaluación completa del entorno AWS en producción contra el CIS AWS Foundations Benchmark v3 y el AWS Well-Architected Framework (Security Pillar). Cubre la configuración de todas las cuentas y servicios en alcance: IAM, S3, EC2, RDS, Lambda, CloudTrail, GuardDuty, Config, Security Hub y VPC. El resultado es un informe técnico con todos los hallazgos clasificados por criticidad y un plan de remediación priorizado por riesgo real, no por orden de aparición en el benchmark.

Entregables
Informe ejecutivo Informe técnico por servicio Hallazgos por criticidad Plan de remediación priorizado Presentación de resultados
Variante B
IAM Hardening
Identidades y permisos

Revisión en profundidad de la configuración IAM: políticas, roles, usuarios, grupos, permisos adjuntados directamente, políticas con wildcards, acceso cross-account, claves de acceso antiguas, credenciales sin rotación y usuarios sin MFA. Se mapea el riesgo real de cada configuración — un permiso excesivo en una cuenta de servicio puede ser la diferencia entre un incidente contenido y un compromiso total de la cuenta. El resultado incluye las correcciones concretas listas para aplicar, no solo la lista de problemas.

Entregables
Informe IAM por entidad Mapa de permisos excesivos Claves y credenciales en riesgo Correcciones específicas listas para aplicar
Variante C
Acompañamiento en Migración Segura
Migración a AWS en curso

Para organizaciones en proceso de migración a AWS que quieren asegurarse de que las decisiones de arquitectura se toman con criterio de seguridad desde el principio — no como revisión posterior. Se participa en las fases de diseño de arquitectura, selección de servicios y configuración inicial, garantizando que el entorno de destino cumple con el CIS Benchmark desde el arranque. Identificar fallos de diseño antes de la migración evita rehacer arquitectura ya en uso productivo — un proyecto de remediación post-go-live suele costar varias veces más que el ajuste en fase de diseño.

Entregables
Revisión de diseño de arquitectura Checklist de seguridad por fase Configuración inicial segura Informe final de postura
Marcos de referencia

Estándares verificables.
No metodología propia.

El review se realiza contra marcos de referencia públicos, reconocidos por la industria y verificables por cualquier parte. No usamos criterios propios que nadie puede validar externamente.

CIS Benchmark
CIS AWS Foundations Benchmark v3
Los controles del Center for Internet Security para AWS, organizados en Level 1 (configuración mínima) y Level 2 (entornos con mayores requisitos). Referencia estándar del sector para evaluar entornos AWS.
Well-Architected
AWS Well-Architected Framework — Security Pillar
El marco de buenas prácticas de Amazon Web Services. El Security Pillar cubre identidad, detección, protección de infraestructura, protección de datos, respuesta a incidentes y resiliencia.
NIST CSF
NIST Cybersecurity Framework 2.0
Estructura los hallazgos en las seis funciones del NIST (Govern, Identify, Protect, Detect, Respond, Recover) para que el informe sea legible tanto para el equipo técnico como para la dirección.
Shared Responsibility
AWS Modelo de Responsabilidad Compartida
Cada hallazgo se clasifica según la capa de responsabilidad: qué corresponde al cliente y qué a AWS. Elimina la confusión habitual sobre quién debe corregir qué.
Servicios AWS evaluados

Los servicios que más impacto tienen en la postura de seguridad.

IAM
Usuarios, roles, políticas, grupos, permisos, MFA, claves de acceso y federación de identidades.
CloudTrail
Activación en todas las regiones, integridad de logs, retención y alertas sobre actividad sensible.
GuardDuty
Activación, configuración de alertas, integración con Security Hub y gestión de findings.
Security Hub
Estado de activación, estándares habilitados, integración con otros servicios y gestión centralizada de hallazgos.
Config
Reglas de AWS Config activas, evaluación de conformidad continua y historial de cambios de configuración.
VPC y red
Security Groups, NACLs, subredes públicas/privadas, Flow Logs, peering y acceso desde internet.
S3
Buckets públicos, políticas de bucket, ACLs, cifrado en reposo, versionado y logging de acceso.
RDS / Bases de datos
Cifrado en reposo, acceso público deshabilitado, backups, snapshots y configuración de grupos de seguridad.
KMS / Secrets Manager
Gestión de claves de cifrado, rotación de secretos, políticas de uso y auditoría de accesos a claves.
Lambda
Roles de ejecución, permisos mínimos, variables de entorno cifradas, control de invocación y exposición vía API Gateway.
ECS / EKS / Fargate
Seguridad de contenedores: imágenes en ECR, políticas de tareas, segmentación de pods, escaneo de vulnerabilidades y configuración de runtime.

+ otros servicios según el alcance del entorno (WAF, Shield, Inspector, Macie, Lake Formation, Backup, etc.). El review se adapta a la arquitectura real del cliente.

Para quién

Dos formas de trabajar juntos.

Integrador IT
Cloud security review para el cliente final

El integrador que implementa infraestructura AWS para sus clientes puede ofrecer el security review como servicio adicional de alto valor. Fortinix lo entrega bajo la marca del integrador, generando margen sin necesidad de tener el perfil internamente.

  • Disponible bajo la marca del integrador si se requiere
  • El integrador añade un servicio de seguridad a su catálogo sin contratación
  • Entrega en 2–4 semanas desde la contratación
  • Brief técnico y propuesta en menos de 48 horas
Empresa directa
Review del propio entorno AWS

Empresas con infraestructura AWS en producción que nunca han hecho una revisión de seguridad formal, que están ampliando su uso de AWS, o que necesitan demostrar la postura de seguridad ante clientes, socios o reguladores.

  • Entornos AWS en producción sin revisión de seguridad previa
  • Equipos IT sin perfil específico de cloud security
  • Empresas con obligación NIS2 y servicios críticos en AWS
  • Organizaciones en proceso de certificación ISO 27001 o auditoría
Preguntas frecuentes

Lo que más se pregunta antes de contratar.

¿Necesitan acceso a nuestra cuenta de AWS?
Sí, pero de forma controlada y auditada. Se solicita acceso de solo lectura mediante un rol IAM específico creado para el proyecto — sin permisos de escritura ni de modificación de recursos. El acceso se limita temporalmente al período de evaluación y se puede revocar inmediatamente al finalizar. Antes de comenzar se documenta exactamente qué permisos se solicitan y por qué. Todo el acceso queda registrado en CloudTrail para total transparencia.
¿Qué diferencia este review de ejecutar AWS Trusted Advisor o Security Hub?
Trusted Advisor y Security Hub son herramientas automáticas que detectan configuraciones incorrectas conocidas — son el punto de partida, no el destino. Un security review profesional añade tres cosas que las herramientas no hacen: priorización real por riesgo de negocio (no todos los findings del mismo nivel tienen el mismo impacto), análisis de configuraciones complejas que requieren criterio (como las relaciones entre roles IAM y recursos), y un plan de remediación con el orden correcto de ejecución. Muchos informes de Trusted Advisor tienen cientos de findings — un consultor identifica cuáles son críticos para tu entorno específico.
¿Qué pasa si encontráis vulnerabilidades críticas durante el review?
Los hallazgos críticos se comunican de forma inmediata — no se esperan al informe final. Si durante la revisión se detecta un bucket S3 con datos sensibles accesible públicamente, una clave de acceso comprometida o una instancia con acceso administrativo sin restricción, se notifica de inmediato para que el equipo pueda tomar acción antes de que finalice el proyecto. El informe final recoge el hallazgo ya remediado o en proceso de remediación.
¿El review incluye pruebas de penetración o ataques al entorno?
No. El Architecture Security Review es una revisión de configuración — se evalúa cómo está configurado el entorno contra los estándares de referencia, pero no se realizan ataques ni pruebas de penetración activas. AWS requiere autorización previa específica para realizar pruebas de penetración en su infraestructura. Si necesitas un pentest de tu entorno AWS, es un servicio diferente con un alcance y condiciones distintos que se puede coordinar como proyecto separado.
¿Qué pasa después del review? ¿Ayudáis con la remediación?
El review es autocontenido — el plan de remediación es lo suficientemente detallado como para que el equipo IT interno lo ejecute sin necesidad de asistencia adicional. Si el equipo necesita apoyo técnico durante la implementación de las correcciones, se puede contratar un acompañamiento en la remediación como extensión del proyecto a tarifa por horas. Para organizaciones que quieren supervisión continua de la seguridad de su entorno AWS, el Virtual CISO Tier 2 incluye revisión periódica de la postura cloud.
Servicios relacionados

Cloud security no termina en el review.

El review identifica la exposición y prioriza la remediación. Estos son los servicios que sostienen la postura cloud en el tiempo o que la conectan con el cumplimiento NIS2.

Siguiente paso

30 minutos para saber qué variante necesitas.

Cuéntame el contexto de tu entorno AWS — si está en producción, si es una migración en curso, cuántas cuentas hay en alcance — y te digo qué variante tiene sentido y qué podríamos encontrar.

CISSP #2711633 · AWS Solutions Architect — Verificables en ISC2.org y AWS