← Volver al catálogo

AWS CloudTrail

En una frase: Registra quién hizo cada llamada a la API de tu cuenta, cuándo y desde dónde
Documentación oficial: Documentación de AWS CloudTrail ↗

Qué es

AWS CloudTrail registra las acciones que se hacen en tu cuenta, ya sea desde la consola, la CLI (Command Line Interface: línea de comandos), los SDK (Software Development Kit: bibliotecas para programar contra AWS) o los propios servicios de AWS. Cada evento indica quién hizo la llamada (usuario, rol, servicio), qué acción, sobre qué recurso, cuándo, desde qué IP (Internet Protocol: dirección de red) y si tuvo éxito. Es la base de la auditoría, la investigación de incidentes y el cumplimiento normativo. Está activo por defecto: el historial de eventos guarda los últimos 90 días de eventos de administración sin configurar nada.

Conceptos clave

  • Tipos de eventos:
    • De administración (plano de control): crear una instancia, cambiar una política, iniciar sesión en la consola. Se registran por defecto.
    • De datos (plano de datos): GetObject de S3 (Simple Storage Service), invocaciones de Lambda, operaciones de elementos en DynamoDB. Son muy numerosos, no se registran por defecto y tienen coste.
    • De actividad de red: llamadas a la API (Application Programming Interface: interfaz para que los programas se comuniquen) que pasan por un endpoint de VPC (Virtual Private Cloud).
    • Insights: detección de actividad inusual, como un pico anómalo de llamadas.
  • Registro (trail): envía los eventos de forma continua a un bucket de S3 para guardarlos más allá de 90 días, y opcionalmente a CloudWatch Logs para crear filtros de métricas y alarmas. Puede cubrir todas las regiones.
  • Registro de organización: creado en la cuenta de administración (o en una administradora delegada), registra todas las cuentas de AWS Organizations y los miembros no pueden desactivarlo.
  • Validación de integridad de los ficheros de registro: ficheros de resumen firmados que permiten demostrar que nadie modificó ni borró los registros.
  • CloudTrail Lake: almacén de eventos consultable con SQL (Structured Query Language: lenguaje de consultas de bases de datos relacionales). Desde el 31 de mayo de 2026 no admite clientes nuevos; quienes ya lo usaban pueden seguir. Para consultar registros, la alternativa es Athena sobre los ficheros en S3 o CloudWatch.
  • Retraso: los eventos llegan normalmente en unos minutos; CloudTrail no es un sistema de tiempo real.

Casos de uso típicos

  • Averiguar quién borró un recurso o cambió un security group.
  • Guardar pruebas de auditoría durante años para normativas (PCI DSS (Payment Card Industry Data Security Standard: norma de seguridad para datos de tarjetas), ISO (International Organization for Standardization: organismo de normas internacionales)…).
  • Alertar cuando alguien usa el usuario raíz o desactiva el propio CloudTrail.
  • Investigar incidentes de seguridad (lo usan también GuardDuty y Detective).
  • Reaccionar a llamadas concretas con reglas de EventBridge.

Cuándo NO usarlo

  • Para métricas de rendimiento o registros de la aplicación: CloudWatch.
  • Para ver el historial de configuración de un recurso y si cumple reglas: AWS Config.
  • Para el tráfico de red IP: VPC Flow Logs.
  • Para detectar amenazas automáticamente: GuardDuty (que analiza, entre otros, los eventos de CloudTrail).

CloudTrail, Config y CloudWatch

PreguntaServicio
¿Quién hizo este cambio y cuándo?CloudTrail
¿Cómo estaba configurado el recurso el martes y cumple la norma?AWS Config
¿Cuánta CPU (Central Processing Unit: procesador) usa y qué dicen los registros de la aplicación?CloudWatch
¿Qué tráfico de red se aceptó o rechazó?VPC Flow Logs
¿Hay actividad maliciosa?GuardDuty

Modelo de precios

El historial de 90 días de eventos de administración es gratuito, y también la primera copia de los eventos de administración que un trail entrega a S3. Se pagan las copias adicionales, los eventos de datos y de actividad de red (por cada 100 000 eventos), Insights, y aparte el almacenamiento en S3, CloudWatch Logs y el cifrado con KMS (Key Management Service).

Seguridad y alta disponibilidad

  • Bucket de registros en una cuenta separada (de registro o de seguridad), con política restrictiva y S3 Object Lock para evitar borrados.
  • Cifrado de los ficheros con SSE-KMS (Server-Side Encryption with KMS keys: cifrado en el servidor con claves de KMS) y validación de integridad activada.
  • Trail de organización y multirregión para no dejar regiones ni cuentas sin registrar.
  • Alarmas cuando alguien detiene o modifica un trail.

Trampas de examen

  • "¿Quién hizo…?" o "auditar llamadas a la API": CloudTrail.
  • "Guardar la auditoría más de 90 días": un trail hacia S3.
  • "Registrar quién descarga objetos de S3": eventos de datos (no están activos por defecto).
  • "Demostrar que los registros no se han alterado": validación de integridad.
  • "Todas las cuentas de la organización, sin que puedan desactivarlo": trail de organización.
  • "Alarma cuando se usa el usuario raíz": CloudTrail hacia CloudWatch Logs con filtro de métrica, o EventBridge.
  • "Historial de configuración de un recurso": AWS Config, no CloudTrail.

Preguntas de práctica

Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.

Fuentes