Qué es
AWS CloudTrail registra las acciones que se hacen en tu cuenta, ya sea desde la consola, la CLI (Command Line Interface: línea de comandos), los SDK (Software Development Kit: bibliotecas para programar contra AWS) o los propios servicios de AWS. Cada evento indica quién hizo la llamada (usuario, rol, servicio), qué acción, sobre qué recurso, cuándo, desde qué IP (Internet Protocol: dirección de red) y si tuvo éxito. Es la base de la auditoría, la investigación de incidentes y el cumplimiento normativo. Está activo por defecto: el historial de eventos guarda los últimos 90 días de eventos de administración sin configurar nada.
Conceptos clave
- Tipos de eventos:
- De administración (plano de control): crear una instancia, cambiar una política, iniciar sesión en la consola. Se registran por defecto.
- De datos (plano de datos):
GetObjectde S3 (Simple Storage Service), invocaciones de Lambda, operaciones de elementos en DynamoDB. Son muy numerosos, no se registran por defecto y tienen coste. - De actividad de red: llamadas a la API (Application Programming Interface: interfaz para que los programas se comuniquen) que pasan por un endpoint de VPC (Virtual Private Cloud).
- Insights: detección de actividad inusual, como un pico anómalo de llamadas.
- Registro (trail): envía los eventos de forma continua a un bucket de S3 para guardarlos más allá de 90 días, y opcionalmente a CloudWatch Logs para crear filtros de métricas y alarmas. Puede cubrir todas las regiones.
- Registro de organización: creado en la cuenta de administración (o en una administradora delegada), registra todas las cuentas de AWS Organizations y los miembros no pueden desactivarlo.
- Validación de integridad de los ficheros de registro: ficheros de resumen firmados que permiten demostrar que nadie modificó ni borró los registros.
- CloudTrail Lake: almacén de eventos consultable con SQL (Structured Query Language: lenguaje de consultas de bases de datos relacionales). Desde el 31 de mayo de 2026 no admite clientes nuevos; quienes ya lo usaban pueden seguir. Para consultar registros, la alternativa es Athena sobre los ficheros en S3 o CloudWatch.
- Retraso: los eventos llegan normalmente en unos minutos; CloudTrail no es un sistema de tiempo real.
Casos de uso típicos
- Averiguar quién borró un recurso o cambió un security group.
- Guardar pruebas de auditoría durante años para normativas (PCI DSS (Payment Card Industry Data Security Standard: norma de seguridad para datos de tarjetas), ISO (International Organization for Standardization: organismo de normas internacionales)…).
- Alertar cuando alguien usa el usuario raíz o desactiva el propio CloudTrail.
- Investigar incidentes de seguridad (lo usan también GuardDuty y Detective).
- Reaccionar a llamadas concretas con reglas de EventBridge.
Cuándo NO usarlo
- Para métricas de rendimiento o registros de la aplicación: CloudWatch.
- Para ver el historial de configuración de un recurso y si cumple reglas: AWS Config.
- Para el tráfico de red IP: VPC Flow Logs.
- Para detectar amenazas automáticamente: GuardDuty (que analiza, entre otros, los eventos de CloudTrail).
CloudTrail, Config y CloudWatch
| Pregunta | Servicio |
|---|---|
| ¿Quién hizo este cambio y cuándo? | CloudTrail |
| ¿Cómo estaba configurado el recurso el martes y cumple la norma? | AWS Config |
| ¿Cuánta CPU (Central Processing Unit: procesador) usa y qué dicen los registros de la aplicación? | CloudWatch |
| ¿Qué tráfico de red se aceptó o rechazó? | VPC Flow Logs |
| ¿Hay actividad maliciosa? | GuardDuty |
Modelo de precios
El historial de 90 días de eventos de administración es gratuito, y también la primera copia de los eventos de administración que un trail entrega a S3. Se pagan las copias adicionales, los eventos de datos y de actividad de red (por cada 100 000 eventos), Insights, y aparte el almacenamiento en S3, CloudWatch Logs y el cifrado con KMS (Key Management Service).
Seguridad y alta disponibilidad
- Bucket de registros en una cuenta separada (de registro o de seguridad), con política restrictiva y S3 Object Lock para evitar borrados.
- Cifrado de los ficheros con SSE-KMS (Server-Side Encryption with KMS keys: cifrado en el servidor con claves de KMS) y validación de integridad activada.
- Trail de organización y multirregión para no dejar regiones ni cuentas sin registrar.
- Alarmas cuando alguien detiene o modifica un trail.
Trampas de examen
- "¿Quién hizo…?" o "auditar llamadas a la API": CloudTrail.
- "Guardar la auditoría más de 90 días": un trail hacia S3.
- "Registrar quién descarga objetos de S3": eventos de datos (no están activos por defecto).
- "Demostrar que los registros no se han alterado": validación de integridad.
- "Todas las cuentas de la organización, sin que puedan desactivarlo": trail de organización.
- "Alarma cuando se usa el usuario raíz": CloudTrail hacia CloudWatch Logs con filtro de métrica, o EventBridge.
- "Historial de configuración de un recurso": AWS Config, no CloudTrail.
Preguntas de práctica
Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.
Fuentes
- What is AWS CloudTrail?, documentación de AWS (consultada el 26/09/2026).
- Logging data events, documentación de AWS (consultada el 26/09/2026).
- Creating a trail for an organization, documentación de AWS (consultada el 26/09/2026).
- Validating CloudTrail log file integrity, documentación de AWS (consultada el 26/09/2026).
- CloudTrail Lake availability change, documentación de AWS (consultada el 26/09/2026).