Automatización AWS · Contención · Autoalojado

Detecta. Contén. Revierte.

AWS Cloud Governance es una plataforma de AWS autoalojada y serverless para automatización basada en eventos y contención reversible. Mapea tu inventario en la nube, explora la actividad de CloudTrail por actor, y crea reglas de detección y runbooks que contienen usuarios o remedían recursos — cada acción es reversible, con un historial de ejecución completo, todo dentro de tu propia cuenta de AWS.

No se requiere tarjeta de crédito · Cancela cuando quieras

Desplegar en la consola de AWS — se abre en una pestaña nueva
O despliega vía AWS CLI
$ aws cloudformation deploy \
  --template-url https://cloud-governance-source-us-east-1.s3.us-east-1.amazonaws.com/customer_template.yaml \
  --stack-name aws-cloud-governance \
  --capabilities CAPABILITY_NAMED_IAM

Todas las capacidades de AWS Cloud Governance

Inventario, investigación, detección, respuesta automatizada y contención reversible — sin dependencias de terceros.

Grafo de inventario en la nube

Inventario

Recolecta continuamente tus recursos de AWS en un grafo consultable en todas las cuentas y regiones. Filtra en lenguaje natural, o recorre relaciones — los grupos de seguridad de una instancia, las instancias de una subred, la actividad de un rol.

  • Generación de filtros en lenguaje natural
  • Consultas de relaciones (multi-salto) entre recursos
  • Catálogo por servicio, ampliable sin código
  • Instantáneas que puedes consultar y comparar

Eventos por actor

Investigación

Cada evento de CloudTrail, organizado según la identidad detrás de él. Líneas de tiempo, perfiles por actor y un grafo de actividad convierten la investigación en unos pocos clics en lugar de un grep de logs.

  • Toda la actividad de CloudTrail, agrupada por actor
  • Vistas de línea de tiempo, explorador, perfil y grafo
  • Filtros de eventos en lenguaje natural
  • Mapeo de actor a recursos afectados

Plantillas y reglas de detección

Automatización

Las plantillas de detección reutilizables (coincidencia de campos, ventanas de umbral, secuencias) se convierten en reglas acotadas a cuentas, regiones y filtros. Las reglas evalúan el flujo de eventos en tiempo real.

  • Detectores de coincidencia de campos, ventana de umbral y secuencia
  • Alcance por cuenta, región, recurso y filtros
  • Condicionadas al inventario: actúan solo cuando se cumplen las condiciones del recurso
  • Configuración versionable, sin código

Runbooks

Automatización

Encadena la respuesta como una serie ordenada de acciones: notificar, contener un usuario, detener o terminar una instancia, revocar una regla de entrada de un grupo de seguridad — dirigidas desde el catálogo, apuntando al recurso del propio evento o a otros relacionados en el grafo.

  • Pasos de acción ordenados y combinables
  • Notificación con enlace de contención de un clic
  • Remediación de recursos mediante el catálogo de servicios
  • Focalización relativa al grafo sobre recursos relacionados

Contención de un clic y automatizada

Respuesta

Contén un usuario o rol de IAM comprometido automáticamente cuando se dispare una regla, o con un solo clic desde el correo de alerta (enlace válido por 24h, uso único). Contención entre cuentas mediante un rol acotado de mínimo privilegio.

  • Contención automatizada desde cualquier runbook
  • Enlace de contención de un clic en el correo de notificación (24h, uso único)
  • Entre cuentas mediante un ContainmentAutomationRole acotado
  • Usuarios de la misma cuenta contenidos in situ

Acciones reversibles e historial de ejecución

Control

Cada acción registra la operación inversa necesaria para deshacerla. Un registro unificado de Acciones muestra qué pasó, quién lo hizo, y un botón de Revertir cuando la acción es reversible — además de un historial de ejecución completo de cada ejecución de regla.

  • Revierte un bloqueo, reinicia una instancia, reautoriza una regla
  • Registro de acciones unificado con origen y estado
  • Filtro de contenciones activas sobre el mismo historial
  • Registros de ejecución por corrida con informes de investigación

Totalmente autoalojado en AWS

Arquitectura

Cada componente se despliega en tu propia cuenta de AWS mediante una sola plantilla de CloudFormation. Tus datos nunca salen de tu perímetro, y ningún proveedor tiene acceso a tu inventario, eventos o acciones.

  • Despliegue con un solo comando de CloudFormation
  • Todos los recursos en tu cuenta
  • CloudFront + S3 para el frontend estático
  • Backend con API Gateway + Lambda
  • Autenticación con Cognito — cuentas creadas por el administrador, MFA TOTP opcional

Integración con GuardDuty

Integración (opcional)

Opcional. Si ya usas AWS GuardDuty, sus hallazgos llegan vía EventBridge y pueden activar las mismas reglas y runbooks. No es obligatorio — el inventario, los eventos, la automatización y la contención funcionan sin él.

  • Opcional — actívalo solo si usas GuardDuty
  • Hallazgos enrutados vía EventBridge
  • Activa las mismas reglas y runbooks
  • Severidad visible en la interfaz

Míralo en acción

Inventario, eventos, automatización y contención reversible — una sola consola.

Inventario en la nube
Inventario en la nube
Consulta recursos en lenguaje natural y recorre relaciones entre cuentas.
Eventos por actor
Eventos por actor
Cada acción de CloudTrail, organizada según la identidad detrás de ella.
Runbooks
Runbooks
Encadena la respuesta: notifica, contén, remedía — condicionado al inventario.
Contención y reversión
Contención y reversión
Un registro de acciones unificado — revierte cualquier acción reversible.

Arquitectura de un vistazo

Todo serverless. Todo en tu cuenta. Una sola plantilla de CloudFormation.

CloudFront + S3
Entrega del frontend con OAC
Cognito
Autenticación y gestión de usuarios
API Gateway v2
API HTTP con autorizador JWT
Lambda (×5)
Funciones de eventos, inventario y API
DynamoDB
Almacén de configuración, acciones y ejecuciones
EventBridge + SQS
Enrutamiento de eventos de CloudTrail

Listo en minutos

Una plantilla de CloudFormation. Sin dependencias de terceros.

  1. 01

    Despliega en tu cuenta de AWS

    Una sola plantilla de CloudFormation aprovisiona todo: Cognito, API Gateway, Lambda, DynamoDB, CloudFront, EventBridge, SQS y SNS.

  2. 02

    Recolecta inventario y transmite eventos

    Apúntalo a las cuentas que posees. Construye el inventario de recursos en grafo y transmite la actividad de CloudTrail a un explorador por actor — sin agentes, sin sondeo.

  3. 03

    Automatiza y contén

    Crea reglas de detección y runbooks, condiciónalos al inventario, y deja que la automatización contenga o remedía — cada acción reversible, cada ejecución en el historial.

Todo lo que tu equipo de seguridad necesita. Nada que no necesite.

AWS Cloud Governance está diseñado para equipos de seguridad nativos de AWS que quieren inventario, investigación, automatización y contención reversible en un solo lugar — sin un SIEM comercial ni SaaS de terceros.

  • Sin SaaS de terceros — tus datos permanecen en tu cuenta
  • Serverless — paga solo por lo que usas
  • Grafo de inventario en la nube + eventos de CloudTrail por actor
  • Plantillas, reglas y runbooks de detección — sin código
  • Contención y remediación reversibles con historial de ejecución completo
  • Contención entre cuentas mediante un rol acotado de mínimo privilegio
  • Despliegue de CloudFormation con un solo comando
100%
Autoalojado
<2s
Latencia de eventos
0
Agentes requeridos
1 clic
Reversión

Preguntas frecuentes

Preguntas comunes sobre AWS Cloud Governance.

¿Qué es AWS Cloud Governance?
AWS Cloud Governance es una plataforma de AWS autoalojada y serverless para automatización basada en eventos y contención reversible. Mapea tu inventario en la nube en un grafo consultable, organiza la actividad de CloudTrail por actor, y te permite crear reglas de detección y runbooks que contienen usuarios o remedían recursos — cada acción es reversible, con un historial de ejecución completo — todo dentro de tu propia cuenta de AWS.
¿Mis datos salen de mi cuenta de AWS?
No. AWS Cloud Governance se despliega completamente dentro de tu propia cuenta de AWS. Tu inventario, eventos de CloudTrail e historial de acciones permanecen en tu entorno. Trust Partners no recolecta, transmite ni tiene acceso a ninguno de tus datos.
¿Qué puede hacer realmente la automatización?
Las plantillas y reglas de detección evalúan eventos en tiempo real; los runbooks encadenan la respuesta. Las acciones integradas incluyen notificar (con un enlace de contención de un clic), contener/liberar un usuario o rol de IAM, detener/iniciar/terminar una instancia EC2, y revocar/reautorizar una regla de entrada de un grupo de seguridad. Las reglas pueden condicionarse al inventario (por ejemplo, actuar solo si la instancia está en una subred determinada), y cada acción se registra para poder revertirla.
¿Qué significa "reversible"?
Cada acción registra la operación inversa necesaria para deshacerla. Contener un usuario se puede revertir para liberarlo; una instancia detenida puede volver a iniciarse; una regla de entrada revocada puede reautorizarse a partir de la regla capturada. La pantalla de Acciones muestra cada acción con un botón de Revertir cuando es reversible, y la marca como Revertida una vez deshecha.
¿Cuánto cuesta AWS Cloud Governance?
AWS Cloud Governance es gratuito. Solo pagas por la infraestructura de AWS que consume (invocaciones de Lambda, almacenamiento en DynamoDB, solicitudes de API Gateway, etc.). Al ser completamente serverless, el tiempo inactivo no cuesta nada.
¿Soporta autenticación multifactor?
Sí. AWS Cloud Governance soporta autenticación multifactor TOTP mediante AWS Cognito, configurable al momento del despliegue. El autorregistro está deshabilitado — solo pueden iniciar sesión las cuentas creadas por un administrador.

Automatiza la respuesta. Conserva el botón de deshacer.

Despliega AWS Cloud Governance en tu cuenta de AWS hoy mismo. Sin suscripción. Sin dependencia de proveedor. Solo control.