Recepção: 10-06-2026
Aprovação: 19-07-2026
pág. 2010
DOI: https://doi.org/10.61616/rvdc.v7i2.1668
Seguridad de datos críticos en entornos cloud mediante cifrado y
control de acceso en AWS
Gabriel Alexander Carangui Nagua
gcarangui1@utmachala.edu.ec
https://orcid.org/0000-0003-4092-4497
Universidad Técnica de Machala
Cristopher Joel Morocho Castillo
cmorocho6@utmachala.edu.ec
https://orcid.org/0000-0003-0560-2513
Universidad Técnica de Machala
Nancy Magaly Loja Mora
nmloja@utmachala.edu.ec
https://orcid.org/0000-0002-5583-4278
Universidad Técnica de Machala
Mariuxi Paola Zea Ordonez
mzea@utmachala.edu.ec
https://orcid.org/0000-0001-8860-6282
Universidad Técnica de Machala

pág. 2011
RESUMEN
El uso continuo de servicios en la nube incrementa la necesidad de proteger datos sensibles
frente a accesos no autorizados, configuraciones erróneas y fallos asociados a la gestión de
identidades. Aunque el cifrado se ha convertido en un estándar básico dentro de diversas
plataformas, por sí solo resulta insuficiente cuando se trabaja con información crítica. Para
responder a esta necesidad, se construyó un prototipo en Amazon Web Services (AWS)
orientado a integrar el cifrado de datos y el control de acceso como una estrategia conjunta
de seguridad. Desde el enfoque metodológico, el proyecto siguió el ciclo de mejora continua
PDCA para organizar las etapas de diseño, implementación y evaluación de los controles
aplicados. A nivel técnico, el entorno integró Amazon S3, AWS Key Management Service (KMS)
e Identity and Access Management (IAM), apoyándose además en herramientas de
trazabilidad y monitoreo como CloudTrail, AWS Config y funciones Lambda. Como parte de la
evaluación, se definieron roles de usuario con permisos específicos para analizar la respuesta
de la arquitectura ante distintos escenarios de autenticación, restricción y supervisión. Los
resultados evidenciaron que asegurar la información va más allá de aplicar cifrado, ya que su
efectividad depende de una administración rigurosa de perfiles y políticas de acceso.
Asimismo, la incorporación de procesos automáticos y herramientas de registro permitió
verificar de manera constante el cumplimiento de los controles establecidos. En conjunto, la
combinación de estos mecanismos mejoró la protección y el seguimiento de las operaciones
dentro de la infraestructura cloud.
Palabras clave: cifrado de datos, control de acceso, computación en la nube, gestión de
identidades, AWS
Licencia
Este trabajo está bajo una licencia Creative Commons Attribution 4.0 International.

pág. 2012
Security of critical data in cloud environments through encryption
and access control in AWS
ABSTRACT
The continuous use of cloud services increases the need to protect sensitive data against
unauthorized access, misconfigurations, and identity management failures. Even though
encryption has become a basic standard across various platforms, it is insufficient on its own
when handling critical information. To respond to this need, a prototype was built on Amazon
Web Services (AWS) aimed at integrating data encryption and access control as a joint security
strategy. From a methodological approach, the project followed the PDCA continuous
improvement cycle to organize the design, implementation, and evaluation stages of the
applied controls. On a technical level, the environment integrated Amazon S3, AWS Key
Management Service (KMS), and Identity and Access Management (IAM), relying also on
traceability and monitoring tools such as CloudTrail, AWS Config, and Lambda functions. As
part of the evaluation, user roles with specific permissions were defined to analyze the
architecture's response to different authentication, restriction, and supervision scenarios. The
findings showed that securing information goes beyond applying encryption, since its
effectiveness relies on a rigorous administration of access profiles and policies. At the same
time, incorporating automated processes and logging tools made it possible to constantly
verify compliance with the established controls. Overall, combining these mechanisms
improved the protection and tracking of operations within the cloud infrastructure.
Keywords: data encryption, access control, cloud computing, identity management, AWS
License
This work is licensed under a Creative Commons Attribution 4.0 International license.

pág. 2013
INTRODUCCIÓN
La protección de la información se ha convertido en un pilar fundamental en los entornos
digitales modernos, especialmente en escenarios donde se manejan grandes volúmenes de
datos sensibles y se requiere alta disponibilidad de servicios (Chandramouli et al., s. f.). Esta
es una necesidad particularmente urgente en la computación en la nube, donde los sistemas
están altamente distribuidos y a menudo expuestos a amenazas de seguridad, lo que obliga a
las organizaciones a implementar mecanismos sólidos que ayuden a mantener la
confidencialidad, integridad y disponibilidad de la información (Theodoropoulos et al., 2023).
Pese a los avances tecnológicos disponibles, muchas organizaciones, en particular las de
menor tamaño, continúan operando sin los protocolos necesarios para custodiar
adecuadamente sus activos digitales, lo que genera pérdidas operativas, filtraciones de
información estratégica y deterioro de su posición competitiva (Cubillos Franco, 2020; Molina
& López, 2022).
Uno de los recursos técnicos más empleados para afrontar este reto ha sido el cifrado, que
actúa como barrera de protección sobre los datos tanto en tránsito como en reposo. Sin
embargo, la evidencia acumulada demuestra que depender exclusivamente de esta técnica
resulta insuficiente (Yan et al., 2023), ya que cuando los permisos de los usuarios no están
correctamente definidos o las claves criptográficas no se gestionan de forma adecuada, el
cifrado pierde efectividad. De hecho, los errores en la configuración de permisos y los accesos
no autorizados representan las causas más frecuentes de brechas de seguridad en plataformas
cloud (Zhou et al., 2013).
Ante esta realidad, el debate sobre seguridad en la nube ha puesto cada vez más el foco en el
control de acceso como componente que debe ir de la mano con el cifrado. Modelos como
RBAC (Control de Acceso Basado en Roles) y ABAC (Control de Acceso Basado en Atributos)

pág. 2014
ofrecen la posibilidad de definir con precisión quién puede hacer qué y en qué circunstancias,
lo que reduce los accesos inapropiados y facilita la gestión de privilegios en entornos con
múltiples usuarios (Karataş & Akbulut, 2018). Cuando estos mecanismos se combinan con el
cifrado de manera coherente, la arquitectura de seguridad resultante no solo es más sólida,
sino también más adaptable; la correcta implementación de este tipo de controles es además
clave para garantizar la continuidad operativa y el cumplimiento regulatorio (Tunja et al.,
2025).
A este panorama se añade la presión normativa que enfrentan las organizaciones tanto a nivel
global como local. Marcos de referencia como ISO/IEC 27001 e ISO/IEC 27017 establecen
requisitos concretos sobre cómo deben gestionarse los datos en infraestructuras cloud
(ISO/IEC 27017, s. f.), mientras que en Ecuador, la Ley Orgánica de Protección de Datos
Personales (LOPDP) obliga a las entidades a disponer de controles técnicos y procedimentales
que garanticen un tratamiento seguro y responsable de la información (Ley-Organica-de-
Datos-Personales.pdf, s. f.). En este marco regulatorio, la capacidad de monitorear y auditar
en tiempo real las actividades dentro del sistema resulta igualmente prioritaria, pues facilita
la detección temprana de comportamientos anómalos y mantiene constancia de cada acción
ejecutada sobre los recursos críticos (Custodio Chavarria et al., 2025; Gil et al., 2023).
La evolución tecnológica abre además nuevas posibilidades para automatizar la gestión de la
seguridad, los contratos inteligentes y los mecanismos de control de acceso dinámico, por
ejemplo, pueden reaccionar por sí solos ante cambios en el entorno, reduciendo la exposición
a errores humanos que inevitablemente ocurren cuando los procesos son manuales (Punia
et al., 2024). Esta flexibilidad resulta clave en entornos empresariales dinámicos, donde las
condiciones cambian con rapidez y cualquier descuido en la gestión del acceso puede

pág. 2015
traducirse en problemas serios para la continuidad del negocio (Martinez-Garcia & Medina,
2021; Rolando & David, 2024).
La presente investigación plantea la siguiente pregunta: ¿De qué manera la combinación de
mecanismos de cifrado y control de acceso en AWS ayuda a fortalecer la protección de datos
críticos en entornos cloud, basándose en los estándares de seguridad considerando los
estándares internacionales de seguridad y la normativa ecuatoriana vigente?, para poder
abordar esto, se diseñó e implementó un prototipo funcional en Amazon Web Services (AWS)
que implementa el cifrado mediante AWS KMS, la gestión de identidades y privilegios a través
de IAM, y la trazabilidad de eventos con CloudTrail, AWS Config y Lambda, bajo el ciclo de
mejora continua PDCA. El alcance del trabajo comprende: (I) el diseño de una arquitectura de
seguridad por capas dentro de AWS, (II) la definición de perfiles de usuario con niveles de
acceso diferenciados, (III) la validación del sistema frente a distintos escenarios de acceso y
restricción, y (IV) el análisis de los resultados bajo los principios de confidencialidad,
integridad y disponibilidad de la información.
METODOLOGÍA
La investigación se desarrolló bajo un enfoque aplicado y experimental, debido a que no se
limitó al análisis teórico de los mecanismos de seguridad, sino que se diseñó, implementó y
evaluó un prototipo funcional en un entorno cloud real. Para evaluar el sistema, se optó por
un diseño mixto. En la parte cualitativa, el foco estuvo en observar detalladamente la
respuesta de los roles y las reglas de acceso configuradas. Por el lado cuantitativo, se
registraron los datos concretos que arrojaron las pruebas prácticas, tales como los bloqueos
de permisos, la cantidad de ejecuciones de funciones Lambda y el margen de éxito general
del entorno.

pág. 2016
Toda la construcción del proyecto tomó como guía el ciclo PDCA. Seguir estas fases hizo mucho
más ordenado el desarrollo y permitió someter la arquitectura a diferentes simulaciones de
administración, acceso y vigilancia periódica.
En la Tabla 1 se describen las fases del ciclo PDCA aplicadas en el desarrollo del prototipo:
Tabla 1. Fases PDCA
Fase PDCA Propósito metodológico Enfoque aplicado en el prototipo
Plan Definir controles de seguridad Análisis normativo y diseño del entorno
Do Ejecutar controles Configuración de servicios AWS
Check Evaluar controles Auditoría y monitoreo
Act Mejorar controles Automatización y ajustes
Fuente: Los autores.
La Tabla 1 relaciona cada fase del ciclo PDCA con las etapas aplicadas en el desarrollo del
prototipo.
Fase 1: Diseño y Planificación (Plan)
En esta fase se identificaron los activos críticos del sistema y los servicios necesarios para su
protección:
Tabla 2. Identificación de activos y servicios cloud
Activo Tipo Servicio AWS Descripción
Datos almacenados Información Amazon S3 Datos en reposo
Identidades Lógicas AWS IAM Usuarios y roles
Claves criptográficas Criptográficas AWS KMS Cifrado de datos
Registros Auditoría CloudTrail Eventos de acceso
Fuente: Los autores.
La Tabla 2 resume los componentes principales del entorno: datos almacenados, identidades,
claves criptográficas y registros de auditoría.
También se relacionaron los controles del prototipo con requisitos derivados de la LOPDP,
ISO/IEC 27001 e ISO/IEC 27017.

pág. 2017
Tabla 3. Mapeo normas
Norma Principio Control requerido
LOPDP Confidencialidad Cifrado de datos
ISO 27001 Control de acceso Gestión de identidades
ISO 27017 Seguridad cloud Monitoreo continuo
Fuente: Los autores.
En la Tabla 3 se vinculan las diferentes normas con controles técnicos aplicados en AWS.
Fase 2: Implementación y Configuración (Do)
La implementación del prototipo se basó en la configuración de controles de seguridad en
AWS mediante una arquitectura por capas que integró mecanismos de cifrado, control de
acceso, segmentación de red, monitoreo y automatización.
Capa de datos
Se implementó un bucket como almacenamiento principal, configurado con cifrado SSE-KMS
y políticas para exigir conexiones seguras.
Tabla 4. Configuración del almacenamiento en S3
Elemento Configuración aplicada Propósito de seguridad
Bucket S3 Bucket privado Almacenamiento seguro
Tipo de cifrado SSE-KMS Protección en reposo
Clave KMS Clave personalizada Gestión de claves
Bucket policy Denegación sin HTTPS Protección en tránsito
Bucket Key Habilitado Optimización criptográfica
Fuente: Los autores.
La Tabla 4 especifica la configuración aplicada en el almacenamiento de AWS.
Capa de identidad y acceso
Se utilizó IAM para crear usuarios, roles y políticas basadas en el principio de mínimo
privilegio.

pág. 2018
Tabla 5. Usuarios, roles y políticas IAM implementadas
Entidad IAM Tipo Política asociada Alcance de permisos
Investigador Usuario politica-lectura-datos-
investigacion
Lectura de objetos en S3
Auditor Usuario politica-auditoria-
seguridad
Lectura de CloudTrail y
Config
Admin restringido Usuario politica-admin-
restringido
Administración sin acciones
destructivas
rol-lector-datos-
investigacion
Rol politica-lectura-datos-
investigacion
Acceso programático
mínimo
Fuente: Los autores.
La Tabla 5 muestra los perfiles configurados y su alcance de permisos.
Capa de red
Se configuró una VPC con subred privada y endpoint para S3, reduciendo la exposición del
almacenamiento al acceso público.
Tabla 6. Componentes de red del prototipo
Componente Configuración Objetivo
VPC Red privada Aislamiento lógico
Subred subnet-privada-investigacion-1 Seguridad
Endpoint S3 endpoint-privado-s3-investigacion Acceso sin Internet
EC2 ec2-investigacion-lectura Validación de acceso
Fuente: Los autores.
La Tabla 6 resume los componentes de red utilizados para validar el acceso privado.
Capa de auditoría y monitoreo
Se configuraron CloudTrail y AWS Config para registrar eventos y monitorear configuraciones
del entorno.

pág. 2019
Tabla 7. Servicios de auditoría y monitoreo
Servicio Configuración Función
CloudTrail Trail multi-región Registro de eventos
Validación de logs Habilitada Integridad de auditoría
AWS Config Todos los recursos Monitoreo de configuraciones
Almacenamiento Bucket cifrado con KMS Protección de logs
Fuente: Los autores.
La Tabla 7 muestra los servicios usados para trazabilidad y monitoreo.
Capa de automatización
Se implementó una función Lambda programada con EventBridge para verificar
periódicamente el cifrado del bucket.
Tabla 8. Automatización del control de cifrado
Componente Configuración Objetivo
Lambda auditoria-automatica-datos-criticos Verificación de cifrado
Runtime Python Procesamiento ligero
Scheduler EventBridge (24 h) Ejecución periódica
Logs CloudWatch Logs Evidencia de auditoría
Fuente: Los autores.
La Tabla 8 resume los componentes utilizados para la auditoría automática.
Fase 3: Validación y Evaluación (Check)
La evaluación se realizó mediante pruebas controladas sobre los roles investigador, auditor y
administrador, observando la respuesta del sistema ante escenarios de acceso, restricción,
auditoría y automatización.
Tabla 9. Plan de validación del prototipo
Dimensión Prueba prevista Métrica asociada
Cifrado Verificación de cifrado SSE-KMS Estado de cifrado activo
Transporte
seguro
Validación de política HTTPS en S3 Solicitudes no seguras
denegadas
Control de
acceso
Pruebas con roles investigador, auditor y
administrados
Accesos permitidos y
denegados

pág. 2020
Auditoría Registro de eventos y restricciones en
CloudTrail
Eventos registrados y
acciones bloqueadas
Automatización Ejecución de Lambda mediante monitoreo en
CloudWatch
Invocaciones, errores y tasa
de éxito
Fuente: Los autores.
La Tabla 9 define las dimensiones y métricas utilizadas para validar el prototipo.
Fase 4: Análisis y Mejora (Act)
Esta fase consideró ajustes derivados de la validación, como optimización de políticas IAM,
configuraciones criptográficas y mecanismos de auditoría.
RESULTADOS
Los resultados corresponden a la evaluación del prototipo implementado en AWS. Las pruebas
validaron el cifrado, protección del almacenamiento, control de acceso, auditoría y
automatización mediante los servicios y roles configurados.
Validación de la protección del almacenamiento
Se verificó que el bucket principal del prototipo estuviera protegido mediante cifrado del lado
del servidor con AWS KMS.
Figura 1. Configuración de cifrado SSE-KMS en el bucket de Amazon S3
Fuente: Los autores.
La Figura 1 muestra el cifrado SSE-KMS asociado a una clave administrada mediante AWS KMS
y la opción Bucket Key habilitada.
También se validó la política del bucket para denegar solicitudes sin transporte seguro
mediante aws:SecureTransport.