Recepção: 10-06-2026
Aprovação: 19-07-2026

pág. 2010

DOI:
https://doi.org/10.61616/rvdc.v7i2.1668
Seguridad de datos críticos en entornos cloud mediante cifrado y
control de acceso en AWS

Gabriel Alexander Carangui Nagua

gcarangui1@utmachala.edu.ec

https://orcid.org/0000-0003-4092-4497

Universidad Técnica de Machala

Cristopher Joel Morocho Castillo

cmorocho6@utmachala.edu.ec

https://orcid.org/0000
-0003-0560-2513
Universidad Técnica de Machala

Nancy Magaly Loja Mora

nmloja@utmachala.edu.ec

https://orcid.org/0000
-0002-5583-4278
Universidad Técnica de Machala

Mariuxi Paola Zea Ordonez

mzea@utmachala.edu.ec

https://orcid.org/0000-0001-8860-6282

Universidad Técnica de Machala
pág. 2011
RESUMEN

El uso continuo de servicios en la nube incrementa la necesidad de proteger datos sensibles
frente a accesos no autorizados, configuraciones erróneas y fallos asociados a la gestión de
identidades. Aunque el cifrado se ha convertido en un estándar básico dentro de diversas
plataformas, por sí solo resulta insuficiente cuando se trabaja con información crítica. Para
responder a esta necesidad, se construyó un prototipo en Amazon Web Services (AWS)
orientado a integrar el cifrado de datos y el control de acceso como una estrategia conjunta
de seguridad. Desde el enfoque metodológico, el proyecto siguió el ciclo de mejora continua
PDCA para organizar las etapas de diseño, implementación y evaluación de los controles
aplicados. A nivel técnico, el entorno integró Amazon S3, AWS Key Management Service (KMS)
e Identity and Access Management (IAM), apoyándose además en herramientas de
trazabilidad y monitoreo como CloudTrail, AWS Config y funciones Lambda. Como parte de la
evaluación, se definieron roles de usuario con permisos específicos para analizar la respuesta
de la arquitectura ante distintos escenarios de autenticación, restricción y supervisión. Los
resultados evidenciaron que asegurar la información va más allá de aplicar cifrado, ya que su
efectividad depende de una administración rigurosa de perfiles y políticas de acceso.
Asimismo, la incorporación de procesos automáticos y herramientas de registro permitió
verificar de manera constante el cumplimiento de los controles establecidos. En conjunto, la
combinación de estos mecanismos mejoró la protección y el seguimiento de las operaciones
dentro de la infraestructura cloud.

Palabras clave: cifrado de datos, control de acceso, computación en la nube, gestión de
identidades, AWS

Licencia

Este trabajo está bajo una licencia Creative Commons Attribution 4.0 International.
pág. 2012
Security of critical data in cloud environments through encryption

and access control in AWS

ABSTRACT

The continuous use of cloud services increases the need to protect sensitive data against

unauthorized access, misconfigurations, and identity management failures. Even though

encryption has become a basic standard across various platforms, it is insuffici
ent on its own
when handling critical information. To respond to this need, a prototype was built on Amazon

Web Services (AWS) aimed at integrating data encryption and access control as a joint security

strategy. From a methodological approach, the project
followed the PDCA continuous
improvement cycle to organize the design, implementation, and evaluation stages of the

applied controls. On a technical level, the environment integrated Amazon S3, AWS Key

Management Service (KMS), and Identity and Access Man
agement (IAM), relying also on
traceability and monitoring tools such as CloudTrail, AWS Config, and Lambda functions. As

part of the evaluation, user roles with specific permissions were defined to analyze the

architecture's response to different authenti
cation, restriction, and supervision scenarios. The
findings showed that securing information goes beyond applying encryption, since its

effectiveness relies on a rigorous administration of access profiles and policies. At the same

time, incorporating auto
mated processes and logging tools made it possible to constantly
verify compliance with the established controls. Overall, combining these mechanisms

improved the protection and tracking of operations within the cloud infrastructure.

Keywords
: data encryption, access control, cloud computing, identity management, AWS
License

This work is licensed under a Creative Commons Attribution 4.0 International license.
pág. 2013
INTRODUCCIÓN

La protección de la información se ha convertido en un pilar fundamental en los entornos
digitales modernos, especialmente en escenarios donde se manejan grandes volúmenes de
datos sensibles y se requiere alta disponibilidad de servicios (Chandramouli et al., s. f.). Esta
es una necesidad particularmente urgente en la computación en la nube, donde los sistemas
están altamente distribuidos y a menudo expuestos a amenazas de seguridad, lo que obliga a
las organizaciones a implementar mecanismos sólidos que ayuden a mantener la
confidencialidad, integridad y disponibilidad de la información (Theodoropoulos et al., 2023).
Pese a los avances tecnológicos disponibles, muchas organizaciones, en particular las de
menor tamaño, continúan operando sin los protocolos necesarios para custodiar
adecuadamente sus activos digitales, lo que genera pérdidas operativas, filtraciones de
información estratégica y deterioro de su posición competitiva (Cubillos Franco, 2020; Molina
& López, 2022).

Uno de los recursos técnicos más empleados para afrontar este reto ha sido el cifrado, que
actúa como barrera de protección sobre los datos tanto en tránsito como en reposo. Sin
embargo, la evidencia acumulada demuestra que depender exclusivamente de esta técnica
resulta insuficiente (Yan et al., 2023), ya que cuando los permisos de los usuarios no están
correctamente definidos o las claves criptográficas no se gestionan de forma adecuada, el
cifrado pierde efectividad. De hecho, los errores en la configuración de permisos y los accesos
no autorizados representan las causas más frecuentes de brechas de seguridad en plataformas
cloud (Zhou et al., 2013).

Ante esta realidad, el debate sobre seguridad en la nube ha puesto cada vez más el foco en el
control de acceso como componente que debe ir de la mano con el cifrado. Modelos como
RBAC (Control de Acceso Basado en Roles) y ABAC (Control de Acceso Basado en Atributos)
pág. 2014
ofrecen la posibilidad de definir con precisión quién puede hacer qué y en qué circunstancias,
lo que reduce los accesos inapropiados y facilita la gestión de privilegios en entornos con
múltiples usuarios (Karataş & Akbulut, 2018). Cuando estos mecanismos se combinan con el
cifrado de manera coherente, la arquitectura de seguridad resultante no solo es más sólida,
sino también más adaptable; la correcta implementación de este tipo de controles es además
clave para garantizar la continuidad operativa y el cumplimiento regulatorio (Tunja et al.,
2025).

A este panorama se añade la presión normativa que enfrentan las organizaciones tanto a nivel
global como local. Marcos de referencia como ISO/IEC 27001 e ISO/IEC 27017 establecen
requisitos concretos sobre cómo deben gestionarse los datos en infraestructuras cloud
(ISO/IEC 27017, s. f.), mientras que en Ecuador, la Ley Orgánica de Protección de Datos
Personales (LOPDP) obliga a las entidades a disponer de controles técnicos y procedimentales
que garanticen un tratamiento seguro y responsable de la información (Ley-Organica-de-
Datos-Personales.pdf, s. f.). En este marco regulatorio, la capacidad de monitorear y auditar
en tiempo real las actividades dentro del sistema resulta igualmente prioritaria, pues facilita
la detección temprana de comportamientos anómalos y mantiene constancia de cada acción
ejecutada sobre los recursos críticos (Custodio Chavarria et al., 2025; Gil et al., 2023).

La evolución tecnológica abre además nuevas posibilidades para automatizar la gestión de la
seguridad, los contratos inteligentes y los mecanismos de control de acceso dinámico, por
ejemplo, pueden reaccionar por sí solos ante cambios en el entorno, reduciendo la exposición
a errores humanos que inevitablemente ocurren cuando los procesos son manuales (Punia
et al., 2024). Esta flexibilidad resulta clave en entornos empresariales dinámicos, donde las
condiciones cambian con rapidez y cualquier descuido en la gestión del acceso puede
pág. 2015
traducirse en problemas serios para la continuidad del negocio (Martinez-Garcia & Medina,
2021; Rolando & David, 2024).

La presente investigación plantea la siguiente pregunta: ¿De qué manera la combinación de
mecanismos de cifrado y control de acceso en AWS ayuda a fortalecer la protección de datos
críticos en entornos cloud, basándose en los estándares de seguridad considerando los
estándares internacionales de seguridad y la normativa ecuatoriana vigente?, para poder
abordar esto, se diseñó e implementó un prototipo funcional en Amazon Web Services (AWS)
que implementa el cifrado mediante AWS KMS, la gestión de identidades y privilegios a través
de IAM, y la trazabilidad de eventos con CloudTrail, AWS Config y Lambda, bajo el ciclo de
mejora continua PDCA. El alcance del trabajo comprende: (I) el diseño de una arquitectura de
seguridad por capas dentro de AWS, (II) la definición de perfiles de usuario con niveles de
acceso diferenciados, (III) la validación del sistema frente a distintos escenarios de acceso y
restricción, y (IV) el análisis de los resultados bajo los principios de confidencialidad,
integridad y disponibilidad de la información.

METODOLOGÍA

La investigación se desarrolló bajo un enfoque aplicado y experimental, debido a que no se
limitó al análisis teórico de los mecanismos de seguridad, sino que se diseñó, implementó y
evaluó un prototipo funcional en un entorno cloud real. Para evaluar el sistema, se optó por
un diseño mixto. En la parte cualitativa, el foco estuvo en observar detalladamente la
respuesta de los roles y las reglas de acceso configuradas. Por el lado cuantitativo, se
registraron los datos concretos que arrojaron las pruebas prácticas, tales como los bloqueos
de permisos, la cantidad de ejecuciones de funciones Lambda y el margen de éxito general
del entorno.
pág. 2016
Toda la construcción del proyecto tomó como guía el ciclo PDCA. Seguir estas fases hizo mucho
más ordenado el desarrollo y permitió someter la arquitectura a diferentes simulaciones de
administración, acceso y vigilancia periódica.

En la Tabla 1 se describen las fases del ciclo PDCA aplicadas en el desarrollo del prototipo:

Tabla 1. Fases PDCA

Fase PDCA
Propósito metodológico Enfoque aplicado en el prototipo
Plan
Definir controles de seguridad Análisis normativo y diseño del entorno
Do
Ejecutar controles Configuración de servicios AWS
Check
Evaluar controles Auditoría y monitoreo
Act
Mejorar controles Automatización y ajustes
Fuente: Los autores.

La Tabla 1 relaciona cada fase del ciclo PDCA con las etapas aplicadas en el desarrollo del
prototipo.

Fase 1: Diseño y Planificación (Plan)

En esta fase se identificaron los activos críticos del sistema y los servicios necesarios para su
protección:

Tabla 2. Identificación de activos y servicios cloud

Activo
Tipo Servicio AWS Descripción
Datos almacenados
Información Amazon S3 Datos en reposo
Identidades
Lógicas AWS IAM Usuarios y roles
Claves criptográficas
Criptográficas AWS KMS Cifrado de datos
Registros
Auditoría CloudTrail Eventos de acceso
Fuente: Los autores.

La Tabla 2 resume los componentes principales del entorno: datos almacenados, identidades,
claves criptográficas y registros de auditoría.

También se relacionaron los controles del prototipo con requisitos derivados de la LOPDP,
ISO/IEC 27001 e ISO/IEC 27017.
pág. 2017
Tabla 3. Mapeo normas

Norma
Principio Control requerido
LOPDP
Confidencialidad Cifrado de datos
ISO 27001
Control de acceso Gestión de identidades
ISO 27017
Seguridad cloud Monitoreo continuo
Fuente: Los autores.

En la Tabla 3 se vinculan las diferentes normas con controles técnicos aplicados en AWS.

Fase 2: Implementación y Configuración (Do)

La implementación del prototipo se basó en la configuración de controles de seguridad en
AWS mediante una arquitectura por capas que integró mecanismos de cifrado, control de
acceso, segmentación de red, monitoreo y automatización.

Capa de datos

Se implementó un bucket como almacenamiento principal, configurado con cifrado SSE-KMS
y políticas para exigir conexiones seguras.

Tabla 4. Configuración del almacenamiento en S3

Elemento
Configuración aplicada Propósito de seguridad
Bucket S3
Bucket privado Almacenamiento seguro
Tipo de cifrado
SSE-KMS Protección en reposo
Clave KMS
Clave personalizada Gestión de claves
Bucket policy
Denegación sin HTTPS Protección en tránsito
Bucket Key
Habilitado Optimización criptográfica
Fuente: Los autores.

La Tabla 4 especifica la configuración aplicada en el almacenamiento de AWS.

Capa de identidad y acceso

Se utilizó IAM para crear usuarios, roles y políticas basadas en el principio de mínimo
privilegio.
pág. 2018
Tabla 5. Usuarios, roles y políticas IAM implementadas

Entidad IAM
Tipo Política asociada Alcance de permisos
Investigador
Usuario politica-lectura-datos-
investigacion

Lectura de objetos en S3

Auditor
Usuario politica-auditoria-
seguridad

Lectura de CloudTrail y
Config

Admin restringido
Usuario politica-admin-
restringido

Administración sin acciones
destructivas

rol-lector-datos-
investigacion

Rol
politica-lectura-datos-
investigacion

Acceso programático
mínimo

Fuente: Los autores.

La Tabla 5 muestra los perfiles configurados y su alcance de permisos.

Capa de red

Se configuró una VPC con subred privada y endpoint para S3, reduciendo la exposición del
almacenamiento al acceso público.

Tabla 6. Componentes de red del prototipo

Componente
Configuración Objetivo
VPC
Red privada Aislamiento lógico
Subred
subnet-privada-investigacion-1 Seguridad
Endpoint S3
endpoint-privado-s3-investigacion Acceso sin Internet
EC2
ec2-investigacion-lectura Validación de acceso
Fuente: Los autores.

La Tabla 6 resume los componentes de red utilizados para validar el acceso privado.

Capa de auditoría y monitoreo

Se configuraron CloudTrail y AWS Config para registrar eventos y monitorear configuraciones
del entorno.
pág. 2019
Tabla 7. Servicios de auditoría y monitoreo

Servicio
Configuración Función
CloudTrail
Trail multi-región Registro de eventos
Validación de logs
Habilitada Integridad de auditoría
AWS Config
Todos los recursos Monitoreo de configuraciones
Almacenamiento
Bucket cifrado con KMS Protección de logs
Fuente: Los autores.

La Tabla 7 muestra los servicios usados para trazabilidad y monitoreo.

Capa de automatización

Se implementó una función Lambda programada con EventBridge para verificar
periódicamente el cifrado del bucket.

Tabla 8. Automatización del control de cifrado

Componente
Configuración Objetivo
Lambda
auditoria-automatica-datos-criticos Verificación de cifrado
Runtime
Python Procesamiento ligero
Scheduler
EventBridge (24 h) Ejecución periódica
Logs
CloudWatch Logs Evidencia de auditoría
Fuente: Los autores.

La Tabla 8 resume los componentes utilizados para la auditoría automática.

Fase 3: Validación y Evaluación (Check)

La evaluación se realizó mediante pruebas controladas sobre los roles investigador, auditor y
administrador, observando la respuesta del sistema ante escenarios de acceso, restricción,
auditoría y automatización.

Tabla 9. Plan de validación del prototipo

Dimensión
Prueba prevista Métrica asociada
Cifrado
Verificación de cifrado SSE-KMS Estado de cifrado activo
Transporte
seguro

Validación de política HTTPS en S3
Solicitudes no seguras
denegadas

Control de
acceso

Pruebas con roles investigador, auditor y
administrados

Accesos permitidos y
denegados
pág. 2020
Auditoría
Registro de eventos y restricciones en
CloudTrail

Eventos registrados y
acciones bloqueadas

Automatización
Ejecución de Lambda mediante monitoreo en
CloudWatch

Invocaciones, errores y tasa
de éxito

Fuente: Los autores.

La Tabla 9 define las dimensiones y métricas utilizadas para validar el prototipo.

Fase 4: Análisis y Mejora (Act)

Esta fase consideró ajustes derivados de la validación, como optimización de políticas IAM,
configuraciones criptográficas y mecanismos de auditoría.

RESULTADOS

Los resultados corresponden a la evaluación del prototipo implementado en AWS. Las pruebas
validaron el cifrado, protección del almacenamiento, control de acceso, auditoría y
automatización mediante los servicios y roles configurados.

Validación de la protección del almacenamiento

Se verificó que el bucket principal del prototipo estuviera protegido mediante cifrado del lado
del servidor con AWS KMS.

Figura 1. Configuración de cifrado SSE-KMS en el bucket de Amazon S3

Fuente: Los autores.

La Figura 1 muestra el cifrado SSE-KMS asociado a una clave administrada mediante AWS KMS
y la opción Bucket Key habilitada.

También se validó la política del bucket para denegar solicitudes sin transporte seguro
mediante aws:SecureTransport.