July 31, 2025

Firewall Manager

📘 ¿Qué es AWS Firewall Manager?

AWS Firewall Manager es un servicio de administración centralizada de políticas de seguridad para organizaciones en AWS. Permite aplicar y mantener reglas de WAF, Shield Advanced, VPC security groups, Route 53 resolver DNS Firewall y AWS Network Firewall de forma automática en múltiples cuentas y regiones.

Ideal para organizaciones que usan AWS Organizations y buscan consistencia en las reglas de seguridad y cumplimiento.


🧠 ¿Para qué sirve?

  • Aplicar políticas de seguridad de forma centralizada

  • Automatizar la protección para recursos nuevos (auto-remediación)

  • Garantizar compliance y estándares corporativos en seguridad de red

  • Administrar configuraciones de WAF, Shield Advanced y Network Firewall desde una sola cuenta


🧩 Servicios que administra

Servicio¿Qué puedes hacer con Firewall Manager?
AWS WAFAplicar reglas web a CloudFront, ALB, API Gateway, AppSync
Shield AdvancedProteger automáticamente cuentas y recursos
AWS Network FirewallPolíticas de firewall de red a nivel de VPC
VPC Security GroupsControlar configuraciones de seguridad en instancias EC2
Route 53 Resolver DNS FirewallControlar tráfico DNS saliente

🧱 Requisitos

Para usar AWS Firewall Manager:

  1. Tener habilitado AWS Organizations

  2. Designar una cuenta administradora de seguridad (admin account)

  3. Activar los servicios gestionados (WAF, Shield, Network Firewall, etc.)

  4. Crear y asociar políticas de seguridad por tipo de servicio


🛠️ Tipos de políticas soportadas

Tipo de Política¿Qué protege?
WAF policyCloudFront, ALB, API Gateway
Shield Advanced policyDDoS para ALB, CloudFront, EC2, Route 53
VPC security group policyReglas de entrada/salida en instancias EC2
Network Firewall policyTráfico de red entre subredes y VPCs
DNS Firewall policyFiltrado DNS malicioso o no deseado

⚙️ Funcionalidades clave

  • Auto-remediación: Detecta recursos no protegidos y aplica políticas automáticamente

  • Cobertura automática de nuevas cuentas o recursos en AWS Organizations

  • Auditoría y visibilidad centralizadas

  • Soporte multi-región

  • Exclusiones granulares: puedes excluir cuentas, VPCs o recursos específicos


🧠 Ejemplo de arquitectura

Cuenta Administradora de Seguridad
         |
         v
[Firewall Manager Policies]
         |
         v
Cuentas miembro (Organizations)
    ├── WAF en ALB
    ├── Shield en CloudFront
    ├── Security Groups auditados
    └── Network Firewall en VPC

💰 Precios

ServicioCosto adicional
AWS Firewall ManagerSin costo adicional, pero…
WAF, Shield, Network FirewallSe cobran por separado
DNS Firewall / Security GroupsSe cobra por uso individual

💡 El uso de Firewall Manager no tiene un cargo adicional, pero los servicios que administra sí lo tienen.


🧠 Preguntas tipo certificación

  1. ¿Qué servicio permite aplicar políticas WAF en todas las cuentas desde un solo punto?

    • ✅ AWS Firewall Manager
  2. ¿Qué requisito es obligatorio para usar Firewall Manager?

    • ✅ AWS Organizations
  3. ¿Puede detectar automáticamente recursos no protegidos?

    • ✅ Sí, mediante auto-remediación
  4. ¿Puede administrar AWS Network Firewall?

    • ✅ Sí
  5. ¿Permite exclusiones por cuenta o recurso?

    • ✅ Sí

🔐 Ventajas

  • Ahorro de tiempo operativo al aplicar seguridad estandarizada

  • Reducción de errores humanos en configuraciones distribuidas

  • Visibilidad y auditoría centralizadas

  • Alineación con marcos de cumplimiento (NIST, PCI, etc.)


📚 Recursos útiles