EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de SCS-C03, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

65Preguntas
170minLímite de tiempo
750/ 1000Puntuación para aprobar

Verificado con AWS · agosto de 2026Versión actual del examen

Sobre el examen

La certificación AWS Certified Security – Specialty valida un dominio avanzado en la protección de cargas de trabajo y arquitecturas en AWS. Abarca detección de amenazas y respuesta a incidentes, seguridad de la infraestructura, gestión de identidades y accesos, protección de datos y gobernanza de seguridad. Tienes que demostrar soltura con GuardDuty, Security Hub, AWS KMS e IAM Access Analyzer para detectar amenazas, cifrar datos y aplicar el principio de menor privilegio.

Está pensada para ingenieros, arquitectos y analistas de seguridad con el equivalente a entre tres y cinco años de experiencia asegurando soluciones en la nube. Acredita que sabes diseñar e implementar soluciones de seguridad, responder ante incidentes y mantener el cumplimiento normativo en entornos de AWS complejos.

Qué entra en el examen

Identity and Access Management encabeza con 20%, y cubre el diseño de autenticación para personas, aplicaciones y sistemas, además de las estrategias de autorización basadas en atributos y en roles que se construyen encima. Infrastructure Security y Data Protection empatan en segundo lugar con 18% cada una: una endurece el borde de la red y la capa de cómputo, la otra abarca el cifrado en tránsito y en reposo junto con los secrets y las llaves criptográficas que lo protegen.

Detection se lleva 16% y evalúa el diseño de monitoreo, alertas y logging en una cuenta o en toda una organización. Security Foundations and Governance e Incident Response se quedan con 14% cada una: la primera cubre la estructura multicuenta y la verificación continua de cumplimiento, la segunda los runbooks y la respuesta forense que necesita una organización cuando salta una detección. Ningún dominio domina este examen como suele pasar en uno de nivel associate: seis dominios dentro de una banda estrecha de 14 a 20% significa que tienes que llegar sólido a cada área de la seguridad en AWS.

Temario oficial: SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Formato del examen y tipos de pregunta

El examen toma 65 preguntas (50 puntuadas, 15 sin puntuar) de una mezcla de formatos: opción múltiple, respuesta múltiple, ordenamiento y emparejamiento, dentro de una ventana de 170 minutos. Las preguntas plantean escenarios de seguridad complejos donde tienes que identificar la amenaza, elegir el control adecuado y razonar una arquitectura de defensa en profundidad, no recordar la lista de features de un solo servicio. A unos 2.6 minutos por pregunta, el tiempo extendido refleja cuánta lectura exige cada escenario.

Tipos de pregunta: SCS-C03

Opción múltiple50%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Respuesta múltiple25%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Ordenar15%

Coloca los pasos de un proceso en el orden correcto — normalmente flujos de despliegue o de diagnóstico.

Emparejamiento10%

Empareja cada elemento de la izquierda con el que le corresponde a la derecha, sin que sobre ninguno.

AWS confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de SCS-C03

Cinco preguntas directas de nuestro banco de AWS Certified Security - Specialty. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Seguridad de la infraestructura1 / 5

Una empresa está migrando su aplicación web on-premises a AWS. La aplicación debe estar protegida contra las amenazas del OWASP Top 10, incluidas la inyección SQL y el cross-site scripting (XSS). El equipo de seguridad quiere una solución administrada que requiera un mantenimiento mínimo de reglas. ¿Qué enfoque ofrece la MEJOR protección con la MENOR carga operativa?

AlexExplicación completa de Alex

AWS WAF con Managed Rules ofrece conjuntos de reglas preconfigurados que protegen contra las amenazas del OWASP Top 10 con un mantenimiento mínimo. El Core Rule Set (CRS) cubre vulnerabilidades web generales, incluidos XSS y local file inclusion, mientras que el rule group SQL Database bloquea específicamente los ataques de inyección SQL. Al asociar WAF al ALB, se inspecciona el tráfico HTTP antes de que llegue a la aplicación. Network Firewall opera en las capas 3-4 con reglas Suricata: es efectivo, pero exige mantener reglas personalizadas, lo que suma carga operativa. CloudFront con OAC controla el acceso al origin, pero no inspecciona el payload de las solicitudes en busca de ataques de inyección. Un WAF de terceros sobre EC2 requiere aprovisionamiento, parcheo y gestión de reglas: la mayor carga operativa. Concepto clave: las WAF Managed Rules las mantiene AWS, se actualizan automáticamente y están hechas específicamente para la protección OWASP (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Fuentedocs.aws.amazon.com

Detección2 / 5

Un ingeniero de seguridad necesita implementar una estrategia de logging integral que capture todas las llamadas a la API realizadas en su cuenta de AWS, incluidos los management events de solo lectura y los data events de S3 y Lambda. ¿Cómo debe configurar AWS CloudTrail?

AlexExplicación completa de Alex

Un trail de CloudTrail con management events y data events habilitados captura el panorama completo de la actividad de la API. Los management events (lectura/escritura) registran operaciones del control plane, como cambios de IAM, aprovisionamiento de EC2 y configuración de seguridad. Los data events capturan operaciones del data plane: acceso a nivel de objeto en S3 (GetObject, PutObject) e invocaciones de funciones Lambda. Los VPC Flow Logs capturan metadatos del tráfico de red, no llamadas a la API. AWS Config registra cambios en el estado de configuración de los recursos, no los detalles de las llamadas a la API. El Event history de CloudTrail solo conserva 90 días de management events y no admite data events. Concepto clave: los trails son necesarios para un logging integral; el Event history es una vista predeterminada limitada a 90 días y solo de management events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Fuentedocs.aws.amazon.com

Protección de datos3 / 5

La política de seguridad de una empresa exige que todas las claves de cifrado de AWS KMS usadas para datos de producción se almacenen en hardware security modules (HSM) que la empresa controle físicamente, sin dejar de usar la API de KMS para las operaciones de cifrado. ¿Qué opción de key store de KMS cumple este requisito?

AlexExplicación completa de Alex

Los external key stores (XKS) de KMS te permiten usar la API de KMS mientras mantienes las claves de cifrado en HSM que controlas físicamente fuera de AWS. XKS enruta las operaciones criptográficas a través de un endpoint proxy de XKS hacia tu key manager externo, lo que satisface los requisitos regulatorios de custodia física de claves. El material de clave importado se almacena en los HSM de AWS KMS después de la importación: no conservas el control físico durante las operaciones. El key store de CloudHSM usa clústeres de AWS CloudHSM alojados en centros de datos de AWS: tú administras los HSM, pero no controlas físicamente el hardware. Las AWS managed keys están totalmente controladas por AWS, sin acceso del cliente al material de clave. Distinción clave: solo XKS ofrece la API de KMS manteniendo el material de clave enteramente fuera de la infraestructura de AWS y bajo tu control físico (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Fuentedocs.aws.amazon.com

Gestión de identidades y accesos4 / 5

Una organización usa AWS IAM Identity Center (sucesor de AWS SSO) para dar a su personal acceso a varias cuentas de AWS. ¿Qué protocolo de autenticación usa IAM Identity Center para federarse con proveedores de identidad externos?

AlexExplicación completa de Alex

SAML 2.0 es correcto. IAM Identity Center usa aserciones SAML 2.0 para la federación con IdP externos como Okta, Azure AD y Ping Identity. También admite SCIM para el aprovisionamiento automático de usuarios y grupos. Por qué no las otras: LDAP — un protocolo de acceso a directorios, no un protocolo de federación; Identity Center puede usar directorios basados en LDAP, pero se federa mediante SAML. OAuth 2.0 — un framework de autorización para la delegación de API, no federación SSO para el personal. Kerberos — un protocolo de autenticación de red on-premises, que no se usa para la federación SSO en la nube.

Fuentedocs.aws.amazon.com

340 preguntas, construidas como el examen

El banco de SCS-C03 cubre todos los dominios del examen y sigue creciendo con preguntas nuevas. El simulacro te plantea 65 preguntas seguidas, con el mismo cronómetro de 170 minutos que el día del examen.

Acta de verificación: SCS-C03

Nota de corte750 / 1000

según lo publica AWS

Cobertura del temario16 objetivos oficiales

repartidos en 6 dominios, según la guía oficial del examen

Tamaño del banco340 preguntas

= 5 simulacros completos de 65 preguntas — nunca la misma pregunta dos veces

Validación canónica340 de 340

cada una verificada con la documentación oficial de AWS — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para SCS-C03

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

El examen se aplica a través de Pearson VUE, ya sea en un centro de evaluación o en línea con un proctor remoto, y está disponible en inglés, japonés, coreano, portugués (Brasil), español (Latinoamérica) y chino simplificado. La certificación tiene una vigencia de 3 años; para renovarla necesitas aprobar un examen de recertificación antes de que venza, u obtener una certificación de AWS de nivel más alto, que la renueva automáticamente.

Tu plan: SCS-C03

Preparación

Tiempo de estudio40–105 h

normalmente unas 40 h si ya trabajas con estas tecnologías, unas 105 h si empiezas de cero

NivelAvanzado

El día del examen y después

ModalidadExamen en centro de exámenes Pearson VUE o supervisado en línea
Política de repeticiónPeríodo de espera de 14 días entre intentos de examen, sin límite en el número total de intentos
Vigencia3 años

Aprobar un examen de recertificación antes de la fecha de vencimiento de 3 años, u obtener una certificación AWS de nivel superior para renovar automáticamente

Las horas son nuestra propia estimación de planificación — AWS no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

La mecánica de KMS (key policies, grants, rotación de CMK, compartir llaves entre cuentas, envelope encryption) se evalúa con suficiente profundidad como para que una familiaridad superficial no te alcance, y la lógica de evaluación de políticas de IAM, incluyendo denies explícitos, permission boundaries, SCPs y cómo interactúan las políticas basadas en recursos con las basadas en identidad, es una fuente recurrente de respuestas equivocadas. GuardDuty, Inspector, Macie, Security Hub y Detective cubren tipos de amenaza distintos, y confundir qué servicio atiende cuál es la forma más fácil de caer en una respuesta incorrecta que suena razonable. Lo mismo pasa con security groups, NACLs, reglas de WAF, Shield y Network Firewall, que operan en capas distintas de la protección de red.

Puntos de atención: SCS-C03

  1. 01KMS Complexity

    Si no tienes claras las key policies de KMS, los grants, la rotación de CMK, el uso compartido de llaves entre cuentas y el envelope encryption, vas a fallar las preguntas de protección de datos.

  2. 02IAM Policy Logic

    Entender mal la lógica de evaluación de políticas: los deny explícitos, los permission boundaries, las SCP y cómo interactúan las políticas basadas en recursos con las basadas en identidad.

  3. 03Detection Services

    Confundir lo que hacen GuardDuty, Inspector, Macie, Security Hub y Detective, y no saber qué servicio responde a qué tipo de amenaza.

  4. 04Network Security

    Mezclar security groups, NACLs, reglas de WAF, Shield y Network Firewall, que protegen capas distintas de la red.

  5. 05Incident Response

    No conocer el orden correcto de contención, investigación y remediación con las herramientas de seguridad nativas de AWS y su automatización.

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuánto dura el examen AWS Certified Security - Specialty?

El examen SCS-C03 tiene 65 preguntas y un límite de 170 minutos.

¿Cuál es la puntuación para aprobar AWS Certified Security - Specialty?

Necesitas 750 / 1000 para aprobar el examen SCS-C03.

¿Cuáles son los errores más comunes en el examen AWS Certified Security - Specialty?

Los errores más comunes incluyen: KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿Qué experiencia da por sentada AWS Security Specialty?

AWS no exige ningún requisito formal, pero diseña SCS-C03 para gente con tres a cinco años de experiencia asegurando cargas de trabajo en la nube y un conocimiento profundo de los servicios de seguridad de AWS. Es un examen de nivel avanzado, y las preguntas asumen que ya depuraste políticas de IAM reales, no que solo leíste sobre ellas.

¿Cuánto tiempo vale AWS Security Specialty?

Tres años. La renuevas aprobando el examen de recertificación antes de esa fecha, o de forma automática si obtienes una certificación de AWS de nivel superior durante ese periodo.

¿Qué dominios de SCS-C03 pesan más?

Identity and access management es el dominio más grande con 20%, seguido de infrastructure security y data protection con 18% cada uno y detection con 16%. Incident response y el dominio security foundations and governance cierran la lista con 14% cada uno. AWS publica el reparto, así que el balance es real y no hay un área que puedas saltarte.

¿Qué pasa si repruebas AWS Security Specialty?

AWS pide esperar 14 días entre intentos y no pone límite a cuántas veces puedes presentar el examen. Con un formato de 170 minutos, un intento fallido suele ser tanto un problema de ritmo como de conocimientos.

¿Cómo se relaciona SCS-C03 con las demás certificaciones de AWS?

Es un examen specialty, así que se ubica junto a las certificaciones de nivel professional, no por debajo. Aprobar SAP-C02 o DOP-C02 la renueva automáticamente, y mucha gente hace primero Solutions Architect Associate para ganar la amplitud de servicios que este examen da por sentada.

Pass-IT es una herramienta de estudio independiente, no afiliada a AWS ni respaldada por AWS; AWS y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a SCS-C03

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a SCS-C03 por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →