EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Preguntas de práctica y simulacro de examen

Prepara SCS-C03 con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

65Preguntas del simulacro
170minTiempo límite
750/ 1000Puntuación para aprobar

Contrastado con AWS · agosto de 2026 · Versión actual del examen

Acerca del examen

La certificación AWS Certified Security – Specialty valida un dominio avanzado en la protección de cargas de trabajo y arquitecturas en AWS. Abarca detección de amenazas y respuesta a incidentes, seguridad de la infraestructura, gestión de identidades y accesos, protección de datos y gobernanza de seguridad. Tienes que demostrar soltura con GuardDuty, Security Hub, AWS KMS e IAM Access Analyzer para detectar amenazas, cifrar datos y aplicar el principio de menor privilegio.

Está pensada para ingenieros, arquitectos y analistas de seguridad con el equivalente a entre tres y cinco años de experiencia asegurando soluciones en la nube. Acredita que sabes diseñar e implementar soluciones de seguridad, responder ante incidentes y mantener el cumplimiento normativo en entornos de AWS complejos.

Prueba cinco preguntas de SCS-C03

Practica con cinco preguntas del banco actual de AWS Certified Security - Specialty de la app, con sus respuestas y explicaciones.

Seguridad de la infraestructura1 / 5

Una empresa está migrando su aplicación web on-premises a AWS. La aplicación debe estar protegida contra las amenazas del OWASP Top 10, incluidas la inyección SQL y el cross-site scripting (XSS). El equipo de seguridad quiere una solución administrada que requiera un mantenimiento mínimo de reglas. ¿Qué enfoque ofrece la MEJOR protección con la MENOR carga operativa?

AlexExplicación completa de Alex

AWS WAF con Managed Rules ofrece conjuntos de reglas preconfigurados que protegen contra las amenazas del OWASP Top 10 con un mantenimiento mínimo. El Core Rule Set (CRS) cubre vulnerabilidades web generales, incluidos XSS y local file inclusion, mientras que el rule group SQL Database bloquea específicamente los ataques de inyección SQL. Al asociar WAF al ALB, se inspecciona el tráfico HTTP antes de que llegue a la aplicación. Network Firewall opera en las capas 3-4 con reglas Suricata: es efectivo, pero exige mantener reglas personalizadas, lo que suma carga operativa. CloudFront con OAC controla el acceso al origin, pero no inspecciona el payload de las solicitudes en busca de ataques de inyección. Un WAF de terceros sobre EC2 requiere aprovisionamiento, parcheo y gestión de reglas: la mayor carga operativa. Concepto clave: las WAF Managed Rules las mantiene AWS, se actualizan automáticamente y están hechas específicamente para la protección OWASP (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Fuentedocs.aws.amazon.com

Detección2 / 5

Un ingeniero de seguridad necesita implementar una estrategia de logging integral que capture todas las llamadas a la API realizadas en su cuenta de AWS, incluidos los management events de solo lectura y los data events de S3 y Lambda. ¿Cómo debe configurar AWS CloudTrail?

AlexExplicación completa de Alex

Un trail de CloudTrail con management events y data events habilitados captura el panorama completo de la actividad de la API. Los management events (lectura/escritura) registran operaciones del control plane, como cambios de IAM, aprovisionamiento de EC2 y configuración de seguridad. Los data events capturan operaciones del data plane: acceso a nivel de objeto en S3 (GetObject, PutObject) e invocaciones de funciones Lambda. Los VPC Flow Logs capturan metadatos del tráfico de red, no llamadas a la API. AWS Config registra cambios en el estado de configuración de los recursos, no los detalles de las llamadas a la API. El Event history de CloudTrail solo conserva 90 días de management events y no admite data events. Concepto clave: los trails son necesarios para un logging integral; el Event history es una vista predeterminada limitada a 90 días y solo de management events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Fuentedocs.aws.amazon.com

Protección de datos3 / 5

La política de seguridad de una empresa exige que todas las claves de cifrado de AWS KMS usadas para datos de producción se almacenen en hardware security modules (HSM) que la empresa controle físicamente, sin dejar de usar la API de KMS para las operaciones de cifrado. ¿Qué opción de key store de KMS cumple este requisito?

AlexExplicación completa de Alex

Los external key stores (XKS) de KMS te permiten usar la API de KMS mientras mantienes las claves de cifrado en HSM que controlas físicamente fuera de AWS. XKS enruta las operaciones criptográficas a través de un endpoint proxy de XKS hacia tu key manager externo, lo que satisface los requisitos regulatorios de custodia física de claves. El material de clave importado se almacena en los HSM de AWS KMS después de la importación: no conservas el control físico durante las operaciones. El key store de CloudHSM usa clústeres de AWS CloudHSM alojados en centros de datos de AWS: tú administras los HSM, pero no controlas físicamente el hardware. Las AWS managed keys están totalmente controladas por AWS, sin acceso del cliente al material de clave. Distinción clave: solo XKS ofrece la API de KMS manteniendo el material de clave enteramente fuera de la infraestructura de AWS y bajo tu control físico (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Fuentedocs.aws.amazon.com

Gestión de identidades y accesos4 / 5

Una organización usa AWS IAM Identity Center (sucesor de AWS SSO) para dar a su personal acceso a varias cuentas de AWS. ¿Qué protocolo de autenticación usa IAM Identity Center para federarse con proveedores de identidad externos?

AlexExplicación completa de Alex

SAML 2.0 es correcto. IAM Identity Center usa aserciones SAML 2.0 para la federación con IdP externos como Okta, Azure AD y Ping Identity. También admite SCIM para el aprovisionamiento automático de usuarios y grupos. Por qué no las otras: LDAP — un protocolo de acceso a directorios, no un protocolo de federación; Identity Center puede usar directorios basados en LDAP, pero se federa mediante SAML. OAuth 2.0 — un framework de autorización para la delegación de API, no federación SSO para el personal. Kerberos — un protocolo de autenticación de red on-premises, que no se usa para la federación SSO en la nube.

Fuentedocs.aws.amazon.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

340 preguntas de práctica

Utiliza el banco de preguntas de Pass-IT para practicar para SCS-C03. Los simulacros están configurados con 65 preguntas en 170 minutos.

Datos del banco de preguntas: SCS-C03

Puntuación para aprobar750 / 1000

según lo publicado por AWS

Objetivos de la guía16 objetivos enumerados en la guía oficial

distribuidos entre 6 dominios en la guía oficial del examen

Tamaño del banco340 preguntas

= El tamaño del banco equivale a 5 conjuntos de 65 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Registradas como contrastadas con fuentes340 de 340

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de AWS

Contenido del examen

Identity and Access Management encabeza con 20%, y cubre el diseño de autenticación para personas, aplicaciones y sistemas, además de las estrategias de autorización basadas en atributos y en roles que se construyen encima. Infrastructure Security y Data Protection empatan en segundo lugar con 18% cada una: una endurece el borde de la red y la capa de cómputo, la otra abarca el cifrado en tránsito y en reposo junto con los secrets y las llaves criptográficas que lo protegen.

Detection se lleva 16% y evalúa el diseño de monitoreo, alertas y logging en una cuenta o en toda una organización. Security Foundations and Governance e Incident Response se quedan con 14% cada una: la primera cubre la estructura multicuenta y la verificación continua de cumplimiento, la segunda los runbooks y la respuesta forense que necesita una organización cuando salta una detección. Ningún dominio domina este examen como suele pasar en uno de nivel associate: seis dominios dentro de una banda estrecha de 14 a 20% significa que tienes que llegar sólido a cada área de la seguridad en AWS.

Temario del examen: SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Formato del examen y tipos de preguntas

El examen toma 65 preguntas (50 puntuadas, 15 sin puntuar) de una mezcla de formatos: opción múltiple, respuesta múltiple, ordenamiento y emparejamiento, dentro de una ventana de 170 minutos. Las preguntas plantean escenarios de seguridad complejos donde tienes que identificar la amenaza, elegir el control adecuado y razonar una arquitectura de defensa en profundidad, no recordar la lista de features de un solo servicio. A unos 2.6 minutos por pregunta, el tiempo extendido refleja cuánta lectura exige cada escenario.

Tipos de preguntas: SCS-C03

Opción múltiple50%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Respuesta múltiple25%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Ordenar15%

Coloca los pasos en el orden necesario para completar el proceso.

Emparejamiento10%

Relaciona cada elemento con el que le corresponde siguiendo las instrucciones de la pregunta.

Consulta a AWS para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para SCS-C03

El examen se aplica a través de Pearson VUE, ya sea en un centro de evaluación o en línea con un proctor remoto, y está disponible en inglés, japonés, coreano, portugués (Brasil), español (Latinoamérica) y chino simplificado. La certificación tiene una vigencia de 3 años; para renovarla necesitas aprobar un examen de recertificación antes de que venza, u obtener una certificación de AWS de nivel más alto, que la renueva automáticamente.

Preparación y aspectos prácticos: SCS-C03

Preparación

Ejemplo de tiempo de estudio40–105 h

rango orientativo para planificar: de 40 h con experiencia relevante a 105 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAvanzado

Obtención y mantenimiento de la certificación

ModalidadExamen en centro de exámenes Pearson VUE o supervisado en línea
Política de repeticiónPeríodo de espera de 14 días entre intentos de examen, sin límite en el número total de intentos
Validez de la certificación3 años

Aprobar un examen de recertificación antes de la fecha de vencimiento de 3 años, u obtener una certificación AWS de nivel superior para renovar automáticamente

Errores frecuentes

Temas para repasar: SCS-C03

  1. 01KMS Complexity

    Si no tienes claras las key policies de KMS, los grants, la rotación de CMK, el uso compartido de llaves entre cuentas y el envelope encryption, vas a fallar las preguntas de protección de datos.

  2. 02IAM Policy Logic

    Entender mal la lógica de evaluación de políticas: los deny explícitos, los permission boundaries, las SCP y cómo interactúan las políticas basadas en recursos con las basadas en identidad.

  3. 03Detection Services

    Confundir lo que hacen GuardDuty, Inspector, Macie, Security Hub y Detective, y no saber qué servicio responde a qué tipo de amenaza.

  4. 04Network Security

    Mezclar security groups, NACLs, reglas de WAF, Shield y Network Firewall, que protegen capas distintas de la red.

  5. 05Incident Response

    No conocer el orden correcto de contención, investigación y remediación con las herramientas de seguridad nativas de AWS y su automatización.

Preguntas frecuentes

¿Cuánto dura el examen AWS Certified Security - Specialty?

El examen SCS-C03 tiene 65 preguntas y un tiempo límite de 170 minutos.

¿Qué puntuación necesito para aprobar AWS Certified Security - Specialty?

La puntuación necesaria para aprobar el examen SCS-C03 es 750 / 1000.

¿Qué errores conviene revisar al preparar AWS Certified Security - Specialty?

Entre los temas que conviene repasar están KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Qué experiencia da por sentada AWS Security Specialty?

AWS no exige ningún requisito formal, pero diseña SCS-C03 para gente con tres a cinco años de experiencia asegurando cargas de trabajo en la nube y un conocimiento profundo de los servicios de seguridad de AWS. Es un examen de nivel avanzado, y las preguntas asumen que ya depuraste políticas de IAM reales, no que solo leíste sobre ellas.

¿Cuánto tiempo vale AWS Security Specialty?

Tres años. La renuevas aprobando el examen de recertificación antes de esa fecha, o de forma automática si obtienes una certificación de AWS de nivel superior durante ese periodo.

¿Qué dominios de SCS-C03 pesan más?

Identity and access management es el dominio más grande con 20%, seguido de infrastructure security y data protection con 18% cada uno y detection con 16%. Incident response y el dominio security foundations and governance cierran la lista con 14% cada uno. AWS publica el reparto, así que el balance es real y no hay un área que puedas saltarte.

¿Qué pasa si repruebas AWS Security Specialty?

AWS pide esperar 14 días entre intentos y no pone límite a cuántas veces puedes presentar el examen. Con un formato de 170 minutos, un intento fallido suele ser tanto un problema de ritmo como de conocimientos.

¿Cómo se relaciona SCS-C03 con las demás certificaciones de AWS?

Es un examen specialty, así que se ubica junto a las certificaciones de nivel professional, no por debajo. Aprobar SAP-C02 o DOP-C02 la renueva automáticamente, y mucha gente hace primero Solutions Architect Associate para ganar la amplitud de servicios que este examen da por sentada.

Una certificación, 12 meses

Práctica para SCS-C03

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →