APM INVERSIONES EIRL · AWS CLOUD
aws

Diseño e Implementación de Infraestructura Cloud en AWS para APM Inversiones EIRL

Estrategia integral de modernización cloud para la totalidad de las cargas de trabajo de APM Inversiones EIRL, transitando desde un único VPS hacia microservicios elásticos, desacoplados y con alta disponibilidad:

Proyectos Internos (SOFI)
Backend NestJS, portal Next.js, bot de Discord y base de datos relacional PostgreSQL.
Proyectos Externos (Clientes)
Sistemas comerciales activos (Reflexo Perú, Arte Ideas) y motores relacionales MySQL.
Pila Tecnológica AWS del Proyecto
EC2 / ECS
Cómputo
VPC
Redes
RDS
Base de Datos
S3
Storage
IAM
Seguridad
Equipo de Ingeniería Cloud
Integrantes del Proyecto
JC
Jhefry Cabanillas Casana
GT
Gustavo Tuesta Puse
SC
Sandro Chavez Barrios
EM
Edward Montero Delgado
JA
Jherson Apaza Puris
CG
Carlos Gago Anaya
Institución
SENATI
Carrera / Nivel
Semestre VI · 2026

Desarrollo interno - SOFI

SOFI-WEB Next.js · UI BOT DISCORD Bot-Asistencia BACKEND API sofi-backend Sincronización en Vivo APIs REST & LMS Eventos Asistencia SOFI
PLANIFICADO SOFI-WEB (LMS)
Frontend Web · Next.js / Tailwind
  • Portal administrativo de supervisores
  • Módulo LMS formativo *(Planificado)*
  • Capacitación técnica de practicantes
EN PRODUCCIÓN sofi-backend
API Core · NestJS / PostgreSQL
  • Motor transaccional del área interna
  • APIs REST y control de acceso seguro
  • Persistencia centralizada relacional
EN PRODUCCIÓN Bot-Asistencia
Servicio Discord · Node.js
  • Captura diaria de marcas de turno
  • Canal remoto ágil para practicantes
  • Despacho y sincronización con backend
PROPÓSITO TI Solución In-House
Gestión de Talento y Formación
  • Automatización de procesos internos
  • Soporte a la formación de practicantes
  • Supervisión y métricas de rendimiento
Hallazgo Crítico: Contención en VPS Compartido
El área de desarrollo interno comparte el mismo servidor Hetzner con el desarrollo externo. Una saturación de los servicios externos puede afectar el rendimiento de la plataforma interna SOFI.

Desarrollo externo - Clientes Comerciales

REFLEXO PERÚ Next.js · NestJS ARTE & IDEAS React · Django SUBLITEX React · Node.js VPS HETZNER
SALUD INTEGRAL Reflexo Perú
Plataforma de salud y bienestar integral
  • Historias clínicas y citas médicas
  • Agenda de terapeutas y control de sedes
  • Reportes clínicos y control financiero
E-COMMERCE Sublitex
Camisetas deportivas sublimadas
  • Venta online de indumentaria deportiva
  • Sublimación a medida (diseño y dorsal)
  • Pedidos personalizados vía catálogo online
FOTOGRAFÍA & EVENTOS Arte & Ideas
Fotografía, eventos y producción audiovisual
  • CRM comercial y agenda de producción
  • Control de pedidos y flujo de producción
  • Seguimiento de ventas y rendimiento comercial
RIESGO CRÍTICO Vecino Ruidoso
Riesgo por cargas compartidas
  • Picos de demanda afectan a otros servicios
  • Aplicaciones sin aislamiento entre sí
  • Riesgo de interrupciones en horario pico
Desarrollo Web a Medida
INGRESO POR PROYECTO
Portales institucionales, catálogos interactivos y landing pages a medida para pymes y comercios. Segmento B2B / Corporativo.
Hosting Cloud Gestionado
MRR RECURRENTE
Alojamiento, certificados SSL/TLS, parches preventivos y copias de seguridad. Fidelización largo plazo · Retención MRR estable.
Hallazgo Crítico: Contención en VPS Compartido
El área de desarrollo externo comparte el mismo servidor Hetzner con el desarrollo interno. Una saturación de la plataforma interna SOFI puede afectar los recursos disponibles para los servicios externos.

Diagnóstico: Telemetría Real del Servidor

Hardware & Nodo VPS
Capacidad & Cuellos de Botella
Hetzner Cloud
3 vCPUs · AMD EPYC-Rome
Cómputo Fijo

Ubuntu 22.04.5 LTS (Kernel 5.15.0). Capacidad fija en hipervisor compartido sin escalado dinámico ante picos.

Impacto: 11 contenedores compiten por ciclos de reloj sin cuotas cgroups.
RAM 3.7 GiB · Swap 0 Bytes
Riesgo OOM Killer
Uso sostenido: 2.1 GiB (60%) Swap: 0 B Margen libre: 1.4 GiB
Vulnerabilidad: Sin swap, ante cualquier pico el kernel activa OOM y mata procesos.
Almacenamiento SSD · 75 GB (/dev/sda1)
61% Ocupado
En uso: 44 GB (61%) Margen restante: 29 GB Libres
Ocupación: 44 GB por imágenes Docker, logs y SQLite (2.45 GB).
Cómputo
3 vCPU
RAM Sostenida
60% (2.1 GiB)
Swap Virtual
0 B (Crítico)
Docker Engine & Cargas
11 Contenedores Coexistiendo
Sin Aislamiento
Ecosistema Interno SOFI (5 Contenedores)
Uso Formativo
sofi-backend discord_bot spring_backend react_frontend postgres_db
Motor RDBMS: PostgreSQL 16 (Alpine) · Puerto 5432 expuesto.
Clientes Comerciales B2B (6 Contenedores)
Producción Clientes
reflexo4-nginx reflexo4-api reflexo4-web arteideas-api arteideas-web arteideas-db
Motores: MySQL 8.0 (:3307) + SQLite (2.45 GB) en contención continua.
Red Docker Plana & Superficie Expuesta
Sin VPC / DMZ
:5432 PG :3307 MySQL :8085 Nginx :3000 Web :9000 API
Vulnerabilidad: Mismo bridge virtual (docker0); sin subredes privadas para bases de datos.
Colisión Crítica: Motores RDBMS Compitiendo en 3.7 GiB
PostgreSQL 16 y MySQL 8.0 compiten por memoria y buffer pools sin límites de cgroups. Un reporte pesado en clientes colapsa la asistencia SOFI.

Vulnerabilidades y Riesgos Críticos

Resiliencia & Continuidad
Punto Único de Fallo (SPOF)
Impacto Severo
Colapso en Cascada (Sin Aislamiento)
Efecto Dominó

Si el VPS colapsa por una consulta pesada o prueba de practicantes en SOFI, caen instantáneamente los portales productivos de clientes (Reflexo Perú y Arte Ideas).

Riesgo: Pérdida inmediata de facturación comercial e incumplimiento de SLA.
Carencia Total de Swap (0 Bytes)
Sin Amortiguador

Al no contar con archivo ni partición Swap, el kernel de Linux ejecuta el Out of Memory Killer abortando procesos críticos al azar (PostgreSQL, Discord Bot o Nginx) ante cualquier pico.

Impacto: Caídas no reproducibles e interrupción del registro de jornadas remotas.
Agotamiento de Disco (Solo 29 GB Libres)
61% En Uso

Alojar videos instructivos y manuales PDF para el nuevo módulo formativo de practicantes (LMS) saturaría de inmediato el almacenamiento restante, bloqueando las bases de datos por falta de espacio para escrituras.

Bloqueo: Imposible expandir el ecosistema formativo sin desacoplar el almacenamiento.
Arquitectura
SPOF Total
Memoria Swap
0 B (OOM)
Espacio Libre
29 GB
Seguridad & Operaciones
Superficie Expuesta & Deuda Técnica
Vulnerabilidad Alta
Puertos RDBMS Abiertos a Internet
Sin Firewall / DMZ

Los puertos 5432 (Postgres) y 3307 (MySQL) reciben tráfico directamente desde Internet sin listas de acceso ni pasarela privada de red.

Amenaza: Escaneos de puertos continuos y riesgo latente de ataques de fuerza bruta.
Red Plana & Movimiento Lateral
Bridge Común (docker0)

Los contenedores de clientes externos y el ecosistema SOFI comparten el mismo puente de red virtual sin subredes aisladas ni políticas de segmentación por capas.

Vulnerabilidad: Un compromiso en un cliente externo expone la BD institucional de SOFI.
Backups en el Mismo Disco Físico
Sin Redundancia

Los respaldos de datos se guardan en el mismo almacenamiento local sin réplica remota. Un fallo de disco o corrupción de partición provocaría pérdida permanente de datos.

Sobrecarga: Horas técnicas consumidas en mantenimiento manual y resolución de fallas.
Conclusión: El Modelo VPS Monolítico Ha Llegado a su Límite
La infraestructura actual es inviable para sostener el crecimiento. La adopción de AWS (VPC, RDS, S3, EC2) es obligatoria para garantizar aislamiento, seguridad y alta disponibilidad.

Justificación Metodológica: AWS CAF

Capacidades Estratégicas
Perspectivas de Negocio
CAF Estratégico
01 · Perspectiva de Negocio (Business)
SLA & MRR

Garantiza continuidad operativa mediante Acuerdos de Nivel de Servicio (SLA) en AWS, protegiendo los ingresos recurrentes de hosting y habilitando la monetización del futuro LMS.

Valor: Blindaje de facturación mensual y mitigación del riesgo comercial con clientes.
02 · Perspectiva de Personas (People)
Cultura Cloud

Transforma la práctica profesional: los practicantes y desarrolladores se capacitan sobre estándares cloud profesionales de la industria en vez de lidiar con mantenimiento manual de un VPS.

Impacto: Entorno formativo de alto nivel y retención de talento técnico calificado.
03 · Perspectiva de Gobernanza (Governance)
FinOps & Control

Control presupuestario estricto mediante AWS Cost Explorer y AWS Budgets. Etiquetado por proyecto para atribuir con exactitud el gasto entre SOFI y clientes.

Visibilidad: Trazabilidad financiera total y eliminación de costos ocultos en servidores.
Disponibilidad
SLA 99.9%
Talento TI
Cloud Nativo
Presupuesto
Control FinOps
Capacidades Técnicas
Perspectivas de Arquitectura & Ops
CAF Técnico
04 · Perspectiva de Plataforma (Platform)
Desacoplamiento

Separación de capas en servicios gestionados: cómputo elástico en Amazon EC2, persistencia relacional en Amazon RDS y almacenamiento ilimitado de videos en Amazon S3.

Solución: Cero contención entre aplicaciones, bases de datos y archivos multimedia.
05 · Perspectiva de Seguridad (Security)
Zero Trust & VPC

Aislamiento en subredes privadas mediante Amazon VPC. Eliminación de puertos de base de datos expuestos y control de acceso granular bajo principio de menor privilegio con AWS IAM.

Protección: Reducción drástica de superficie de ataque y anulación de movimiento lateral.
06 · Perspectiva de Operaciones (Operations)
Automatización

Monitoreo proactivo y alarmas con Amazon CloudWatch, respaldos automáticos e inmutables (Snapshots) y gestión remota de instancias mediante AWS Systems Manager.

Eficiencia: Cero comandos manuales en servidores y recuperación automatizada ante fallos.
Alineación Metodológica con AWS CAF
El marco CAF garantiza que la modernización de APM Inversiones EIRL no sea solo técnica: protege el flujo de caja, capacita al equipo humano y provee una base elástica y segura para APM Inversiones.

Estimación Económica: Pricing Oficial y TCO

Presupuesto Oficial Calculator.aws
Inversión Mensual Base
us-east-1
Costo Mensual Consolidado (SOFI + Clientes)
$53.65 USD / mes
SOFI + Clientes Aislados
SOFI ($36.07) + Clientes ($17.58)
Cómputo Segregado & RDS: $48.20 USD
90% Total

2x EC2 t3.small ($30.36): Hosts separados para SOFI ($15.18) y Clientes B2B ($15.18).
RDS Postgres ($15.44) + EBS Clientes ($2.40): Persistencia y RDBMS aislados.

Disco SOFI, Tráfico & Ops: $5.45 USD
10% Total

EBS SOFI ($2.40), S3 Standard 15 GB ($0.35), CloudWatch ($1.21), Route 53 ($0.50), DTO ($0.99) y SSM ($0.00).

Aislamiento de Cargas & Retorno TCO
Por solo $53.65 USD/mes se migran SOFI y los clientes comerciales en subredes e instancias independientes, resolviendo al 100% el colapso por Vecino Ruidoso sin sobredimensionar la inversión.
Desglose Técnico y Financiero
Detalle Consolidado de Servicios
9 Servicios
Componente Cloud Configuración Clave Costo Mensual
Amazon EC2 (SOFI) t3.small (2 vCPU, 2 GiB) 730h $15.18
Amazon EC2 (Clientes) t3.small (Reflexo + Arte) 730h $15.18
Amazon RDS Postgres db.t3.micro + 20 GB gp3 $15.44
Amazon EBS (x2) 2x 30 GB gp3 (SOFI + Clientes) $4.80
Amazon CloudWatch 2 Alarmas + 2 GB Logs retención $1.21
Data Transfer (DTO) 11 GB salida Internet $0.99
Amazon Route 53 1 Hosted Zone pública $0.50
Amazon S3 15 GB Standard + 11k requests $0.35
AWS Systems Manager SSM Session Manager estándar $0.00
Total Mensual Consolidado $53.65 USD
Optimización FinOps: AWS Instance Scheduler
Apagando únicamente la instancia de SOFI fuera del horario formativo (noches y fines de semana), el costo se reduce en ~$9 USD, situando la factura mensual en apenas ~$44 USD con clientes 24/7.

Seguridad y Gobierno Inicial: Responsabilidad e IAM

División Operativa y de Cumplimiento
Responsabilidad Compartida
Marco AWS
AWS · Seguridad 'DE' la Nube
Proveedor Cloud

Protección de centros de datos físicos, hipervisores Nitro, hardware de cómputo y mitigación perimetral DDoS. AWS asume el mantenimiento y parches de seguridad del motor Amazon RDS.

Garantía: Certificaciones globales SOC 1/2/3, ISO 27001 y cumplimiento de infraestructura física.
APM Inversiones EIRL · Seguridad 'EN' la Nube
Control de APM Inversiones EIRL

Gobierno estricto sobre datos de practicantes, políticas IAM, cifrado en reposo (KMS) y en tránsito (TLS 1.3), reglas de Security Groups y configuración de aplicaciones en NestJS y SOFI-WEB.

Soberanía: APM Inversiones EIRL es dueño absoluto del acceso y la privacidad de los datos formativos.
Cifrado
KMS + TLS
Parches RDS
Automático
Puerto SSH
0 Abiertos
Alivio Operativo Frente a Hetzner
Se erradica el riesgo de caída de hipervisor y fallos de hardware no atendidos. APM Inversiones EIRL delega la carga no diferenciada a AWS y enfoca su esfuerzo en la seguridad lógica de la aplicación.
Gobernanza de Identidades y Políticas
Pilares de Acceso Seguro (IAM)
Zero Trust
Cuenta Root Protegida (MFA Obligatorio)
Cero Llaves Estáticas

Exclusiva para gestiones financieras y suscripción. Autenticación Multifactor (MFA por token de hardware/app) mandatoria; bloqueo total de Access Keys para operaciones rutinarias.

Principio de Menor Privilegio (RBAC)
Segregación

Grupos IAM claramente diferenciados: Administradores con permisos acotados en consola; Practicantes con permisos de sólo lectura y telemetría, sin acceso a variables ni credenciales de BD.

IAM Roles para Cómputo (Instance Profiles)
Tokens Rotativos

Las instancias EC2 adquieren credenciales temporales rotadas automáticamente (AWS STS) para interactuar con Amazon S3 y CloudWatch. Se erradican contraseñas quemadas en el código de NestJS.

Acceso Remoto Seguro (AWS Systems Manager)
Sin Puerto 22

Administración de terminal a través de túneles TLS auditados en CloudTrail. No se requiere abrir puertos SSH a Internet ni compartir llaves privadas .pem entre practicantes.

Postura de Seguridad Defensiva
Se erradica por completo la exposición de credenciales y la superficie de ataque por fuerza bruta. Toda acción queda trazada y gobernada bajo estándares de calidad corporativos.

Diagrama de Red - Amazon VPC

SOFI (Discord / Web) Clientes B2B (Reflexo / Arte) Amazon Route 53 · CloudFront DNS Multidominio (SOFI / Clientes) · Caché CDN Internet Gateway (IGW) Amazon VPC (CIDR: 10.0.0.0/16 · Región us-east-1) SUBRED PÚBLICA · 10.0.1.0/24 Application Load Balancer (ALB) · Host Routing *.sofi.edu.pe ➔ TG SOFI | *.reflexo / *.arteideas ➔ TG Clientes HTTPS :443 SUBRED SOFI · 10.0.10.0/24 Amazon EC2 (t3.small) Host SOFI · 2 vCPU / 2 GiB sofi-backend NestJS/Prisma SOFI-WEB Next.js LMS Bot-Asistencia Node Discord SUBRED CLIENTES · 10.0.20.0/24 Amazon EC2 (t3.small) Host Clientes · 2 vCPU / 2 GiB Reflexo Perú (Reflexo4) Next.js + NestJS + SQLite Arte & Ideas (ERP) React + Django + MySQL 8 SUBRED PRIVADA DATOS · 10.0.100.0/24 Amazon RDS for PostgreSQL 16 db.t3.micro · gp3 20GB · Exclusivo SOFI (Aislado de Clientes) Amazon S3 Cursos LMS & Backups AWS SSM: Cero Puertos SSH CloudWatch: Métricas & Alarmas TG SOFI TG Clientes SQL TCP :5432
BORDE GLOBAL
Route 53 & CloudFront
DNS Multidominio · Caché CDN
  • DNS: SOFI, Reflexo Perú y Arte & Ideas
  • Caché Edge para Next.js LMS y React SPA
  • Mitigación DDoS con AWS Shield Standard
  • Certificados SSL/TLS vía AWS ACM
CÓMPUTO SEGREGADO
2x Amazon EC2 (t3.small)
Subredes 10.0.10.0 y 10.0.20.0
  • SOFI aislado de Reflexo y Arte & Ideas
  • Cero colisión RAM: fin de Vecino Ruidoso
  • Instancias privadas sin IP pública directa
  • Security Groups dedicados por capa y servicio
INGRESS SEGURO
ALB Multi-Dominio
Subred Pública · 10.0.1.0/24
  • Host Routing: desvío por subdominio web
  • Terminación SSL/TLS y redirección HTTPS :443
  • Target Groups para EC2 SOFI y EC2 Clientes
  • Health Checks activos para aislar fallos
DATOS Y GOBIERNO
RDS · S3 · Systems Mgr
PostgreSQL 16 · 10.0.100.0/24
  • Postgres 16 exclusivo para SOFI (aislado)
  • Amazon S3 para cursos LMS y backups
  • Cero puertos SSH: administración vía AWS SSM
  • Métricas y alarmas en CloudWatch integradas

Conclusiones y Cierre: APM Inversiones EIRL en AWS Cloud

Síntesis Arquitectónica
Conclusiones Clave
Resultados
Desacoplamiento & Cero SPOF
Alta Disponibilidad

Se erradicó el colapso por contención de memoria en el nodo único VPS (Hetzner). Cómputo (EC2), base de datos relacional (RDS PostgreSQL) y almacenamiento LMS (S3) operan con aislamiento total e independiente.

Inversión Mensual Predecible: $53.65 USD
TCO Optimizado

Presupuesto 100% reproducible en AWS Calculator ($36.07 SOFI + $17.58 Clientes). Se eliminan costos ocultos por caídas y puede optimizarse hasta ~$44 USD/mes apagando SOFI fuera de horario formativo.

Seguridad Defensiva & Zero Trust
Sin Puerto 22

Cuenta Root protegida con MFA obligatorio, RBAC estricto para practicantes, credenciales rotativas por roles IAM y administración por SSM Session Manager sin puertos de gestión abiertos a Internet.

Disponibilidad
99.9% SLA
Inversión Total
$53.65/mes
Soberanía BD
100% Aislada
Valor Organizacional & Sostenibilidad
Impacto en APM Inversiones & SOFI
Cierre Ejecutivo
Continuidad B2B y Formación Segura de Practicantes

Los clientes comerciales (Reflexo Perú, Arte Ideas) ya no comparten recursos con la plataforma interna de SENATI. Se protege la reputación de la empresa y se garantiza el registro ininterrumpido de asistencias y notas.

Habilitación del Módulo Formativo LMS

El módulo de inducción y cursos en video/PDF se apoya en Amazon S3 y CloudFront, desbordando el límite de 29 GB del disco local y entregando contenido con baja latencia.

¡Muchas Gracias!

Arquitectura Cloud profesional, resiliente y financieramente viable para APM Inversiones EIRL.

Propuesta Validada · Telemetría Real en AWS