Ya hemos hablado anteriormente de cómo el uso de listas de comprobación puede evitar errores en la configuración del almacenamiento en la nube, lo cual es una práctica útil para mejorar la protección de los datos. Cuando se piensa en la protección de datos, probablemente se piensa en evitar el acceso no autorizado y la exposición de los datos, pero la protección de datos también incluye la prevención y la recuperación en caso de borrado o sobrescritura accidentales de los datos.
Un error grave en la configuración de AWS S3 es no habilitar el control de versiones de los buckets; sin él, es posible que las organizaciones no puedan recuperar objetos y datos eliminados accidentalmente. AWS S3 está diseñado para ofrecer una disponibilidad superior al 99 % y una durabilidad de los objetos superior al 99 % en múltiples zonas de disponibilidad, por lo que las estrategias de recuperación de datos deberían centrarse más en la eliminación accidental.

El control de versiones de buckets es un método que permite almacenar varias versiones de un objeto en el mismo bucket, lo que permite a las organizaciones guardar y restaurar cualquier versión de cualquier objeto almacenado en sus buckets. Una vez habilitado el control de versiones de buckets, Amazon almacena todas las versiones de un objeto con un identificador único, incluso si recibe varias solicitudes de escritura simultáneamente. Si una organización elimina un objeto, Amazon inserta un marcador de eliminación, en lugar de eliminar el objeto de forma permanente. Si una organización sobrescribe un objeto, ese nuevo objeto se convierte en la nueva versión. En cualquiera de los dos casos, una organización puede volver fácilmente a una versión anterior de estos objetos eliminados y sobrescritos.
Por defecto, los depósitos no tienen control de versiones. Una vez activado el control de versiones, no es posible volver al estado sin control de versiones, aunque sí se puede suspender. Una vez activado, el control de versiones se aplica a todos los objetos del depósito, y una vez suspendido, sigue almacenando los objetos que ya tenían versiones, pero no añade nuevas versiones.
Para configurar un depósito sin control de versiones, es necesario modificar el subrecurso de control de versiones predeterminado, que almacena una configuración de control de versiones vacía, tal y como se muestra a continuación:
<VersioningConfiguration xmlns="http://s3.amazonaws.com/doc/2006-03-01/"> </VersioningConfiguration>
Para habilitar el control de versiones de los buckets, es necesario actualizar la configuración de control de versiones de la siguiente manera:
<VersioningConfiguration xmlns="http://s3.amazonaws.com/doc/2006-03-01/"> <Status>Enabled</Status> </VersioningConfiguration>
Para desactivar el control de versiones de los buckets, es necesario modificar la configuración de control de versiones de la siguiente manera:
<VersioningConfiguration xmlns="http://s3.amazonaws.com/doc/2006-03-01/"> <Status>Suspended</Status> </VersioningConfiguration>
El control de versiones de los buckets también se puede configurar a través de la consola de AWS S3 editando las propiedades de un bucket.
Una vez habilitado el control de versiones de los buckets, las organizaciones pueden añadir una capa adicional de seguridad exigiendo la autenticación multifactorial (MFA) antes de que se pueda eliminar un objeto. Las organizaciones también pueden utilizar el bloqueo de objetos para evitar que estos se sobrescriban, en caso de que sea necesario conservar los datos de forma indefinida. La única razón por la que una organización podría plantearse si habilitar o no el control de versiones de los buckets es que existen costes de almacenamiento asociados a cada objeto almacenado, pero las organizaciones pueden gestionar estos costes mediante la gestión del ciclo de vida de su almacenamiento.
Evita los errores de configuración más comunes con OPSWAT
En lo que respecta a los errores de configuración más habituales, como la activación del control de versiones de los buckets, las organizaciones deberían utilizar listas de comprobación para asegurarse de que están aplicando las mejores prácticas. Automatizar este proceso mediante el uso de la tecnología puede ayudar a evitar errores manuales que requieren mucho tiempo y resultan costosos.
MetaDefender Storage Security mejora su solución de seguridad para el almacenamiento en la nube con una lista de verificación de seguridad integrada, de modo que los profesionales de la ciberseguridad puedan garantizar que el almacenamiento en la nube de su organización no esté mal configurado en el momento de su aprovisionamiento, lo que incluye las fases de desarrollo y producción del almacenamiento en la nube.
Habilitar el control de versiones de los buckets es un punto fundamental de la lista de comprobación MetaDefender Storage Security, pero no es el único. En futuras entradas del blog, analizaremos otros errores de configuración importantes para la protección de los datos en reposo, como el cifrado del lado del servidor y el registro de accesos a los buckets.
Ponte en contacto con un experto OPSWAT para obtener más información.
Lee la entrada anterior de esta serie:
