Ya hemos hablado anteriormente de cómo el uso de listas de comprobación puede evitar errores de configuración, lo cual es una práctica útil para la protección de datos. El cifrado es una de las prácticas más fundamentales en materia de protección de datos, ya que hace que los datos sean ilegibles en caso de pérdida, robo o cualquier otro tipo de acceso indebido. Por lo tanto, un error grave de configuración de AWS S3 es no habilitar el cifrado del lado del servidor, ya que descuidarlo puede dejar la información confidencial expuesta en texto sin cifrar.
El cifrado de datos protege tanto los datos en reposo (los almacenados en S3) como los datos en tránsito (los que se transmiten hacia o desde S3). Los datos en tránsito pueden protegerse mediante SSL/TLS, mientras que los datos en reposo pueden protegerse mediante cifrado del lado del servidor o del lado del cliente.
El cifrado del lado del cliente requiere que el cliente gestione el proceso de cifrado, las herramientas y las claves, lo que puede resultar bastante laborioso y costoso de gestionar para los administradores de TI, y a menudo demasiado complejo. Por ello, la mayoría de las organizaciones prefieren el cifrado del lado del servidor, ya que Amazon se encarga de cifrar sus datos antes de almacenarlos y de descifrarlos cuando un usuario autorizado y autenticado accede a ellos.
Amazon ofrece tres formas de implementar el cifrado del lado del servidor:
- Claves gestionadas de Amazon S3 (SSE-S3): Amazon cifra cada objeto con una clave única de 256 bits basada en el Estándar de Cifrado Avanzado (AES-256) y, a continuación, cifra dicha clave con una clave raíz que se renueva con frecuencia. SSE-S3 no conlleva ningún coste adicional, lo que lo convierte en una opción muy atractiva. Las organizaciones preocupadas por la seguridad de los datos deberían optar por esta solución básica.
- Claves KMS almacenadas en AWS Key Management Service (SSE-KMS): KMS es la oferta premium de Amazon, que incorpora un sistema de gestión de claves por un coste adicional. Esta solución resulta más atractiva para organizaciones consolidadas que necesitan establecer permisos de acceso o proporcionar un registro de auditoría para el cumplimiento normativo.
- Claves proporcionadas por el cliente (SSE-C): al igual que en el cifrado del lado del cliente, las claves proporcionadas por el cliente requieren que sea el propio cliente quien gestione las claves de cifrado, aunque Amazon sigue encargándose del cifrado de los datos. Este tipo de enfoque puede resultar más atractivo para las organizaciones preocupadas por la seguridad que desean evitar poner todos los huevos en la misma cesta, pero planteará los mismos problemas de gestión que el cifrado del lado del cliente.
Cualquier cliente de Amazon que utilice SSE-C debe tener un profundo conocimiento de la criptografía aplicada; de lo contrario, podría poner en riesgo los datos de su organización. Si se conecta mediante HTTP, Amazon rechazará la solicitud y su clave podría quedar expuesta. Peor aún, si el cliente pierde su clave de cifrado, no podrá acceder a los datos. Por ello, SSE-S3 o SSE-KMS pueden ser una opción más manejable para la mayoría de las organizaciones.
Las organizaciones que utilizan SSE-S3 pueden emplear una política de bucket para cifrar todos los objetos de un bucket o pueden utilizar API REST para cifrar objetos específicos. Hay demasiadas opciones como para explicarlas todas, por lo que se recomienda a las organizaciones que consulten la documentación de Amazon SSE-S3. Del mismo modo, SSE-KMS ofrece una funcionalidad de cifrado similar, así como una mayor flexibilidad y control (y costes), por lo que se recomienda a las organizaciones que consulten la documentación de Amazon SSE-KMS. Amazon incluso ofrece consejos sobre cómo mantener bajos los costes de SSE-KMS con claves de depósito.
Evita los errores de configuración más comunes con OPSWAT
En lo que respecta a los errores de configuración más habituales, como la activación del cifrado del lado del servidor, las organizaciones deberían utilizar listas de verificación para asegurarse de que están aplicando las mejores prácticas. Automatizar este proceso mediante el uso de la tecnología puede ayudar a evitar errores manuales que requieren mucho tiempo y resultan costosos.

MetaDefender Storage Security mejora su solución de seguridad para el almacenamiento en la nube con una lista de comprobación de seguridad integrada, de modo que los profesionales de la ciberseguridad puedan garantizar que el almacenamiento en la nube de su organización no esté mal configurado en el momento de su aprovisionamiento, lo que incluye las fases de desarrollo y producción del almacenamiento en la nube.
Habilitar el cifrado del lado del servidor es un punto fundamental de la lista de comprobación MetaDefender Storage Security, pero no es el único. En futuras entradas del blog, analizaremos otros errores de configuración importantes relacionados con la protección de los datos en reposo.
Ponte en contacto con un experto OPSWAT para obtener más información.
Lee las entradas anteriores de esta serie:
