Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Prácticas recomendadas para la configuración de AWS S3: utiliza HTTPS (TLS) para proteger los datos en tránsito

Por OPSWAT
Última actualización:
Comparte esta publicación

En nuestra última entrada del blog analizamos la historia de las listas de comprobación previas al vuelo para evitar fallos catastróficos derivados de errores humanos y configuraciones erróneas. En esta entrada del blog profundizaremos en una comprobación de seguridad fundamental para el almacenamiento en la nube pública.

Un error grave en la configuración de AWS S3 es no exigir el uso de HTTPS (TLS) para acceder a los datos de los buckets, ya que el tráfico sin cifrar es vulnerable a ataques de tipo «man-in-the-middle», que pueden robar o modificar los datos durante su transmisión. Este tipo de ataques puede provocar la pérdida de datos empresariales valiosos e incumplimientos de normativas como PCI DSS y NIST 800-53 (rev. 4).

Amazon ha creado su Marco de Arquitectura Recomendada de AWS (AWS Well-Architected Framework ) para ayudar a las organizaciones a aplicar las mejores prácticas en materia de excelencia operativa, seguridad, fiabilidad, eficiencia en el rendimiento y optimización de costes. El pilar de seguridad ofrece orientación para implementar las mejores prácticas en el diseño, la implementación y el mantenimiento de cargas de trabajo seguras en AWS.

Captura de pantalla de la lista de comprobación para la carga de archivos en S3 de Amazon y la puntuación de la configuración de seguridad

Responsabilidad compartida

El concepto de «responsabilidad compartida» es uno de los pilares fundamentales del pilar de seguridad. Según Amazon, AWS se encarga de la «seguridad de la nube», mientras que sus clientes son responsables de la «seguridad en la nube». Estas responsabilidades de los clientes incluyen la gestión de identidades y accesos, la detección de amenazas, la protección de la infraestructura, la protección de datos y la respuesta ante incidentes.

Protección de datos

La protección de datos abarca la clasificación de los datos, así como la protección de los datos en reposo y en tránsito. Según Amazon:

Los datos en tránsito son aquellos que se envían de un sistema a otro. Esto incluye tanto la comunicación entre recursos dentro de su carga de trabajo como la comunicación entre otros servicios y sus usuarios finales. Al proporcionar el nivel adecuado de protección a sus datos en tránsito, protege la confidencialidad y la integridad de los datos de su carga de trabajo.

Amazon destaca cuatro prácticas recomendadas para proteger los datos en tránsito:

  • Implementar una gestión segura de claves y certificados
  • Aplicar el cifrado en tránsito
  • Autenticar las comunicaciones de red
  • Automatizar la detección de accesos no autorizados a los datos

    Protocolo de seguridad de la capa de transporte

    Para garantizar el cifrado durante la transmisión, los servicios de AWS proporcionan puntos de conexión HTTPS que utilizan TLS para la comunicación. AWS Config ofrece numerosas reglas gestionadas, tanto predefinidas como personalizables, que se pueden configurar fácilmente para aplicar las mejores prácticas. Entre estas reglas se encuentra «s3-bucket-ssl-requests-only», que comprueba si los buckets de Amazon S3 tienen políticas que denieguen explícitamente el acceso a las solicitudes HTTP. Las políticas de bucket que permiten el uso de HTTPS sin bloquear el HTTP se consideran no conformes.

    Las organizaciones pueden aplicar esta regla mediante la clave de condición «aws:SecureTransport». Cuando esta clave es verdadera, la solicitud se ha enviado a través de HTTPS; sin embargo, cuando es falsa, las organizaciones deben contar con una política de bucket que deniegue explícitamente el acceso a las solicitudes HTTP.

    Amazon ofrece este ejemplo de una política de bucket que deniega el acceso cuando «aws:SecureTransport» es «false»:

    {
     "Id": "ExamplePolicy",
     "Version": "2012-10-17",
     "Statement": [
     {
     "Sid": "AllowSSLRequestsOnly",
     "Action": "s3:*",
     "Effect": "Deny",
     "Resource": [
     "arn:aws:s3:::DOC-EXAMPLE-BUCKET",
     "arn:aws:s3:::DOC-EXAMPLE-BUCKET/*"
     ],
     "Condition": {
     "Bool": {
     "aws:SecureTransport": "false"
     }
     },
     "Principal": "*"
     }
     ]
    }
    


    Fig.: Ejemplo de política de cubos


    Evita los errores de configuración más comunes con OPSWAT

    En lo que respecta a los errores de configuración más habituales, como los relacionados con HTTPS (TLS), las organizaciones deberían utilizar listas de verificación para asegurarse de que están aplicando las mejores prácticas. Automatizar este proceso mediante el uso de la tecnología puede ayudar a evitar errores manuales que requieren mucho tiempo y resultan costosos.

    MetaDefender Storage Security mejora su solución de seguridad para el almacenamiento en la nube con una lista de verificación de seguridad integrada, de modo que los profesionales de la ciberseguridad puedan garantizar que el almacenamiento en la nube de su organización no esté mal configurado en el momento de su aprovisionamiento, lo que incluye las fases de desarrollo y producción del almacenamiento en la nube.

    La aplicación del protocolo HTTPS (TLS) para acceder a los datos de los buckets es un aspecto fundamental de la lista de comprobación MetaDefender Storage Security, pero no es el único. En futuras entradas del blog, analizaremos otros errores de configuración importantes para la protección de los datos en reposo, como el control de versiones de los buckets, el cifrado del lado del servidor y el registro de accesos a los buckets.

    Ponte en contacto con un experto OPSWAT para obtener más información.

    ¡Mantente al día con OPSWAT!

    Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.