Cómo entender el modelo de responsabilidad compartida de seguridad de AWS
13 de noviembre de 2023
0 minutos de lecturaLa mayoría de los proveedores de nube usan un modelo de responsabilidad compartida de seguridad: protegen algunas áreas del entorno, pero esperan que el cliente establezca controles de seguridad en otras. AWS es uno de los muchos proveedores de nube que siguen el concepto de responsabilidad compartida. En general, dividen la responsabilidad en dos categorías. AWS se centra en la seguridad de la nube, como la infraestructura que ejecuta todos los servicios de AWS. El cliente es responsable de la seguridad en la nube, como proteger los datos que interactúan con la instancia de nube.
Los clientes de servicios de nube deben comprender dónde está este límite para proteger correctamente las aplicaciones que crean y ejecutan en AWS. Cuando las organizaciones identifican claramente qué aspectos de seguridad son su responsabilidad, pueden detectar brechas, elegir las herramientas y los procesos adecuados para cerrarlas y crear un programa de seguridad más sólido en general.
Este artículo explica cómo delimitar las responsabilidades de AWS y del cliente, y ofrece algunos consejos prácticos para cubrir la parte del cliente en el modelo de responsabilidad compartida.
Seguridad de la nube
AWS asume la responsabilidad de la seguridad de la nube y protege infraestructuras como el software, el hardware, las redes, las bases de datos y las instalaciones físicas. También mantiene sus servicios de nube mediante la administración periódica de parches y configuraciones, y cursos de capacitación. Sin embargo, el cliente debe implementar estas actualizaciones y programas de capacitación.
Seguridad en la nube
El cliente debe asumir la responsabilidad de la seguridad en la nube, lo que incluye proteger los datos, implementar el cifrado en todo el entorno y habilitar la administración de identidades y accesos (IAM) para plataformas y aplicaciones.
También es importante recordar que el entorno de AWS de cada empresa es diferente, ya que cada organización usa una combinación de servicios que responde a sus necesidades específicas. Por eso, cada cliente de AWS debe enfocarse en tácticas para proteger su entorno de nube único.
Cómo establecer la seguridad en la nube
Como cada entorno de AWS es diferente, puede ser difícil determinar cuáles son los mejores controles de seguridad para tu configuración específica. Sin embargo, algunos puntos de partida generales sirven para la mayoría de los entornos de AWS. Estas son algunas áreas que puedes considerar:
Seguridad de los datos
AWS recomienda encarecidamente priorizar la seguridad de los datos en tu entorno de nube. Algunas actividades para proteger los datos confidenciales incluyen:
Cifrado del lado del cliente y autenticación de la integridad de los datos. Cifrar los datos localmente mientras están en tránsito y en reposo, y garantizar que no se alteren. Muchos clientes de AWS habilitan el cifrado del lado del cliente y la autenticación de la integridad de los datos con Amazon S3 Encryption Client.
Cifrado del lado del servidor. Proteger los sistemas de archivos o los datos mediante el cifrado en el destino. AWS S3 ofrece varios métodos para habilitar el cifrado del lado del servidor.
Clasificación de datos. Separar los datos confidenciales de los que no lo son y proteger adecuadamente los datos confidenciales. Muchos clientes de AWS usan Amazon Macie para encontrar y proteger sus datos confidenciales.
Administración de identidades y accesos (IAM) para plataformas y aplicaciones
Es probable que tu instancia de nube aloje una gran cantidad de datos confidenciales y entornos. Para proteger estos recursos esenciales, implementa controles de IAM que supervisen quién accede a tus entornos de compilación de aplicaciones y plataformas.
Las organizaciones pueden administrar IAM con diversos servicios de identidad de AWS. Aunque Amazon ofrece opciones sólidas de IAM, la administración de accesos puede volverse complicada a medida que el entorno gana complejidad. En estos casos, muchas empresas usan Snyk para detectar y corregir configuraciones de IAM incorrectas.
Configuraciones del sistema operativo, la red y el firewall
También es fundamental que las organizaciones configuren correctamente sus sistemas operativos y redes, y establezcan firewalls sólidos. AWS ofrece servicios para defenderse de ataques a la red, firewalls para cada aspecto de tu entorno de nube y administración centralizada de firewalls. También ofrece protección del tráfico de red, que lo supervisa de cerca y bloquea los accesos no autorizados en tiempo real.
Mejora la seguridad en la nube
Aunque AWS ofrece muchos recursos para proteger tu entorno de nube, sigue siendo difícil determinar dónde implementar estos servicios y supervisarlos en un ecosistema de nube complejo.
Además, los servicios de seguridad de AWS no pueden ayudar a los equipos a proteger el lado de las aplicaciones del entorno de nube. No pueden detectar y corregir vulnerabilidades en el código ni identificar componentes vulnerables de terceros, dos actividades esenciales para proteger tus aplicaciones, operaciones y clientes.
La plataforma Snyk conecta ambos lados de esta ecuación: la seguridad de las aplicaciones y del entorno de AWS donde se ejecutan. Nuestra plataforma facilita el cumplimiento de tu parte del modelo de responsabilidad compartida y amplía esas medidas para proteger el proceso de compilación de tus aplicaciones.
Estas son algunas formas en que Snyk se integra con los servicios de AWS:
Automatización de controles de seguridad en todo el SDLC
La plataforma Snyk puede automatizar los controles de seguridad en toda la pila de aplicaciones de AWS e integrarse con servicios como AWS CodePipeline, Amazon CodeCatalyst, Amazon ECR, Amazon EKS, AWS CloudFormation y AWS Control Tower. Estos son algunos ejemplos de automatización:
Análisis de paquetes de código abierto mediante la integración propia y exclusiva de Snyk con AWS CodePipeline.
Automatización y supervisión de controles de seguridad en CI/CD con Amazon CodeCatalyst.
Análisis de imágenes de contenedores en Amazon ECR y uso de recomendaciones para actualizar imágenes base.
Detección de configuraciones inseguras en tus archivos de AWS CloudFormation, Terraform o Amazon EKS.
Aceleración de la incorporación a la plataforma Snyk mediante AWS Control Tower.
Inteligencia de seguridad centralizada y gobernanza flexible
Además, Snyk puede enviar inteligencia y eventos de seguridad a servicios de seguridad de AWS como Amazon Inspector, AWS Security Hub, Amazon EventBridge y AWS CloudTrail Lake. Estas son algunas funciones de inteligencia de seguridad:
Uso de la información sobre vulnerabilidades de Snyk en Amazon Inspector para priorizar primero las vulnerabilidades más graves.
Implementación de Amazon EventBridge para crear flujos de trabajo de notificación y respuesta casi en tiempo real a partir de los registros de auditoría y los problemas de seguridad de Snyk.
Uso de controles de acceso basados en roles (RBAC) y supervisión de la actividad de auditoría de Snyk en tus aplicaciones mediante AWS CloudTrail Lake.
Incorporación de los hallazgos de seguridad de Snyk a AWS Security Hub para visualizar y dirigir los eventos de seguridad a flujos de trabajo automatizados.
Al centralizar estas alertas, la plataforma Snyk garantiza que tu equipo no se pierda ningún evento o dato importante de seguridad.
¿Quieres saber más sobre cómo podemos ayudarte a mejorar la seguridad de tus aplicaciones en AWS? Visita nuestra página de la alianza entre Snyk y AWS o prueba Snyk gratis directamente desde AWS Marketplace.
