Skip to main content

Las 8 mejores prácticas de seguridad para AWS

Escrito por
snyk aws banner

18 de octubre de 2022

0 minutos de lectura

Administrar la seguridad en AWS no es para los débiles de corazón. Con ofertas de infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS), las organizaciones que usan AWS pueden tener una gran variedad y cantidad de aplicaciones y servicios en la nube que deben configurarse y protegerse.

Para complicar aún más las cosas, estos recursos podrían ejecutarse en un entorno multinube o híbrido, junto con otras plataformas locales y en la nube que deben integrarse y transferir datos de forma segura.

Sin embargo, administrar la seguridad en AWS no es difícil, siempre y cuando haya políticas, estándares y prácticas (tanto internos como externos) que se mantengan y apliquen de manera sistemática. Esto incluye difundir una comprensión integral del modelo de responsabilidad compartida de AWS y de las mejores prácticas aceptadas por la industria en toda tu organización de TI.

En esta publicación, analizaremos el significado y la división de responsabilidades en el modelo de responsabilidad compartida de AWS, revisaremos los elementos importantes de una estrategia de ciberseguridad para AWS y hablaremos de las ocho mejores prácticas principales que protegerán tus datos, código y cargas de trabajo en la nube.

Comprender el modelo de responsabilidad compartida de AWS

No es raro que las empresas supongan que, como su proveedor de nube aloja su entorno, también ofrece seguridad integral. Es fundamental que los equipos de seguridad de todos los tamaños conozcan el modelo de responsabilidad compartida de AWS. Este modelo establece que AWS es responsable de la seguridad de la infraestructura y que el cliente es responsable de la seguridad de todo lo que se encuentra dentro de ella.

¿Qué significa esto en la práctica? Significa que tu organización es responsable de configurar sus buckets de S3, administrar el acceso, proteger el tráfico de red y garantizar que su código sea seguro durante todo el ciclo de vida del desarrollo. Aunque AWS protege la infraestructura, muchas cosas pueden salir mal si no tomas medidas proactivas para garantizar que todo lo que construyas esté configurado de forma segura.

Entonces, ¿cómo lo haces? Empieza por crear una estrategia de seguridad en la nube para AWS.

Cómo crear una estrategia de seguridad para AWS

Lo más probable es que tu organización tenga una estrategia de seguridad general (y, si no la tiene, aquí tienes una guía paso a paso de TechTarget). Si toda tu infraestructura se creó en AWS, es probable que tu estrategia ya contemple todos los matices de AWS. Pero si adoptaste AWS hace poco, migraste a esta plataforma o trabajas en un entorno híbrido o multinube, tendrás que integrar las mejores prácticas de seguridad para AWS en esa estrategia.

La seguridad en la nube, y específicamente la seguridad en la nube de AWS, es un caso aparte. La ventaja de la nube es que es elástica y escalable; es decir, puedes activar y desactivar recursos, y configurarlos como quieras. La desventaja es que esto hace que la seguridad sea mucho más compleja que en los sistemas locales. Una estrategia de ciberseguridad heredada no protegerá adecuadamente tus recursos de AWS, así que dedica tiempo y esfuerzo a crear una estrategia que contemple las muchas formas de aprovechar la nube.

Tu estrategia debe incluir elementos como:

  • Visibilidad en todos tus entornos de nube

  • Políticas y procedimientos de confianza cero

  • Herramientas y plataformas de seguridad nativas de la nube

  • Estrategias de DevSecOps que integren la seguridad en los flujos de trabajo de desarrollo

  • Parches y actualizaciones regulares en todas las tecnologías

  • Automatización de la seguridad y de la nube siempre que sea posible

  • Mentalidad de «asumir que ya hubo una brecha»

  • Capas de ciberseguridad con defensa en profundidad

Una vez que hayas definido tu estrategia, es hora de implementarla con las mejores prácticas de seguridad para AWS. Aunque esta lista no es exhaustiva, estas son las ocho mejores prácticas de AWS que hemos comprobado que ofrecen más valor a las empresas que operan en la nube.

  1. Controles de seguridad en la nube

  2. Planificación de respuesta a incidentes

  3. Monitoreo y alertas

  4. Cifrado

  5. Copias de seguridad de los datos

  6. Mantener AWS actualizado

  7. Planificación del cumplimiento normativo

  8. Escalar la seguridad en los flujos de trabajo

1. Implementa y aplica controles de seguridad en la nube

Los controles de seguridad más básicos e importantes que debes implementar en tus entornos de AWS son los controles de acceso. Otorgar acceso a la nube con privilegios mínimos a quienes lo necesitan en tu organización y restringir o eliminar el acceso de quienes no lo necesitan —en especial, de quienes están fuera de tu organización— es fundamental para una buena administración de identidades y accesos (IAM).

Puedes lograrlo de la siguiente manera:

Además, asegúrate de revisar los privilegios de acceso con regularidad para confirmar que nadie tenga más ni menos acceso del que necesita.

2. Planifica la respuesta ante amenazas e incidentes

«Asumir que ya hubo una brecha» ha sido el grito de guerra (más recientemente, y por desgracia, de manera bastante literal) de los profesionales de ciberseguridad durante más de una década. En este artículo reciente de Forbes, el autor Yaki Faitelson explica que «cualquier sistema, cuenta o persona puede ser un vector de ataque en cualquier momento. Con una superficie de ataque tan amplia, debes asumir que los atacantes vulnerarán al menos un vector, si es que aún no lo han hecho».

Esto demuestra la urgencia de crear un plan integral de respuesta a incidentes. Un plan sólido reducirá los daños colaterales —o el «radio de impacto», como lo llama Faitelson— de un ciberataque. Aunque lo ideal sería evitar por completo una brecha, un plan integral de respuesta a incidentes detallará exactamente cuándo y dónde es más probable que ocurra, cómo detectarla lo antes posible, qué acciones se necesitan para contenerla y cómo se recuperará tu organización. Consulta nuestro artículo sobre riesgos de seguridad de AWS para conocer los problemas para los que debes prepararte.

3. Detección, monitoreo y alertas

Ante amenazas que adoptan tantas formas distintas, establecer procesos y soluciones sólidos de detección, monitoreo y alertas es fundamental para la seguridad de las aplicaciones de AWS. AWS ofrece varias herramientas que pueden ayudarte a crear tu estrategia, como:

  • Amazon GuardDuty: servicios administrados de detección de amenazas que monitorean tus cargas de trabajo en busca de actividad inusual que podría indicar una actividad maliciosa.

  • Amazon Macie: ofrece descubrimiento, categorización y protección con tecnología de IA para los datos confidenciales identificados en tus entornos, y envía alertas si sospecha que hubo un acceso no autorizado.

  • AWS Config Rules: esta herramienta evalúa la configuración de un recurso en función de las reglas de configuración que hayas definido para identificar posibles problemas de cumplimiento.

  • Amazon CloudWatch: servicio de monitoreo para los recursos de AWS y las aplicaciones que ejecutas en AWS.

  • AWS Security Hub: ofrece una vista integral de tu entorno y prioriza todas tus alertas de seguridad provenientes de servicios de AWS como Amazon GuardDuty, Amazon Inspector, Amazon Macie y otras soluciones de terceros.

4. Protege tus datos con cifrado

Los organismos reguladores exigen el cifrado en muchas circunstancias, pero este también agrega una capa adicional de protección para tus datos en reposo. Si fallan tus controles de acceso, el cifrado protege tus datos de cualquiera que los haya obtenido, independientemente de sus motivos.

AWS ofrece cifrado en casi todos sus servicios y también ofrece una administración flexible de claves para que decidas si AWS las administra o si prefieres mantener el control total. Sea cual sea tu decisión, debes diseñar o adoptar un sistema de administración de cifrado y claves que garantice que los datos cifrados y las claves de descifrado se almacenen por separado y estén protegidos mediante protocolos estrictos y seguros.

5. Haz copias de seguridad de tus datos

Cuando un actor malicioso vulnera un sistema, su plan puede incluir desde eliminar o robar datos hasta bloquear el sistema. Sea cual sea el resultado, hacer copias de seguridad de tus datos es fundamental para garantizar que puedas restaurar la información que se pierda.

AWS Backup es la solución más sencilla para mantener tus datos seguros y poder restaurarlos. Está disponible en el nivel gratuito de Amazon EC2 y también es compatible con muchos otros servicios, incluidos los buckets de S3, los volúmenes de EBS, las tablas de DynamoDB y más. Puedes automatizar fácilmente las copias de seguridad desde la consola, crear políticas y requisitos de respaldo y, luego, aplicar esas políticas a otros recursos de AWS mediante su sistema de etiquetado.

6. Mantén AWS actualizado

En general, es indiscutible que aplicar parches y actualizaciones es fundamental para la seguridad de tus entornos en la nube. Sin embargo, algunos líderes de TI siguen posponiéndolo o dándole menos prioridad frente a asuntos más urgentes. No permitas que eso ocurra en tu organización.

Debes mantener actualizados los parches de tus servidores de AWS, aunque no sean públicos. La infraestructura desactualizada ofrece una puerta de entrada a los hackers, y no querrás que algo tan simple como un parche de seguridad pendiente marque la diferencia entre otro día tranquilo en ciberseguridad y una brecha. Si tienes poco tiempo, aprovecha AWS Patch Manager para automatizar la aplicación de parches en tus sistemas operativos y aplicaciones, o solicita la ayuda de un proveedor de servicios. Mantenerte al día con esta práctica sencilla no es negociable.

7. Planifica el cumplimiento normativo

En especial en sectores muy regulados, como la salud, los servicios financieros y el gobierno, debes cumplir las leyes de privacidad y seguridad relacionadas con la información de identificación personal (PII), los datos financieros y la privacidad de los datos.

AWS admite estándares de seguridad y cumplimiento como HIPAA/HITECH, FedRAMP, GDPR y FIPS 140-2. Por supuesto, debido al modelo de responsabilidad compartida, te corresponde hacer tu parte para garantizar que tus datos, cargas de trabajo en la nube y configuraciones de infraestructura cumplan las pautas de los organismos reguladores y mantener el cumplimiento normativo en la nube.

8. Escala la seguridad en todo tu flujo de trabajo de desarrollo

Una estrategia de seguridad para AWS está incompleta si solo contempla la infraestructura en la nube. Igual de importante es crear una estrategia que abarque todas las etapas del desarrollo: desde la codificación de la infraestructura hasta la codificación de aplicaciones y la ejecución.

La infraestructura como código y las soluciones de análisis de código como Snyk integran una seguridad eficaz en tus flujos de trabajo de desarrollo de AWS. Con Snyk AWS scanning, puedes detectar brechas de seguridad y errores mientras tus desarrolladores programan, para identificar y resolver problemas antes de que tus aplicaciones lleguen a producción.

Empieza con una solución de seguridad nativa de la nube

A medida que las infraestructuras locales van quedando en el pasado, la seguridad nativa de la nube desempeñará un papel central en las organizaciones modernas. En nuestro informe sobre seguridad de aplicaciones nativas de la nube (CNAS), el 99 % de las personas encuestadas reconoció que la seguridad forma parte de su estrategia nativa de la nube.

La NSA identifica las configuraciones incorrectas como otra área importante de la seguridad nativa de la nube: «Aunque los CSP suelen ofrecer herramientas para ayudar a administrar la configuración de la nube, las configuraciones incorrectas de los recursos siguen siendo la vulnerabilidad más frecuente en la nube». Más del 56 % de las personas encuestadas para el informe CNAS de Snyk sufrió un incidente relacionado con una configuración incorrecta o una vulnerabilidad conocida sin parchear en sus aplicaciones nativas de la nube, incluidas las de AWS. Por eso, usar una solución de seguridad de IaC como Snyk IaC para detectar configuraciones incorrectas antes de que lleguen a producción puede agregar una capa adicional de seguridad.

Para abordar realmente los desafíos actuales de la seguridad en la nube, necesitas adoptar soluciones de seguridad nativa de la nube. Así, la seguridad se integra desde el inicio del proceso de desarrollo hasta la producción, con varias capas de protección y monitoreo continuo para detectar nuevas vulnerabilidades.

Hoy, las organizaciones enfrentan más desafíos de ciberseguridad que nunca. Al crear una estrategia sólida de seguridad para AWS, implementar una solución de seguridad nativa de la nube y adoptar las ocho prácticas recomendadas que se analizan en este artículo, estarás mejor preparado para proteger tus aplicaciones y tu organización frente a todo tipo de amenazas.

Para obtener más información sobre las prácticas recomendadas de seguridad para AWS y cómo trabajar con herramientas de seguridad de AWS, haz clic aquí.

Publicado en: