Qué aprenderá en este artículo
- AWS DLP no es un producto único e independiente. Se trata de un enfoque por niveles que utiliza múltiples servicios de AWS para respaldar los objetivos de prevención de la pérdida de datos.
- En un entorno de AWS, la prevención de la pérdida de datos se centra en identificar los datos confidenciales, limitar el acceso, cifrar la información relevante y supervisar las actividades de riesgo o los indicios de fuga de datos.
- Entre los servicios principales de AWS que admiten la prevención de fugas de datos (DLP) se incluyen Amazon Macie, IAM, AWS Key Management Service y AWS CloudTrail.
- Los controles nativos de AWS son valiosos, pero no abarcan por completo el comportamiento de los usuarios, el correo electrónico, los datos de colaboración ni las vías modernas de fuga de información que implican aplicaciones SaaS y flujos de trabajo emergentes, como los agentes de inteligencia artificial.
- Mimecast puede ampliar la protección contra la pérdida de datos (DLP) más allá de los controles a nivel de infraestructura gracias a una compatibilidad más amplia con la DLP en la nube.
Cuando los usuarios buscan «AWS DLP», suelen esperar encontrar una función nativa de AWS que lo haga todo. Normalmente no suele ser así. En la práctica, la prevención de la pérdida de datos en la nube de AWS es una estrategia que se basa en varios servicios de AWS, además de los controles complementarios que sean necesarios para proteger los datos a medida que circulan por el correo electrónico, las herramientas de colaboración y otros flujos de trabajo empresariales.
¿Qué es AWS DLP?
AWS DLP debe entenderse más bien como un enfoque, y no como una única solución nativa de DLP. AWS ofrece varios servicios de seguridad y protección de datos que ayudan a prevenir la exposición, el uso indebido y la filtración de datos confidenciales; sin embargo, Amazon Web Services no comercializa un «producto AWS DLP» independiente que cubra por sí solo todos los casos de uso.
Amazon Macie, por ejemplo, se centra en la detección de datos confidenciales y en la visibilidad de los riesgos en Amazon S3, mientras que IAM, el cifrado y el registro de eventos contribuyen a garantizar el control y la rendición de cuentas en todo el entorno de AWS en general.
Los objetivos principales de la prevención de la pérdida de datos en AWS son los siguientes:
- Evitar el acceso no autorizado
- Reduzca el riesgo de exposición accidental
- Detenga o limite la filtración de datos cuando un usuario, un proceso o un atacante intente sacar datos fuera de los canales autorizados.
Esos objetivos son importantes para el cumplimiento normativo, la mitigación de amenazas internas y la reducción general del riesgo. Además, revisten importancia desde el punto de vista operativo, ya que una filtración de datos en un entorno de seguridad en la nube rara vez es solo un problema técnico. Esto puede convertirse muy rápidamente en un problema normativo, un problema de confianza y un problema de continuidad del negocio.
Cómo contribuye AWS a la prevención de la pérdida de datos
AWS facilita la prevención de la pérdida de datos mediante un conjunto de servicios nativos, cada uno de los cuales aborda un aspecto diferente del problema. Entre los servicios clave que se utilizan habitualmente para la prevención de fugas de datos (DLP) se incluyen:
- Amazon Macie para la detección y clasificación de datos confidenciales en AWS S3
- IAM para el control de acceso y la aplicación del principio del mínimo privilegio
- Servicio de gestión de claves de AWS para el cifrado y la gestión de claves
- AWS CloudTrail para el registro de eventos y la visibilidad de auditoría
En la práctica, estos servicios funcionan de forma conjunta para respaldar un modelo de DLP en AWS basado en políticas: identificar los datos confidenciales, restringir el acceso a los mismos, cifrarlos adecuadamente y supervisar la actividad de forma continua para detectar indicios de uso indebido o exposición.
Este enfoque puede resultar eficaz para proteger la infraestructura y el almacenamiento en la nube, pero por sí solo no aborda de forma exhaustiva todos los casos de pérdida de datos. Es posible que las organizaciones sigan necesitando controles adicionales, más allá de las herramientas nativas de AWS, para ámbitos como la prevención de fugas de datos (DLP) en el correo electrónico, las plataformas de colaboración, el comportamiento de los usuarios, la prevención de fugas de datos en los terminales y otros flujos de trabajo en los que los datos confidenciales puedan salir de los servicios principales de AWS.
Casos de uso y riesgos habituales de AWS DLP
AWS DLP resulta especialmente relevante en situaciones en las que los datos en la nube quedan expuestos debido a problemas de configuración, controles de acceso deficientes o movimientos iniciados por los usuarios. Estos riesgos son habituales en entornos reales y, a menudo, reflejan cómo se utilizan realmente las plataformas en la nube en el día a día.
Depósitos de S3 mal configurados o expuestos
La información y los archivos confidenciales pueden quedar expuestos a un público más amplio de lo previsto cuando los permisos de un depósito de S3 son demasiado amplios o están configurados de forma incorrecta. La configuración de acceso público, los permisos heredados y las políticas de los depósitos que se pasan por alto suelen generar riesgos de exposición mucho antes de que nadie se dé cuenta de que los datos confidenciales están disponibles fuera del público previsto.
Roles de IAM excesivamente permisivos
Los roles de IAM que conceden un acceso excesivo pueden poner en riesgo los datos confidenciales, incluso cuando el almacenamiento está protegido correctamente por otros medios. Un exceso de permisos facilita que los usuarios, las aplicaciones o las cargas de trabajo comprometidas accedan a datos que no necesitan, lo que aumenta tanto el riesgo de exposición accidental como el de uso indebido.
API y servicios en la nube disponibles
Las API mal protegidas y los servicios en la nube accesibles al público pueden crear vías no deseadas de acceso a datos confidenciales o a sistemas críticos. Las deficiencias en la autenticación, la autorización o la configuración de los servicios suelen brindar a los atacantes y a los usuarios no autorizados una vía para eludir los controles que los equipos esperan que protejan los recursos alojados en la nube, incluso cuando se han implantado controles de seguridad de red más amplios.
El error humano y la transferencia de datos impulsada por personas con acceso privilegiado
Los controles de infraestructura no impiden que un usuario exporte un archivo incorrecto, comparta un enlace erróneo o transfiera datos confidenciales a una aplicación no autorizada. Acciones cotidianas como copiar datos en herramientas de colaboración, descargar informes en el equipo local o utilizar «TI en la sombra» pueden eludir los controles en la nube, por muy bien configurados que estén, y generar riesgos a través de los flujos de trabajo habituales de la empresa.
Repercusiones empresariales de la pérdida de datos en AWS
Los incidentes de pérdida de datos en AWS pueden implicar algo más que una simple limpieza técnica. La exposición o la gestión inadecuada de datos sensibles en un entorno de producción pueden dar lugar a un escrutinio regulatorio, un deterioro de la reputación, interrupciones operativas y una disminución de la confianza en la adopción de la nube.
Prácticas recomendadas de AWS DLP
Una estrategia sólida de AWS DLP depende de controles coherentes y revisiones periódicas, más que de un esfuerzo de configuración puntual. Los programas más eficaces abordan la gestión de la pérdida de datos (DLP) como una disciplina continua vinculada tanto a la seguridad de los datos como a la gobernanza.
Aplique el principio del mínimo privilegio
Las políticas de IAM basadas en el principio del «privilegio mínimo» contribuyen a reducir la exposición al garantizar que los usuarios, los servicios y las cargas de trabajo dispongan únicamente del acceso que realmente necesitan. Esto limita los daños que pueden producirse cuando se hace un uso indebido de las credenciales o se conceden permisos demasiado amplios.
Cifre los datos confidenciales de forma predeterminada
El cifrado de los datos confidenciales siempre que sea posible aporta una importante capa de protección, especialmente en el almacenamiento en la nube y en las bases de datos. Es igualmente importante contar con prácticas sólidas de gestión de claves, ya que la eficacia del cifrado depende en gran medida de los controles que se aplican a las claves.
Activar el registro y la supervisión
Se deben activar CloudTrail y los controles de supervisión relacionados para que los equipos puedan revisar los patrones de acceso, investigar anomalías y colaborar en las auditorías. Sin el registro de actividades, las organizaciones pierden una de las formas más claras de detectar y comprender los incidentes de exposición de datos.
Revise las configuraciones periódicamente
Los permisos, la configuración del almacenamiento y los supuestos sobre el tratamiento de datos cambian con el tiempo, por lo que los controles de DLP deben revisarse periódicamente para que sigan siendo eficaces. Una configuración que resultaba segura hace seis meses puede que ya no refleje la forma en que los equipos utilizan AWS en la actualidad.
Considere los resultados como parte de la gobernanza
Las conclusiones extraídas de servicios como Macie y Security Hub deberían incorporarse a procesos más amplios de gobernanza y revisión. Resultan más útiles cuando sirven de base para tomar decisiones sobre la reducción de riesgos, y no cuando se consideran meras alertas aisladas.
Herramientas de AWS DLP
Varios servicios nativos de AWS contribuyen a alcanzar los objetivos de DLP, pero cada uno de ellos aborda una parte concreta del problema. En conjunto, constituyen la base de la protección de datos basada en AWS, aunque no cubren todas las vías de fuga de datos.
Amazon Macie
Amazon Macie es compatible con DLP, ya que detecta y clasifica los datos confidenciales en Amazon S3. Resulta especialmente útil para comprender dónde se almacenan los datos de alto riesgo y qué ubicaciones de almacenamiento requieren una mayor atención.
IAM
IAM respalda la prevención de fugas de datos (DLP) restringiendo el acceso a los recursos de AWS y aplicando el principio del privilegio mínimo. Se trata de una medida de control fundamental, ya que un acceso que nunca se concede no tiene por qué ser supervisado ni corregido posteriormente.
Servicio de gestión de claves de AWS
El Servicio de gestión de claves de AWS permite el cifrado y la gestión de claves en todas las cargas de trabajo de AWS. Ayuda a proteger los datos sensibles en reposo, al tiempo que ofrece a los equipos un mayor control sobre el uso de las claves de cifrado.
AWS CloudTrail
AWS CloudTrail es compatible con DLP, ya que proporciona auditabilidad y visibilidad sobre la actividad de gestión y de las API. Esto facilita la investigación de los eventos de acceso y la identificación de acciones que puedan estar relacionadas con la exposición o el uso indebido.
GuardDuty
GuardDuty se suele utilizar junto con controles relacionados con la prevención de fugas de datos (DLP), ya que ayuda a detectar comportamientos sospechosos y posibles amenazas en el entorno de AWS. Aunque no se trata de una herramienta de DLP en sí misma, puede aportar información contextual útil sobre las actividades de riesgo.
AWS Security Hub
AWS Security Hub ayuda a unificar los resultados de los distintos servicios de seguridad, lo que facilita la puesta en práctica de las alertas relacionadas con la prevención de fugas de datos (DLP). Esto resulta especialmente útil para los equipos que desean disponer de un único lugar desde el que revisar y priorizar incidencias en un entorno complejo de AWS.
No obstante, recurrir únicamente a los servicios nativos de AWS tiene sus limitaciones. Una solución eficaz de DLP en la nube debe tener en cuenta cómo se mueven los datos entre las personas, las plataformas y los procesos empresariales, y no solo cómo se almacenan dentro de AWS. Lo ideal para las organizaciones es combinar los controles nativos de AWS con herramientas complementarias de prevención de pérdida de datos (DLP) para Microsoft 365 y otros entornos de colaboración.
Prevenir la pérdida de datos en Amazon Web Services
AWS DLP se entiende mejor como una estrategia por capas, y no como una única herramienta. AWS ofrece a los equipos sólidos controles nativos para la detección, la gestión del acceso, el cifrado, el registro y las alertas; sin embargo, dichos controles no abarcan automáticamente todas las vías por las que pueden circular los datos confidenciales.
Por eso, los responsables de seguridad deben evaluar la cobertura de las soluciones DLP de forma integral. Proteger los datos confidenciales en AWS implica ir más allá del almacenamiento y la infraestructura para incluir el correo electrónico, la colaboración, el comportamiento de los usuarios y otros flujos de trabajo en los que puede producirse una pérdida de datos. Para aquellos equipos que deseen obtener una visión más detallada de los movimientos de datos provocados por personas internas y del riesgo de filtración,Incydr de Mimecast constituye un paso decisivo.