Cosa imparerai in questo articolo
- AWS DLP non è un single prodotto autonomo. Si tratta di un approccio a più livelli che utilizza diversi servizi AWS per supportare gli obiettivi di prevenzione della perdita di dati.
- In un ambiente AWS, la prevenzione della perdita di dati si concentra sull’individuazione dei dati sensibili, sulla limitazione degli accessi, sulla crittografia delle informazioni rilevanti e sul monitoraggio delle attività a rischio o dei segnali di una fuga di dati.
- I servizi AWS principali che supportano il DLP includono Amazon Macie, IAM, AWS Key Management Service e AWS CloudTrail.
- I controlli nativi di AWS sono preziosi, ma non coprono interamente il comportamento degli utenti, la posta elettronica, i dati relativi alla collaborazione né i moderni percorsi di esfiltrazione che coinvolgono applicazioni SaaS e flussi di lavoro emergenti come gli agenti di intelligenza artificiale.
- Mimecast è in grado di estendere il DLP oltre i controlli a livello di infrastruttura grazie a un supporto più ampio del DLP nel cloud.
Quando gli utenti effettuano una ricerca con le parole “AWS DLP”, spesso si aspettano di trovare un’unica funzionalità nativa di AWS in grado di fare tutto. Di solito non è così che funziona. In pratica, la prevenzione della perdita di dati nel cloud AWS è una strategia che si basa su diversi servizi AWS, oltre a eventuali controlli complementari necessari per proteggere i dati durante il loro transito attraverso la posta elettronica, le piattaforme di collaborazione e altri flussi di lavoro aziendali.
Che cos’è AWS DLP?
È opportuno considerare AWS DLP come un approccio, piuttosto che come una single soluzione DLP nativa. AWS offre diversi servizi di sicurezza e protezione dei dati che contribuiscono a prevenire l’esposizione, l’uso improprio e l’esfiltrazione di dati sensibili; tuttavia, Amazon Web Services non commercializza un unico “prodotto AWS DLP” autonomo in grado di coprire da solo ogni caso d’uso.
Amazon Macie, ad esempio, si concentra sull’individuazione dei dati sensibili e sulla visibilità dei rischi in Amazon S3, mentre IAM, la crittografia e la registrazione dei log contribuiscono a garantire il controllo e la responsabilità in tutto l’ambiente AWS.
Gli obiettivi principali della prevenzione della perdita di dati in AWS sono i seguenti:
- Impedire l'accesso non autorizzato
- Ridurre il rischio di esposizione accidentale
- Bloccare o limitare l’esfiltrazione quando un utente, un processo o un malintenzionato tenta di trasferire dati al di fuori dei canali autorizzati.
Tali obiettivi sono fondamentali ai fini della conformità, della mitigazione delle minacce interne e della riduzione complessiva del rischio. Sono importanti anche dal punto di vista operativo, poiché una violazione dei dati in un ambiente di sicurezza cloud raramente rappresenta solo un problema tecnico. La questione può trasformarsi molto rapidamente in un problema normativo, di fiducia e di continuità operativa.
In che modo AWS supporta la prevenzione della perdita di dati
AWS supporta la prevenzione della perdita di dati attraverso una serie di servizi nativi, ciascuno dei quali affronta un aspetto diverso del problema. I servizi principali comunemente utilizzati per il DLP includono:
- Amazon Macie per l'individuazione e la classificazione dei dati sensibili in AWS S3
- IAM per il controllo degli accessi e l'applicazione del principio del privilegio minimo
- Servizio di gestione delle chiavi di AWS per la crittografia e la governance delle chiavi
- AWS CloudTrail per la registrazione degli eventi e la visibilità degli audit
In pratica, questi servizi operano in sinergia per supportare un modello di DLP in AWS basato su criteri definiti: identificare i dati sensibili, limitare l’accesso agli stessi, crittografarli in modo adeguato e monitorare costantemente l’attività alla ricerca di segnali di uso improprio o di esposizione.
Questo approccio può rivelarsi efficace per proteggere l'infrastruttura cloud e lo storage, ma di per sé non è in grado di affrontare in modo completo ogni scenario di perdita di dati. Le organizzazioni potrebbero comunque necessitare di controlli aggiuntivi, oltre agli strumenti nativi di AWS, in ambiti quali il DLP per la posta elettronica, le piattaforme di collaborazione, il comportamento degli utenti, il DLP per gli endpoint e altri flussi di lavoro in cui i dati sensibili possono uscire dai servizi principali di AWS.
Casi d'uso e rischi comuni di AWS DLP
AWS DLP risulta particolarmente utile in situazioni in cui i dati nel cloud vengono esposti a rischi a causa di problemi di configurazione, controlli di accesso inadeguati o operazioni effettuate dagli utenti. Tali rischi sono comuni negli ambienti reali e spesso riflettono il modo in cui le piattaforme cloud vengono effettivamente utilizzate nella quotidianità.
Bucket S3 configurati in modo errato o esposti
Le informazioni e i file sensibili possono diventare accessibili a un pubblico più ampio di quanto previsto qualora le autorizzazioni relative ai bucket S3 siano troppo permissive o configurate in modo errato. Le impostazioni di accesso pubblico, le autorizzazioni ereditate e le politiche relative ai bucket trascurate spesso comportano un rischio di esposizione ben prima che qualcuno si renda conto che i dati sensibili sono accessibili al di fuori del pubblico previsto.
Ruoli IAM eccessivamente permissivi
I ruoli IAM che concedono un accesso eccessivo possono esporre dati sensibili anche quando l'archiviazione è altrimenti protetta in modo corretto. L'assegnazione di autorizzazioni eccessive facilita l'accesso da parte di utenti, applicazioni o carichi di lavoro compromessi a dati di cui non hanno bisogno, aumentando così sia il rischio di esposizione accidentale sia quello di abuso.
API e servizi cloud disponibili
Le API e i servizi cloud accessibili al pubblico non adeguatamente protetti possono creare vie di accesso non intenzionali a dati sensibili o a sistemi critici. Le lacune nell’autenticazione, nell’autorizzazione o nella configurazione dei servizi spesso consentono agli aggressori e agli utenti non autorizzati di aggirare i controlli che i team prevedono per proteggere le risorse ospitate nel cloud, anche quando sono in atto controlli di sicurezza di rete più ampi.
Errori umani e trasferimenti di dati effettuati da personale interno
I controlli a livello di infrastruttura non impediscono a un utente di esportare il file sbagliato, condividere il link sbagliato o trasferire dati sensibili in un’applicazione non autorizzata. Azioni quotidiane quali il trasferimento di dati in strumenti di collaborazione, il download di report in locale o l’utilizzo di soluzioni IT non autorizzate possono aggirare controlli cloud ben configurati e creare vulnerabilità attraverso i normali flussi di lavoro aziendali.
Impatto aziendale della perdita di dati su AWS
Gli incidenti relativi alla perdita di dati su AWS possono comportare non solo un intervento tecnico di ripristino. L’esposizione o la gestione impropria di dati sensibili in un ambiente di produzione può comportare controlli normativi, danni alla reputazione, interruzioni operative e una minore fiducia nell’adozione del cloud.
Migliori pratiche per AWS DLP
Un sistema AWS DLP efficace si basa su controlli coerenti e revisioni periodiche, piuttosto che su un intervento di configurazione una tantum. I programmi più efficaci considerano il DLP come una disciplina continua, legata sia alla sicurezza dei dati che alla governance.
Applicare il principio dell’accesso con privilegi minimi
Le politiche IAM basate sul principio del privilegio minimo contribuiscono a ridurre l'esposizione garantendo che utenti, servizi e carichi di lavoro dispongano solo degli accessi di cui hanno effettivamente bisogno. Ciò limita i danni che possono verificarsi in caso di uso improprio delle credenziali o di concessione di autorizzazioni troppo generiche.
Crittografare i dati sensibili per impostazione predefinita
La crittografia dei dati sensibili, ove possibile, aggiunge un importante livello di protezione, soprattutto nell’ambito dell’archiviazione nel cloud e dei database. È altrettanto importante adottare solide pratiche di gestione delle chiavi, poiché l’efficacia della crittografia dipende interamente dai controlli relativi alle chiavi stesse.
Abilitare la registrazione e il monitoraggio
È opportuno abilitare CloudTrail e i relativi controlli di monitoraggio affinché i team possano esaminare i modelli di accesso, indagare sulle anomalie e fornire supporto in sede di audit. Senza la registrazione dei dati, le organizzazioni perdono uno dei mezzi più efficaci per individuare e comprendere gli episodi di esposizione dei dati.
Verifichino regolarmente le configurazioni
Le autorizzazioni, le impostazioni di archiviazione e i presupposti relativi alla gestione dei dati cambiano nel tempo; pertanto, i controlli DLP devono essere sottoposti a revisioni periodiche per mantenere la loro efficacia. Una configurazione che sei mesi fa era sicura potrebbe non rispecchiare più il modo in cui i team utilizzano AWS oggi.
Considerare i risultati come parte integrante della governance
I risultati ottenuti da servizi quali Macie e Security Hub dovrebbero confluire in processi di governance e revisione più ampi. Sono particolarmente utili quando contribuiscono a orientare le decisioni in materia di riduzione dei rischi, non quando vengono considerati come semplici avvisi isolati.
Strumenti DLP di AWS
Diversi servizi nativi di AWS supportano gli obiettivi del DLP, ma ciascuno di essi affronta un aspetto specifico del problema. Insieme, costituiscono la base per la protezione dei dati basata su AWS, sebbene non coprano tutti i percorsi di esfiltrazione dei dati.
Amazon Macie
Amazon Macie supporta il DLP individuando e classificando i dati sensibili presenti in Amazon S3. È particolarmente utile per comprendere dove vengono archiviati i dati ad alto rischio e quali posizioni di archiviazione richiedono maggiore attenzione.
IAM
IAM supporta il DLP limitando l'accesso alle risorse AWS e applicando il principio del privilegio minimo. Si tratta di una misura di controllo fondamentale, poiché un accesso che non viene mai concesso non deve essere monitorato né corretto in un secondo momento.
Servizio di gestione delle chiavi di AWS
Il servizio AWS Key Management Service supporta la crittografia e la gestione delle chiavi in tutti i carichi di lavoro AWS. Contribuisce a proteggere i dati sensibili inattivi, garantendo al contempo ai team un controllo più rigoroso sulle modalità di utilizzo delle chiavi di crittografia.
AWS CloudTrail
AWS CloudTrail supporta il DLP garantendo la tracciabilità e la visibilità delle attività di gestione e delle API. Ciò facilita l'analisi degli eventi relativi agli accessi e l'identificazione delle azioni che potrebbero essere collegate a un'esposizione o a un uso improprio.
GuardDuty
GuardDuty viene spesso utilizzato in combinazione con i controlli relativi al DLP, poiché contribuisce a individuare comportamenti sospetti e potenziali minacce nell'ambiente AWS. Sebbene non si tratti di uno strumento DLP in sé, può fornire un contesto utile in merito alle attività a rischio.
AWS Security Hub
AWS Security Hub contribuisce a unificare i risultati provenienti dai vari servizi di sicurezza, rendendo più agevole la gestione operativa degli avvisi relativi al DLP. Ciò risulta particolarmente utile per i team che desiderano disporre di un unico punto di riferimento per esaminare e stabilire le priorità dei problemi in un ambiente AWS complesso.
Tuttavia, affidarsi esclusivamente ai servizi nativi di AWS presenta dei limiti. Un sistema DLP nel cloud efficace deve tenere conto delle modalità con cui i dati circolano tra persone, piattaforme e processi aziendali, e non solo di come vengono archiviati all’interno di AWS. Per le organizzazioni è ideale abbinare i controlli nativi di AWS a strumenti DLP complementari per Microsoft 365 e altri ambienti di collaborazione.
Prevenire la perdita di dati in Amazon Web Services
È opportuno considerare AWS DLP come una strategia articolata su più livelli, non come un single strumento. AWS offre ai team efficaci controlli nativi per l'individuazione, la gestione degli accessi, la crittografia, la registrazione degli eventi e la generazione di avvisi; tuttavia, tali controlli non coprono automaticamente tutti i percorsi che i dati sensibili possono seguire.
Ecco perché i responsabili della sicurezza dovrebbero valutare la copertura del DLP in modo olistico. Proteggere i dati sensibili su AWS significa andare oltre lo storage e l’infrastruttura per includere la posta elettronica, la collaborazione, il comportamento degli utenti e altri flussi di lavoro in cui può verificarsi la perdita di dati. Per i team che desiderano una visibilità più approfondita sui movimenti di dati causati da soggetti interni e sui rischi di esfiltrazione,Incydr di Mimecast rappresenta un valido passo successivo.