Gestión de Datos Sensibles y Secretos

Comparación de Secrets Manager y Parameter Store, protección de PII y encriptación de variables de entorno.

Al operar una aplicacion, inevitablemente necesitas almacenar informacion sensible como contrasenas de base de datos, claves de API de servicios externos y tokens de autenticacion en algun lugar. Si escribes esta informacion directamente en tu codigo, podria quedar expuesta al mundo entero en el momento en que se suba a GitHub. Exploremos como gestionar esto de forma segura.

Las preguntas del examen DVA-C02 en esta area se centran en donde y como almacenar contrasenas y claves de API.

 

AWS Secrets Manager

AWS Secrets Manager es un servicio que almacena de forma segura la informacion sensible de tu aplicacion y la rota automaticamente. Piensa en el como una boveda de gestion automatizada de secretos.

Funcion clave: Rotacion automatica Cambia automaticamente las contrasenas de base de datos segun un calendario. Ejecuta la logica de rotacion a traves de una funcion Lambda. Directamente integrado con RDS, Redshift y mas, haciendo que la rotacion de contrasenas de BD sea muy sencilla. Comparticion entre cuentas: Los secretos se pueden compartir de forma segura con otras cuentas AWS. Costo: $0.40 por secreto al mes

 

AWS Systems Manager Parameter Store

Parameter Store es donde se almacenan los valores de configuracion de la aplicacion e informacion sensible. Piensa en el como un almacen de configuracion de la app. Se puede usar de forma gratuita, lo que lo hace popular para almacenar configuraciones simples.

Hay dos niveles disponibles: Estandar: Gratis, hasta 10,000 parametros, limite de tamano de valor de 4KB Avanzado: De pago, hasta 100,000 parametros, valores de 8KB, politicas de parametros (fechas de vencimiento, etc.) admitidas

La jerarquia basada en rutas permite gestionar la configuracion por entorno de forma ordenada. /app/dev/db-url (direccion de BD en entorno de desarrollo) /app/prod/db-url (direccion de BD en entorno de produccion)

 

Comparacion: Secrets Manager vs Parameter Store

| Caracteristica | Secrets Manager | Parameter Store | |----------------|----------------|-----------------| | Rotacion automatica | Compatible (basada en Lambda) | No compatible (implementacion manual requerida) | | Costo | $0.40/secreto/mes | Parametros estandar gratis | | Comparticion entre cuentas | Compatible | No compatible | | Integracion | Rotacion integrada con RDS/Redshift | Almacenamiento general de configuracion |

Elige segun tus necesidades: Necesitas rotar automaticamente las contrasenas de BD → Secrets Manager Almacenar valores de configuracion general, minimizar costos → Parameter Store (Estandar) Almacenar de forma segura las variables de entorno de Lambda → Parameter Store (SecureString)

!Secrets Manager vs Parameter Store

Seguridad de variables de entorno de Lambda

Debes tener cuidado al manejar informacion sensible en funciones Lambda.

Enfoque incorrecto: Escribirlo directamente en el codigo

Si haces esto, tu contrasena queda publica en el momento en que tu codigo se sube a Git.

Dos enfoques correctos: Usar KMS para cifrar directamente las variables de entorno de Lambda (puede configurarse facilmente en la consola de Lambda) Obtener secretos dinamicamente en runtime desde Secrets Manager o Parameter Store

 

Proteccion de PII y PHI

PII (Informacion de identificacion personal) es cualquier informacion que puede identificar a un individuo especifico. Esto incluye nombres, direcciones de correo electronico, numeros de telefono, numeros de seguridad social y datos similares. PHI (Informacion de salud protegida) es informacion sensible relacionada con la salud, como registros medicos de pacientes e informacion de diagnostico.

Metodos de proteccion: Enmascaramiento de datos: Mostrar solo parte de los datos y ocultar el resto. Ejemplo: 010-XXXX-5678 Sanitizacion de datos: Eliminar completamente los datos sensibles que ya no son necesarios Amazon Macie: Un servicio que encuentra automaticamente PII en buckets S3, como un detector automatico de informacion personal.

 

Puntos clave del examen

"Rotacion automatica de contrasenas de BD" -- Secrets Manager

"Almacenamiento de configuracion gratuito, uso general" -- Parameter Store (Standard)

"Cifrar variables de entorno de Lambda" -- KMS o Parameter Store SecureString

"Evitar contrasenas hardcodeadas en el codigo" -- Recuperacion en runtime desde Secrets Manager o Parameter Store

"Deteccion automatica de PII en S3" -- Amazon Macie

"Comparticion de secretos entre cuentas" -- Secrets Manager

Secrets Manager = rotacion automatica + de pago, Parameter Store = gestion manual + gratis

Volver a la lista del blog