Diseño de controles de seguridad de datos

Disena seguridad de datos con KMS, cifrado de sobre, ACM y Secrets Manager.

En el examen SAA-C03, la seguridad de datos significa proteger los datos en dos estados: en reposo y en transito. La habilidad clave es saber que herramienta usar y cuando.

 

AWS KMS — La boveda de claves de la nube

KMS (Key Management Service) crea, almacena y gestiona claves de cifrado. Piensalo como un servicio profesional de cerrajeria. Tu cierras y abres tus propias puertas (datos), pero confias las claves reales a un especialista (KMS) para su custodia.

La mayoria de los servicios AWS — S3, RDS, EBS, Lambda y mas — se integran con KMS automaticamente. Simplemente configura "cifrar este bucket S3" y KMS gestiona las claves en segundo plano.

 

Tres tipos de claves KMS

Las claves administradas por AWS son creadas y gestionadas automaticamente por AWS. Existe una clave por servicio (por ejemplo, aws/s3, aws/rds). No se requiere configuracion y AWS maneja la rotacion de claves automaticamente. La mas conveniente pero sin control personalizado.

Las claves administradas por el cliente (CMK) son creadas y gestionadas por ti. Controlas las politicas de claves, los programas de rotacion y los permisos de acceso. Usaelas cuando los requisitos de cumplimiento lo exijan o cuando necesites control de acceso detallado.

Las claves propiedad de AWS son usadas internamente por AWS. Los clientes no pueden verlas ni gestionarlas.

!3 tipos de claves de KMS

Cifrado de sobre — Cifrar datos grandes de forma eficiente

Hay un problema al cifrar datos directamente a traves de KMS. KMS solo puede procesar hasta 4 KB de datos, y enrutar cada llamada de cifrado a traves de la API de KMS crea un cuello de botella de rendimiento.

El cifrado de sobre resuelve esto en dos pasos:

Paso 1: KMS genera una Clave de Cifrado de Datos (DEK). Esta DEK es la que realmente cifra los datos.

Paso 2: La DEK cifra los datos grandes localmente sin ningun llamado a la API de KMS. Esto es rapido.

Paso 3: La DEK misma es cifrada por la clave maestra de KMS y almacenada de forma segura junto con los datos. Piensalo como "poner la llave en un sobre y luego cerrar el sobre con llave."

Este enfoque permite cifrar grandes cantidades de datos de manera eficiente mientras la clave maestra permanece segura dentro de KMS en todo momento.

 

Cifrado en transito — HTTPS y gestion de certificados

Los datos tambien necesitan proteccion mientras se mueven por las redes.

HTTPS/TLS es el estandar para cifrar el trafico web. Cifra la comunicacion entre el navegador de un usuario y el servidor.

AWS Certificate Manager (ACM) aprovisiona certificados SSL/TLS de forma gratuita y los renueva automaticamente. Nunca tendras que preocuparte por la expiracion de certificados. ACM se integra facilmente con CloudFront, ALB y API Gateway.

Consejo para el examen: "aplicar HTTPS a un dominio personalizado" o "certificado SSL/TLS con renovacion automatica" — elige ACM.

 

Gestion de secretos — Almacenar contrasenas y claves API de forma segura

Escribir directamente una contrasena de base de datos en tu codigo es extremadamente peligroso. AWS proporciona servicios dedicados para gestionar informacion sensible de forma segura.

| Servicio | Caracteristica principal | Caso de uso | |---------|------------------------|-------------| | AWS Secrets Manager | Rotacion automatica de secretos | Contrasenas DB, claves API, tokens OAuth | | SSM Parameter Store | Almacenamiento jerarquico, nivel gratuito disponible | Valores de configuracion de app, variables de entorno | | AWS CloudHSM | Gestion de claves basada en hardware fisico | Entornos de cumplimiento estricto |

La funcion de rotacion automatica de Secrets Manager es especialmente importante. Usa una funcion Lambda para cambiar periodicamente una contrasena de RDS y almacenar la nueva en Secrets Manager, todo sin cambiar ninguna linea del codigo de la aplicacion.

 

Proteccion de datos S3 — Salvaguardas adicionales contra errores

S3 Block Public Access evita que los buckets S3 se hagan publicos accidentalmente, configurable a nivel de cuenta o bucket. Puedes establecer "los nuevos buckets son privados por defecto" como red de seguridad.

S3 Object Lock implementa un modelo WORM (Write Once Read Many). Una vez almacenados, los datos no pueden eliminarse ni modificarse durante un periodo de retencion establecido. Comun en escenarios de cumplimiento financiero, sanitario y legal.

Amazon Macie detecta automaticamente informacion de identificacion personal (PII) y otros datos sensibles en buckets S3. Detecta si numeros de tarjetas de credito, numeros de seguro social u datos similares se han almacenado accidentalmente en S3.

 

Puntos clave para el examen

"Cifrado eficiente de datos grandes" — Cifrado de sobre (DEK cifra datos, CMK cifra DEK)

"Gestionar politicas de claves y programa de rotacion tu mismo" — Clave administrada por el cliente (CMK)

"Certificados SSL/TLS gratuitos con renovacion automatica" — AWS Certificate Manager (ACM)

"Rotar automaticamente contrasenas DB" — AWS Secrets Manager

"Almacenamiento jerarquico de configuracion de app, gratis" — SSM Parameter Store

"Cifrado basado en hardware fisico, cumplimiento estricto" — AWS CloudHSM

"Evitar que bucket S3 se haga publico accidentalmente" — S3 Block Public Access

"Datos inmutables, sin eliminar ni modificar, modelo WORM" — S3 Object Lock

"Detectar automaticamente PII en S3" — Amazon Macie

KMS es un servicio regional — usa claves multirregion o replica claves para usar entre regiones

Volver a la lista del blog