View a markdown version of this page

Recomendaciones de control de seguridad de registro y supervisión - AWS Orientación prescriptiva

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Recomendaciones de control de seguridad de registro y supervisión

El registro y la supervisión son aspectos importantes de la detección de amenazas. La detección de amenazas es una de las capacidades desde la perspectiva de seguridad del AWS Cloud Adoption Framework (AWS CAF). Al usar datos de registro, la organización puede supervisar el entorno para comprender e identificar posibles errores de configuración de seguridad, amenazas y comportamientos imprevistos. Entender las posibles amenazas puede ayudar a la organización a priorizar los controles de seguridad, y una detección eficaz de las amenazas puede ayudarlo a responder a las amenazas con mayor rapidez.

Configure al menos un registro multirregional en CloudTrail

AWS CloudTraille ayuda a auditar la gobernanza, el cumplimiento y el riesgo operativo de su Cuenta de AWS empresa. Las acciones realizadas por un usuario, un rol o una Servicio de AWS persona se registran como eventos en CloudTrail. Los eventos incluyen las acciones realizadas en Consola de administración de AWS, AWS Command Line Interface (AWS CLI) AWS SDKs y APIs. Este historial de eventos lo ayuda a analizar su posición de seguridad, hacer un seguimiento de los cambios en los recursos y auditar el cumplimiento.

Para tener un registro continuo de los eventos en su interior Cuenta de AWS, debe crear un rastro. Cada registro de seguimiento debe estar configurado para registrar eventos de registro en todas las Regiones de AWS. Al registrar todos los eventos Regiones de AWS, se asegura de que se registren todos los eventos que se produzcan en su Cuenta de AWS interior, independientemente del lugar en el que se Región de AWS hayan producido. Un registro multirregional garantiza que se registren los eventos de servicio globales.

Para obtener más información, consulte los siguientes recursos:

Configuración del registro de servicios y aplicaciones

El AWS Well-Architected Framework recomienda conservar los registros de eventos de seguridad de los servicios y las aplicaciones. Se trata de un principio fundamental de seguridad para auditorías, investigaciones y casos de uso operativos. La retención de registros de servicios y aplicaciones es un requisito de seguridad común basado en procedimientos, políticas y estándares de gobernanza, riesgo y cumplimiento (GRC).

Los equipos de operaciones de seguridad usan los registros y las herramientas de búsqueda para detectar posibles eventos de interés que podrían indicar una actividad no autorizada o un cambio no intencionado. Puede activar el registro en distintos servicios en función del caso de uso. Por ejemplo, puede registrar el acceso al bucket de Amazon S3, el tráfico de ACL AWS WAF web, el tráfico de Amazon API Gateway en la capa de red o CloudFront las distribuciones de Amazon.

Para obtener más información, consulte los siguientes recursos:

Establecimiento de una ubicación centralizada para analizar los registros y responder ante eventos de seguridad

El análisis manual de los registros y el procesamiento de la información no son suficientes para supervisar el volumen de información asociado a arquitecturas complejas. El análisis y los informes por sí solos no facilitan la asignación de eventos al recurso correcto de manera oportuna. El AWS Well-Architected Framework recomienda AWS integrar los eventos y hallazgos de seguridad en un sistema de notificación y flujo de trabajo, como un sistema de gestión de eventos e información de seguridad (SIEM), errores o sistemas de gestión de eventos e información de seguridad (SIEM). Estos sistemas lo ayudan a asignar, enrutar y administrar los eventos de seguridad.

Para obtener más información, consulte los siguientes recursos:

Impida el acceso no autorizado a los depósitos de S3 que contienen archivos de CloudTrail registro

De forma predeterminada, los archivos de CloudTrail registro se almacenan en depósitos de Amazon S3. Es una práctica recomendada de seguridad evitar el acceso no autorizado a cualquier bucket de Amazon S3 que contenga archivos de CloudTrail registro. Esto lo ayuda a mantener la integridad, plenitud y disponibilidad de estos registros, lo que es fundamental para fines forenses y de auditoría. Si desea registrar los eventos de datos de los buckets de S3 que contienen archivos de CloudTrail registro, puede crear un CloudTrail registro para ello.

Para obtener más información, consulte los siguientes recursos:

Configure alertas para los cambios en los grupos de seguridad o la red ACLs

Un grupo de seguridad de Amazon Virtual Private Cloud (Amazon VPC) controla el tráfico al que se permite llegar a los recursos a los que está asociado y salir de estos. Una lista de control de acceso (ACL) de red permite o deniega el tráfico entrante o saliente específico en la subred de la VPC. Estos recursos son fundamentales para administrar el acceso en su AWS entorno.

Cree y configure una CloudWatch alarma de Amazon que le notifique si la configuración de un grupo de seguridad o ACL de red cambia. Configure esta alarma para que le avise cada vez que se haga una llamada a la API de AWS para actualizar los grupos de seguridad. También puede utilizar servicios, como Amazon EventBridge y AWS Config, para responder automáticamente a este tipo de eventos de seguridad.

Para obtener más información, consulte los siguientes recursos:

Configure alertas para CloudWatch las alarmas que entran en el estado de ALARMA

En CloudWatch, puede especificar qué acciones realiza una alarma cuando cambia de estado entre los INSUFFICIENT_DATA estados OKALARM, y. El tipo más común de acción de alarma es enviar mensaje a un tema de Amazon Simple Notification Service (Amazon SNS) para que una o más personas reciban la notificación. También puede configurar alarmas para crear OpsItemso generar incidentes AWS Systems Manager.

Le recomendamos que active las acciones de alarmas para que le avisen automáticamente si una métrica supervisada supera el umbral definido. Las alarmas de supervisión lo ayudan a identificar actividades inusuales y a responder rápidamente ante problemas operativos y de seguridad.

Para obtener más información, consulte los siguientes recursos: