View a markdown version of this page

Protección de datos en AWS Security Agent - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección de datos en AWS Security Agent

El modelo de responsabilidad compartida de AWS se aplica a la protección de datos en AWS Security Agent. Tal y como se describe en este modelo, AWS es responsable de proteger la infraestructura global que ejecuta toda la nube de AWS. Eres responsable de mantener el control sobre el contenido alojado en esta infraestructura. También es responsable de las tareas de configuración y administración de la seguridad de los servicios de AWS que utilice. Para obtener información sobre la protección de datos en Europa, consulte la entrada del blog sobre el modelo de responsabilidad compartida de AWS y el RGPD en el blog sobre seguridad de AWS. Con fines de protección de datos, le recomendamos que proteja las credenciales de las cuentas de AWS y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:

  • Utiliza la autenticación multifactor (MFA) en cada cuenta.

  • Se utiliza SSL/TLS para comunicarse con los recursos de AWS. Exigimos TLS 1.2 y recomendamos TLS 1.3.

  • Configure la API y el registro de actividad de los usuarios con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar las actividades de AWS, consulte Trabajar con CloudTrail rutas en la Guía del CloudTrail usuario de AWS.

  • Utilice las soluciones de cifrado de AWS junto con todos los controles de seguridad predeterminados dentro de los servicios de AWS.

  • Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.

  • Si necesita módulos criptográficos validados por FIPS 140-3 para acceder a AWS a través de una interfaz de línea de comandos o una API, utilice un punto de conexión FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3.

Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabaja con AWS Security Agent u otros servicios de AWS mediante la consola, la API, la CLI de AWS o los SDK de AWS. Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya la información de las credenciales en la URL para validar la solicitud para ese servidor.

Cifrado en reposo

AWS Security Agent cifra todos los datos en reposo mediante claves de AWS-managed cifrado de forma predeterminada. Esto incluye:

  • Documentos de diseño y código: todos los documentos de diseño, los repositorios de códigos y los artefactos de aplicaciones que proporcione para las revisiones de seguridad se cifran mediante AES-256 cifrado.

  • Hallazgos de seguridad: todos los hallazgos de seguridad, los informes de vulnerabilidad y las recomendaciones de corrección están cifrados en reposo.

  • Datos de configuración: los requisitos de seguridad, las políticas personalizadas y las configuraciones de los servicios están cifrados.

  • Registros de auditoría: todos los registros de actividad del servicio y las pistas de auditoría están cifrados.

AWS Security Agent usa AWS Key Management Service (AWS KMS) para administrar las claves de cifrado. Si lo desea, puede utilizar una clave administrada por el cliente para cifrar sus datos, lo que le proporciona un control total sobre las claves de cifrado que protegen sus recursos. Para obtener más información, consulte Claves administradas por el cliente para AWS Security Agent.

Cifrado en tránsito

AWS Security Agent cifra todos los datos en tránsito mediante Transport Layer Security (TLS) 1.2 o una versión superior. Esto se aplica a:

  • Comunicaciones de API: todas las llamadas a la API entre sus aplicaciones y AWS Security Agent utilizan HTTPS con cifrado TLS.

  • Acceso a la consola: se accede a la consola de AWS Security Agent a través de HTTPS.

  • Conexiones a repositorios: las conexiones GitHub y otros repositorios de código utilizan protocolos cifrados.

  • Comunicaciones con los agentes: todas las comunicaciones entre el servicio AWS Security Agent y los agentes de pruebas de penetración utilizan canales cifrados.

Administración de claves

AWS Security Agent usa AWS Key Management Service (AWS KMS) para administrar las claves de cifrado. De forma predeterminada, los datos se cifran mediante AWS-managed claves. Si lo desea, puede especificar una clave gestionada por el cliente al crear recursos como espacios de agentes e integraciones. Para obtener más información, consulte Claves administradas por el cliente para AWS Security Agent.

Privacidad del tráfico entre redes

AWS Security Agent utiliza la Internet pública para comunicarse con los proveedores de control de código fuente alojados en la nube (GitHub GitLab, Bitbucket) y con Confluence Cloud.

En el caso de los proveedores autohospedados (GitLab Self-Managed GitHub Enterprise Server), puede configurar las conexiones privadas mediante Amazon VPC Lattice para mantener todo el tráfico dentro de la red de AWS. Para obtener más información, consulte Conéctese al control de código fuente alojado de forma privada.

En la configuración predeterminada, AWS Security Agent utiliza la Internet pública para acceder a la aplicación y realizar pruebas de penetración. Si lo desea, puede configurar las pruebas de penetración para usar una VPC para acceder a su aplicación. Para obtener más información, consulte Conectar el agente a los recursos de VPC privados.

Cross-Region procesamiento de datos

AWS Security Agent utiliza la inferencia entre regiones para optimizar los recursos informáticos disponibles y la disponibilidad del modelo. Según la región en la que se origine la solicitud, es posible que procesemos las solicitudes de entrada y los resultados de salida en una región diferente.

  • En EE.UU. Este (Norte de Virginia) —us-east-1, EE.UU. Oeste (Oregón) —us-west-2, Asia Pacífico (Sídney) —ap-southeast-2, Asia Pacífico (Tokio) —ap-northeast-1, Europa (Fráncfort) — eu-central-1 y Europa (Irlanda) eu-west-1 —, AWS Security Agent utiliza la inferencia geográfica entre regiones. Para la mayoría de las funciones, el procesamiento de datos permanece dentro del límite geográfico (como EE. UU., UE, Australia o Japón) en el que se originó la solicitud. En el caso de la corrección del código, las solicitudes de Australia y Japón se tramitan en la Unión Europea. Para obtener detalles de enrutamiento específicos de cada función, consulte la tabla de inferencias entre regiones.

  • En Asia Pacífico (Bombay)ap-south-1, Asia Pacífico (Singapur) ap-southeast-1 y Sudamérica (São Paulo)sa-east-1, AWS Security Agent utiliza la inferencia global entre regiones. Es posible que procesemos las solicitudes de entrada y los resultados de salida en cualquier región comercial de AWS.

En todos los casos, sus datos permanecen almacenados únicamente en la región en la que se originó la solicitud. Todos los datos transmitidos durante las operaciones entre regiones permanecen en la red de AWS y no atraviesan la Internet pública. Encriptamos los datos en tránsito entre las regiones de AWS.

Cross-Region La inferencia siempre está habilitada y no puede excluirse de ella. Para obtener más información sobre las regiones que procesan las solicitudes de cada función, consulte la sección Inferencia entre regiones de. Prácticas recomendadas de seguridad para AWS Security Agent

Eliminación de datos

Al eliminar datos de AWS Security Agent:

  • Los datos están marcados para su eliminación y ya no se puede acceder a ellos a través del servicio.

  • Los datos se eliminan de todos los sistemas de AWS Security Agent en un plazo de 30 días.

Para eliminar sus datos

  1. En la consola de AWS, vaya a AWS Security Agent.

  2. Elija los datos que desee eliminar (revisiones de seguridad, hallazgos o requisitos personalizados).

  3. Para confirmar la eliminación, seleccione Eliminar.