View a markdown version of this page

Seguridad en AWS Transfer Family - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Seguridad en AWS Transfer Family

La seguridad en la nube AWS es la máxima prioridad. Como AWS cliente, se beneficia de una arquitectura de red y centro de datos diseñada para cumplir con los requisitos de las organizaciones más sensibles a la seguridad.

La seguridad es una responsabilidad compartida entre usted AWS y usted. El modelo de responsabilidad compartida la describe como seguridad de la nube y seguridad en la nube:

Nuestra nueva experiencia AWS de registro no está diseñada para cargas de trabajo reguladas. Si utilizas nuestra nueva experiencia de AWS registro, pero quieres utilizarla AWS para cargas de trabajo reguladas, puedes suscribirte a una versión AWS (avanzada) o activar funciones avanzadas para tu entorno. AWS

Para saber si una Servicio de AWS está dentro del ámbito de un programa de cumplimiento específico, consulte Servicios de AWS la sección Alcance por programa de cumplimiento y seleccione el programa de cumplimiento que le interese. Para obtener información general, consulte Programas AWS de cumplimiento Programas .

Puede descargar informes de auditoría de terceros utilizando AWS Artifact. Para obtener más información, consulte Descargar informes en AWS Artifact .

Su responsabilidad de cumplimiento al usarlos Servicios de AWS viene determinada por la confidencialidad de sus datos, los objetivos de cumplimiento de su empresa y las leyes y normativas aplicables. Para obtener más información sobre su responsabilidad de cumplimiento al usarlos Servicios de AWS, consulte la documentación AWS de seguridad.

Esta documentación le ayuda a entender cómo aplicar el modelo de responsabilidad compartida al usarlo AWS Transfer Family. En los siguientes temas se muestra cómo realizar la configuración AWS Transfer Family para cumplir sus objetivos de seguridad y cumplimiento. También aprenderá a usar otros AWS servicios que le ayudan a supervisar y proteger sus AWS Transfer Family recursos.

Ofrecemos un taller que proporciona orientación prescriptiva y un laboratorio práctico sobre cómo crear una arquitectura de transferencia de archivos segura y escalable AWS sin necesidad de modificar las aplicaciones existentes ni administrar la infraestructura de servidores. Puede ver los detalles de este taller aquí.

Ventajas de la conectividad y la seguridad de las VPC

Los conectores SFTP con el tipo de salida VPC ofrecen mayores ventajas de seguridad gracias al acceso a los recursos: Cross-VPC

  • Aislamiento de la red: todo el tráfico permanece en su entorno de VPC, lo que proporciona un aislamiento total de la red de la Internet pública para las conexiones de puntos finales privados.

  • Control de IP de origen: los servidores SFTP remotos solo ven las direcciones IP del rango CIDR de su VPC, lo que le brinda un control total sobre las direcciones IP de origen utilizadas para las conexiones.

  • Acceso a terminales privados: conéctese directamente a los servidores SFTP de su VPC mediante direcciones IP privadas, lo que elimina la exposición a la Internet pública.

  • Conectividad híbrida: acceda de forma segura a los servidores SFTP locales a través de conexiones VPN o Direct Connect establecidas sin exposición adicional a Internet.

  • Controles de seguridad de la VPC: aproveche los grupos de seguridad, las NACL y las políticas de enrutamiento de la VPC existentes para controlar y supervisar el tráfico de los conectores SFTP.

Modelo de seguridad VPC Lattice

La conectividad de VPC para los conectores SFTP utiliza AWS VPC Lattice con las redes de servicios para proporcionar un acceso seguro para varios usuarios:

  • Prevención de la confusión entre usuarios: las comprobaciones de autenticación y autorización garantizan que los conectores solo puedan acceder a los recursos específicos para los que están configurados, lo que evita el acceso no autorizado de varios usuarios.

  • IPv6-only red de servicios: utiliza el direccionamiento IPv6 para evitar posibles conflictos de direcciones IP y mejorar el aislamiento de la seguridad.

  • Sesión de acceso directo (FAS): la gestión temporal de credenciales elimina la necesidad de almacenar las credenciales a largo plazo o de compartir los recursos de forma manual.

  • Resource-level control de acceso: cada conector está asociado a una configuración de recursos específica, lo que garantiza un control de acceso granular a los servidores SFTP individuales.

Mejores prácticas de seguridad para la conectividad de las VPC

Cuando utilices conectores de tipo de salida de VPC, sigue estas prácticas recomendadas de seguridad:

  • Grupos de seguridad: configure los grupos de seguridad para permitir el tráfico de SFTP (puerto 22) solo entre los recursos necesarios. Restrinja los rangos de IP de origen y destino al mínimo requerido.

  • Ubicación de las pasarelas de recursos: implemente las pasarelas de recursos en subredes privadas siempre que sea posible y asegúrese de que abarquen al menos dos zonas de disponibilidad para lograr una alta disponibilidad.

  • Supervisión de la red: utilice Amazon y los registros de flujo de la VPC CloudWatch para supervisar los patrones de tráfico de la red y detectar actividades anómalas.

  • Registro de acceso: habilite el registro de conectores para rastrear las actividades de transferencia de archivos y mantener registros de auditoría para cumplir con los requisitos de cumplimiento.

  • Administración de la configuración de los recursos: revise y actualice periódicamente las configuraciones de los recursos para asegurarse de que apuntan a los servidores SFTP correctos y utilizan la configuración de red adecuada.