SEC08-BP02 Aplicar el cifrado en reposo
Debe asegurarse de que la única forma de almacenar los datos sea mediante el cifrado. AWS Key Management Service (AWS KMS) se integra perfectamente con muchos servicios de AWS para facilitarle el cifrado de todos sus datos en reposo. Por ejemplo, en Amazon Simple Storage Service (Amazon S3), puede establecer el cifrado predeterminado en un bucket de modo que todos los objetos nuevos se cifran automáticamente. Además, Amazon Elastic Compute Cloud (Amazon EC2) y Amazon S3 admiten la aplicación del cifrado mediante la configuración del cifrado predeterminado. Puede usar Reglas de AWS Config para comprobar automáticamente que está utilizando el cifrado, por ejemplo, para volúmenes de Amazon Elastic Block Store (Amazon EBS), instancias de Amazon Relational Database Service (Amazon RDS)y buckets de Amazon S3.
Nivel de riesgo expuesto si no se establece esta práctica recomendada: Alto
Guía para la implementación
-
Aplique el cifrado en reposo para Amazon Simple Storage Service (Amazon S3): implemente el cifrado predeterminado de bucket de Amazon S3.
-
Use AWS Secrets Manager: Secrets Manager es un servicio de AWS que facilita la administración de secretos. Los secretos pueden ser credenciales de bases de datos, contraseñas, claves de API de terceros e, incluso, texto arbitrario.
-
Configure el cifrado predeterminado para los nuevos volúmenes de EBS: especifique que desea que todos los volúmenes de EBS recién creados se creen de forma cifrada, con la opción de utilizar la clave predeterminada que proporciona AWS o una clave que cree usted.
-
Configure imágenes de máquina de Amazon (AMI) cifradas: copiar una AMI existente con cifrado habilitado cifrará automáticamente las instantáneas y los volúmenes raíz.
-
Configure el cifrado de Amazon Relational Database Service (Amazon RDS): configure el cifrado para sus clústeres de base de datos e instantáneas en reposo de Amazon RDS mediante la activación de la opción de cifrado.
-
Configure el cifrado en los servicios de AWS adicionales: en el caso de los servicios de AWS que utilice, determine las capacidades de cifrado.
Recursos
Documentos relacionados:
Vídeos relacionados: