View a markdown version of this page

Proteção de dados no AWS Security Agent - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Proteção de dados no AWS Security Agent

O modelo de responsabilidade compartilhada da AWS se aplica à proteção de dados no AWS Security Agent. Conforme descrito nesse modelo, a AWS é responsável por proteger a infraestrutura global que executa toda a Nuvem AWS. Você é responsável por manter o controle sobre o conteúdo hospedado nessa infraestrutura. Você também é responsável pelas tarefas de configuração e gerenciamento de segurança dos serviços da AWS que você usa. Para obter informações sobre proteção de dados na Europa, consulte o Modelo de Responsabilidade Compartilhada da AWS e a postagem do blog sobre o GDPR no blog de segurança da AWS. Para fins de proteção de dados, recomendamos que você proteja as credenciais da conta da AWS e configure usuários individuais com o AWS IAM Identity Center ou o AWS Identity and Access Management (IAM). Dessa maneira, cada usuário receberá apenas as permissões necessárias para cumprir suas obrigações de trabalho. Recomendamos também que você proteja seus dados das seguintes formas:

  • Use uma autenticação multifator (MFA) com cada conta.

  • Use SSL/TLS para se comunicar com os recursos da AWS. Exigimos TLS 1.2 e recomendamos TLS 1.3.

  • Configure a API e o registro de atividades do usuário com a AWS CloudTrail. Para obter informações sobre o uso de CloudTrail trilhas para capturar atividades da AWS, consulte Como trabalhar com CloudTrail trilhas no Guia CloudTrail do usuário da AWS.

  • Use as soluções de criptografia da AWS, juntamente com todos os controles de segurança padrão nos serviços da AWS.

  • Use serviços gerenciados de segurança avançada, como o Amazon Macie, que ajuda a localizar e proteger dados sensíveis armazenados no Amazon S3.

  • Se você precisar de módulos criptográficos validados pelo FIPS 140-3 ao acessar a AWS por meio de uma interface de linha de comando ou de uma API, use um endpoint FIPS. Para saber mais sobre os endpoints FIPS disponíveis, consulte Federal Information Processing Standard (FIPS) 140-3.

É altamente recomendável que nunca sejam colocadas informações confidenciais ou sensíveis, como endereços de e-mail de clientes, em tags ou campos de formato livre, como um campo Nome. Isso inclui quando você trabalha com o AWS Security Agent ou outros serviços da AWS usando o console, a API, a AWS CLI ou os AWS SDKs. Quaisquer dados inseridos em tags ou em campos de texto de formato livre usados para nomes podem ser usados para logs de faturamento ou de diagnóstico. Se você fornecer um URL para um servidor externo, é fortemente recomendável que não sejam incluídas informações de credenciais no URL para validar a solicitação nesse servidor.

Criptografia em repouso

O AWS Security Agent criptografa todos os dados em repouso usando chaves de AWS-managed criptografia por padrão. Isso inclui:

  • Documentos de design e código — Todos os documentos de design, repositórios de código e artefatos de aplicativos que você fornece para análises de segurança são criptografados usando AES-256 criptografia.

  • Descobertas de segurança — Todas as descobertas de segurança, relatórios de vulnerabilidade e recomendações de remediação são criptografados em repouso.

  • Dados de configuração — os requisitos de segurança, as políticas personalizadas e as configurações do serviço são criptografados.

  • Registros de auditoria — Todos os registros de atividades do serviço e trilhas de auditoria são criptografados.

O AWS Security Agent usa o AWS Key Management Service (AWS KMS) para gerenciar chaves de criptografia. Opcionalmente, você pode usar uma chave gerenciada pelo cliente para criptografar seus dados, oferecendo controle total sobre as chaves de criptografia que protegem seus recursos. Para obter mais informações, consulte Chaves gerenciadas pelo cliente para o AWS Security Agent.

Criptografia em trânsito

O AWS Security Agent criptografa todos os dados em trânsito usando o Transport Layer Security (TLS) 1.2 ou superior. Isso se aplica a:

  • Comunicações de API — Todas as chamadas de API entre seus aplicativos e o AWS Security Agent usam HTTPS com criptografia TLS.

  • Acesso ao console — O console do AWS Security Agent é acessado por HTTPS.

  • Conexões de repositório — As conexões com GitHub e outros repositórios de código usam protocolos criptografados.

  • Comunicações do agente — Todas as comunicações entre o serviço AWS Security Agent e os agentes de teste de penetração usam canais criptografados.

Gerenciamento de chaves

O AWS Security Agent usa o AWS Key Management Service (AWS KMS) para gerenciar chaves de criptografia. Por padrão, os dados são criptografados usando AWS-managed chaves. Opcionalmente, você pode especificar uma chave gerenciada pelo cliente ao criar recursos como Agent Spaces e integrações. Para obter mais informações, consulte Chaves gerenciadas pelo cliente para o AWS Security Agent.

Privacidade do tráfego entre redes

O AWS Security Agent usa a Internet pública para se comunicar com provedores de controle de origem hospedados na nuvem (GitHub, GitLab, Bitbucket) e com o Confluence Cloud.

Para provedores auto-hospedados ( GitHub Enterprise Server) GitLab Self-Managed, você pode configurar conexões privadas usando o Amazon VPC Lattice para manter todo o tráfego dentro da rede da AWS. Para obter mais informações, consulte Conecte-se ao controle de origem hospedado de forma privada.

Na configuração padrão, o AWS Security Agent usa a Internet pública para acessar seu aplicativo para testes de penetração. Opcionalmente, você pode configurar testes de penetração para usar uma VPC para acessar seu aplicativo. Para obter mais informações, consulte Conecte o agente aos recursos privados da VPC.

Cross-Region processamento de dados

O AWS Security Agent usa inferência entre regiões para otimizar os recursos computacionais disponíveis e a disponibilidade do modelo. Dependendo da região de origem da solicitação, podemos processar solicitações de entrada e resultados de saída em uma região diferente.

  • No Leste dos EUA (Norte da Virgínia) —us-east-1, Oeste dos EUA (Oregon) —us-west-2, Ásia-Pacífico (Sydney) —ap-southeast-2, Ásia-Pacífico (Tóquio) —ap-northeast-1, Europa (Frankfurt) — e Europa (Irlanda) —eu-central-1, o eu-west-1 AWS Security Agent usa inferência geográfica entre regiões. Para a maioria dos recursos, o processamento de dados permanece dentro do limite geográfico (como EUA, UE, Austrália ou Japão) de onde a solicitação foi originada. Para remediação de código, as solicitações da Austrália e do Japão são processadas na União Europeia. Para obter detalhes de roteamento específicos do recurso, consulte a tabela de inferência entre regiões.

  • Na Ásia-Pacífico (Mumbai) —ap-south-1, Ásia-Pacífico (Cingapura) — e América do Sul (São Paulo) —ap-southeast-1, o sa-east-1 AWS Security Agent usa inferência global entre regiões. Podemos processar solicitações de entrada e resultados de saída em qualquer região comercial da AWS.

Em todos os casos, seus dados permanecem armazenados somente na região de origem da solicitação. Todos os dados transmitidos durante as operações entre regiões permanecem na rede da AWS e não atravessam a Internet pública. Criptografamos dados em trânsito entre as regiões da AWS.

Cross-Region a inferência está sempre ativada e não pode ser excluída. Para obter detalhes sobre quais regiões processam solicitações para cada recurso, consulte a seção Inferência entre regiões emMelhores práticas de segurança para o AWS Security Agent.

Exclusão de dados

Quando você exclui dados do AWS Security Agent:

  • Os dados estão marcados para exclusão e não podem mais ser acessados por meio do serviço.

  • Os dados são excluídos de todos os sistemas do AWS Security Agent em 30 dias.

Para excluir seus dados

  1. No console da AWS, navegue até o AWS Security Agent.

  2. Escolha os dados que você deseja excluir (análises de segurança, descobertas ou requisitos personalizados).

  3. Selecione Excluir para confirmar a exclusão.