Modelo de Responsabilidad Compartida en AWS: Seguridad y Cumplimiento
El modelo de responsabilidad compartida es un principio fundamental en AWS que define cómo se dividen las responsabilidades de seguridad entre AWS y sus clientes.
AWS gestiona la seguridad de la infraestructura subyacente, mientras que los clientes son responsables de proteger sus datos, aplicaciones y configuraciones.
Comprender este modelo es esencial para mantener un entorno seguro en la nube.
¿Qué significa responsabilidad compartida en un entorno de trabajo?
AWS y sus clientes trabajan juntos para garantizar la seguridad en la nube, pero cada uno tiene roles específicos. Míralo de la siguiente manera:
AWS: es responsable de la seguridad DE la nube.
Cliente: es responsable de la seguridad EN la nube.
Veámoslo al detalle:
Responsabilidad de AWS
AWS se encarga de proteger la infraestructura física y los servicios subyacentes que soportan la nube. Esto incluye:
Centros de datos: Seguridad física, como vigilancia 24/7, controles de acceso biométricos y redundancia.
Hipervisor y virtualización: Protección contra vulnerabilidades en la infraestructura de virtualización.
Hardware y red: Mantenimiento y protección contra ataques como DDoS.
Ejemplo práctico:
AWS asegura que sus servidores estén protegidos contra accesos no autorizados y que las redes subyacentes sean seguras.
Responsabilidad del cliente
Los clientes son responsables de cómo configuran y gestionan los servicios que utilizan en AWS. Esto incluye:
Gestión de accesos: Configurar usuarios, roles y políticas en IAM.
Protección de datos: Cifrar datos en reposo y en tránsito, y garantizar su integridad.
Configuración de redes: Definir firewalls, políticas de acceso y reglas de seguridad en VPC.
Cumplimiento normativo: Asegurarse de que el uso de AWS cumpla con regulaciones como GDPR o HIPAA (aunque recuerda que AWS también es responsable de obtener las certificaciones y acreditaciones necesarias para sus servicios).
Ejemplo práctico:
Un cliente configura un bucket de S3 para almacenar datos sensibles. Si no limita el acceso adecuadamente, esos datos podrían quedar expuestos, y la responsabilidad recaería en el cliente.
Ejemplo de AWS y un Comercio Electrónico
Imagina una tienda online que utiliza AWS para alojar su plataforma.
Responsabilidad de AWS: Proteger los centros de datos donde se alojan los servidores y garantizar la disponibilidad de los servicios.
Responsabilidad del cliente: Configurar correctamente los permisos de acceso a los datos de los clientes, implementar cifrado y proteger las aplicaciones contra vulnerabilidades.
Ejemplo de fallo en seguridad:
Si el negocio configura mal las políticas IAM, permitiendo acceso amplio a datos sensibles, una brecha de seguridad sería responsabilidad del cliente, no de AWS.
Si AWS sufre una vulnerabilidad en la infraestructura subyacente del servicio IAM que permite a un atacante bypasear el sistema de autenticación independientemente de cómo el cliente haya configurado sus políticas, esa brecha sería responsabilidad de AWS, no del cliente.
Pregunta para reflexionar:
¿Por qué es crucial que las empresas comprendan el límite de sus responsabilidades al usar servicios en la nube?
Herramientas de Cumplimiento en AWS
AWS ofrece herramientas que ayudan a los clientes a cumplir con normativas y estándares de seguridad, facilitando el monitoreo, auditoría y gestión de la conformidad.
1. AWS CloudTrail
CloudTrail registra todas las acciones realizadas en tu cuenta de AWS, proporcionando visibilidad sobre quién hizo qué y cuándo.
Ejemplo práctico:
Si un servidor deja de responder, puedes usar los logs de CloudTrail para identificar si alguien cambió su configuración o eliminó recursos críticos.
Pregunta para reflexionar:
¿Cómo podrías usar CloudTrail para verificar que no hubo cambios no autorizados en tu infraestructura?
2. AWS Audit Manager
Audit Manager automatiza la recopilación de datos para auditorías, ayudando a cumplir con normativas como GDPR o HIPAA.
Ejemplo práctico:
Si necesitas preparar una auditoría GDPR, Audit Manager recolecta automáticamente evidencia sobre la protección de datos y políticas de acceso.
Pregunta para reflexionar:
¿Cómo AWS Audit Manager puede reducir el tiempo y esfuerzo necesario para una auditoría de cumplimiento?
3. AWS Config
AWS Config monitorea y evalúa la configuración de tus recursos para asegurarse de que cumplen con las reglas definidas.
Ejemplo práctico:
Si necesitas garantizar que ningún bucket de S3 sea público, AWS Config puede alertarte si detecta un incumplimiento.
Pregunta para reflexionar:
¿Cómo usarías AWS Config para garantizar que todas tus bases de datos cumplen con las políticas de cifrado de datos en reposo?
El modelo de responsabilidad compartida es clave para mantener un entorno seguro en AWS. AWS protege la infraestructura subyacente, pero los clientes son responsables de cómo configuran y gestionan los servicios.
Al usar herramientas como CloudTrail, Audit Manager y AWS Config, puedes monitorear y reforzar la seguridad de tus recursos.
Comprender y aplicar este modelo no solo mejora la seguridad, sino que también asegura el cumplimiento de normativas y estándares.
División de responsabilidades de seguridad entre AWS y el cliente.
AWS: Seguridad de la nube → infraestructura, hardware, red, virtualización, centros de datos.
Cliente: Seguridad en la nube → datos, apps, configuraciones, cumplimiento.
🛡️ Responsabilidad de AWS
🔒 AWS protege la infraestructura subyacente:
Centros de datos: Vigilancia 24/7, acceso físico controlado, redundancia.
Hipervisor y virtualización: Prevención de exploits.
Hardware y red: Defensa contra ataques como DDoS.
✅ Ejemplo: AWS asegura que los servidores y redes base estén protegidos.
🔐 Responsabilidad del Cliente
🧠 Tú controlas cómo usas los servicios de AWS:
IAM: Gestión de usuarios, roles y políticas.
Datos: Cifrado en reposo y en tránsito.
Red: Configuración de firewalls, VPC, reglas de acceso.
Cumplimiento: Garantizar adherencia a normas (GDPR, HIPAA).
⚠️ Ejemplo: Si un bucket S3 es público por mala configuración, es culpa del cliente.
🛒 Ejemplo: E-commerce en AWS
AWS: Mantiene los servidores seguros y disponibles.
Cliente: Protege los datos de los clientes y la app.
🧨 Fallos posibles:
Configuración insegura de IAM → responsabilidad del cliente.
Falla en el sistema de autenticación de AWS → responsabilidad de AWS.
🧰 Herramientas de Cumplimiento
🔍 AWS CloudTrail
Registra todas las acciones en la cuenta (quién, qué, cuándo).
💡 Ejemplo: Detectar quién cambió la configuración de un servidor caído.
📋 AWS Audit Manager
Automatiza recolección de datos para auditorías (GDPR, HIPAA...).
💡 Ejemplo: Reúne evidencia sobre políticas de acceso automáticamente.
🧮 AWS Config
Monitorea configuraciones y alerta si algo incumple una regla.
💡 Ejemplo: Detectar buckets públicos o falta de cifrado en BBDD.
Hola a tod@s 👋, les comparto mi resumen
La monitoreo y la auditoría son componentes clave en la seguridad en la nube.
Monitoreo: Implica la supervisión continua de la actividad y el rendimiento de los sistemas. En AWS, herramientas como AWS CloudTrail permiten registrar todas las acciones en tu cuenta, brindando visibilidad sobre cambios y accesos. Esto ayuda a detectar comportamientos anómalos en tiempo real.
Auditoría: Se refiere a la revisión y evaluación sistemática de los procesos y controles de seguridad. AWS Audit Manager facilita la recopilación de datos necesarios para auditorías, asegurando el cumplimiento de normativas.
Ambas prácticas son esenciales para mantener la seguridad y el cumplimiento en entornos cloud.
Aún no creo mi cuenta, pero imaginaría que estas herramientas (CloudTrail, Audit Manager y AWS Config) tendrían costo, o serían inherentes al sistema para su monitoreo. Al menos CloudTrail si debería.
Si tiene costo pero en Free Trail puedes usarlas para probarlas
¿Cómo usarías AWS Config para garantizar que todas tus bases de datos cumplen con las políticas de cifrado de datos en reposo?
Activando AWS Config en todas las regiones.
Usando reglas gestionadas (Managed Rules). Por ejemplo:
rds-storage-encrypted → valida que todas las instancias RDS tengan cifrado habilitado.
dynamodb-table-encryption-enabled → revisa que todas las tablas de DynamoDB usan cifrado.
kms-key-enabled → asegura que las claves KMS estén activas.
Definiendo reglas personalizadas.
Configurando remediación automática: Con Config + Systems Manager (SSM) puedes definir acciones de corrección.
Reportes y auditoría.
¿Cómo podrías usar CloudTrail para verificar que no hubo cambios no autorizados en tu infraestructura?
1- Habilitando y centralizando Logs en un bucket S3 con cifrado.
2- Definir que es "no autorizado" . Se validan acciones sospechosas hechas con roles sin permisos para las mismas.
3- Revisar eventos relevantes (Cambios en IAM, Cambios en red, Cambios en datos, Eliminación o modificación de logs)
4- Integración con otros servicios de AWS para auditoría.
¿Cómo AWS Audit Manager puede reducir el tiempo y esfuerzo necesario para una auditoría de cumplimiento?
Conectando con otros servicios de AWS, se junta automáticamente evidencias técnicas: quién accedió, qué configuraciones están activas, si los recursos cumplen con las políticas.
Utilizando frameworks configurados para el cumplimiento de estándares.
Mapeo de controles a servicios.
Genera informes exportables que muestran cumplimiento o brechas.
Modelo de Responsabilidad Compartida en AWS
El Modelo de Responsabilidad Compartida en AWS define qué aspectos de la seguridad y la operación de la nube son responsabilidad de AWS y cuáles son responsabilidad del cliente.
🔹 División de responsabilidades
1️⃣ AWS es responsable de la "Seguridad de la Nube"
AWS se encarga de la infraestructura subyacente que incluye:
✅ Hardware, redes y centros de datos
✅ Seguridad física de los servidores
✅ Virtualización y aislamiento entre clientes
✅ Disponibilidad y mantenimiento de los servicios
✅ Cifrado en tránsito y en reposo (en servicios gestionados como S3 y RDS)
2️⃣ El Cliente es responsable de la "Seguridad en la Nube"
Los clientes son responsables de cómo configuran y usan los servicios de AWS, incluyendo:
✅ Gestión de accesos y credenciales (IAM, MFA, claves de API)
✅ Configuración de redes y firewalls (Security Groups, NACLs)
✅ Cifrado de datos en servicios no administrados
✅ Actualización y seguridad de instancias EC2
✅ Cumplimiento de normativas según su industria
🔹 Ejemplo de Aplicación del Modelo
📌 Ejemplo 1: Amazon S3
AWS garantiza que S3 está operativo y seguro.
El cliente debe configurar correctamente los permisos y cifrar sus datos.
📌 Ejemplo 2: EC2
AWS mantiene el hardware y la virtualización.
El cliente es responsable de actualizar y proteger su sistema operativo e instalar parches.
📌 Ejemplo 3: AWS Lambda
AWS se encarga de la infraestructura subyacente.
El cliente es responsable del código y la gestión de permisos de ejecución.
🔹 ¿Por qué es importante este modelo?
✔ Evita errores de seguridad por configuraciones incorrectas.
✔ Ayuda a cumplir regulaciones (GDPR, ISO 27001, HIPAA).
✔ Define límites claros entre lo que maneja AWS y lo que maneja el cliente.
Si necesitas más detalles sobre un servicio específico, dime cuál y te explico cómo se aplica el modelo allí. 🚀
Resumen sobre el Modelo de Responsabilidad Compartida en AWS
El modelo de responsabilidad compartida en AWS define la división de responsabilidades entre AWS y sus clientes para garantizar la seguridad en la nube.
¿Quién es responsable de qué?
AWS: Protege la infraestructura de la nube, incluyendo centros de datos, virtualización, hardware y redes.
Cliente: Es responsable de la seguridad dentro de la nube, como la gestión de accesos, protección de datos, configuración de redes y cumplimiento normativo.
Ejemplo práctico:
Si un cliente no configura correctamente los permisos de acceso en S3, los datos expuestos serían su responsabilidad, no de AWS.
Herramientas de Cumplimiento en AWS
AWS ofrece herramientas para ayudar a los clientes a monitorear y mantener la seguridad:
AWS CloudTrail
Registra todas las acciones en la cuenta de AWS, permitiendo rastrear cambios y detectar actividades sospechosas.
Ejemplo: Si un servidor deja de responder, CloudTrail ayuda a identificar si alguien modificó su configuración.
AWS Audit Manager
Automatiza la recopilación de datos para auditorías y facilita el cumplimiento normativo.
Ejemplo: Si una empresa necesita cumplir con GDPR, Audit Manager genera evidencia sobre protección de datos y accesos.
AWS Config
Monitorea y evalúa la configuración de los recursos para verificar que cumplen con reglas de seguridad.
Ejemplo: Detecta si un bucket de S3 es público e informa al administrador.
Conclusión
El modelo de responsabilidad compartida es clave para la seguridad en AWS. AWS protege la infraestructura, pero los clientes deben gestionar correctamente su configuración.
El uso de herramientas como CloudTrail, Audit Manager y AWS Config permite monitorear y reforzar la seguridad, asegurando cumplimiento normativo y reducción de riesgos.