Crear una cuenta de AWS (Amazon Web Services) no está exento de riesgos para la seguridad de los datos. A menudo, las configuraciones inciertas en toda la empresa o las configuraciones erróneas simples ponen los datos en alto riesgo.
El último informe de riesgo de datos de SaaS muestra que, en una empresa promedio, todos pueden acceder a 157 000 conjuntos de datos confidenciales en Internet a través de las funciones para compartir de SaaS. Amazon Web Services proporciona a sus clientes herramientas y servicios que ayudan a proteger el medio ambiente. Sin embargo, en última instancia, es responsabilidad del usuario configurar correctamente estos servicios y monitorearlos regularmente para detectar cualquier deficiencia o problema.
AWS depende en gran medida del control de acceso basado en roles. De forma predeterminada, los servicios y los usuarios (excepto el usuario raíz) tienen muy poco o ningún acceso. En consecuencia, los pasos principales para mejorar la seguridad de AWS se relacionan con la administración de usuarios y las políticas estándar.
1 – Crear una cuenta de administrador
El principio de privilegio mínimo es un concepto de seguridad probado que limita el acceso de un usuario a lo que es necesario para realizar sus tareas. Por lo tanto, si un usuario tiene acceso de lectura y escritura a un depósito S3 cuando solo se necesita acceso de lectura, anula este enfoque.
Las cuentas raíz brindan acceso ilimitado a una cuenta y todos sus recursos. En este contexto, entendemos mejor por qué el acceso a la raíz rara vez es necesario.
En su lugar, utilice usuarios y roles de Gestión de acceso e identidad (IAM) con derechos limitados. Es una práctica común crear un solo usuario administrador para la administración diaria de la cuenta. AWS ha creado un rol (con un subgrupo de control de acceso raíz) específicamente para este fin.
2 – Personaliza el acceso a la raíz
Una vez que se ha creado una cuenta de administrador, es hora de limitar las actividades del usuario raíz a tareas de administración de cuentas de alto nivel. Nunca genere claves de acceso para un usuario raíz. En su lugar, utilice una contraseña segura y habilite inmediatamente la autenticación multifactor (MFA) para evitar el uso indebido.
Sin embargo, MFA no reemplaza las contraseñas seguras. Utilice una contraseña aleatoria que contenga letras, números y caracteres especiales. Para evitar el riesgo de extraviar u olvidar la contraseña, es recomendable utilizar un administrador de contraseñas.
3 – Configurar las cuentas de AWS necesarias
Las cuentas de administrador solo deben usarse para tareas de administrador. Para otras actividades, se deben crear otros usuarios de AWS en consecuencia. La forma más fácil es usar grupos. De esta forma, se puede modificar el acceso de varios usuarios a la vez. Esto es útil cuando un determinado grupo de repente necesita acceder a un nuevo servicio o cuando ya no se necesita acceso a otro. Se debe tener cuidado de que los usuarios no utilicen los mismos datos de inicio de sesión, ya que esto complica la trazabilidad y la responsabilidad.
Al principio, puede ser difícil determinar una política que satisfaga exactamente las necesidades del negocio. En este caso, elija la opción más adecuada y luego cree una política personalizada que se pueda agregar a este grupo. Minimizar el acceso y mantener un registro de «quién tiene acceso a qué» es esencial para la seguridad de la cuenta de AWS y también ayuda a cumplir con los requisitos legales y de cumplimiento, como el RGPD.
4 – Acceso seguro con MFA
Ahora que se han creado los usuarios y grupos, es hora de proteger el acceso de esos usuarios a través de MFA.
Si usa un dispositivo virtual para MFA, como Google Authenticator, los códigos deben enviarse inmediatamente después de la creación para garantizar que el dispositivo MFA esté sincronizado.
Expertos como Jen Easterly, directora de la Agencia de Seguridad Cibernética de EE. UU. (CISA), estiman que alrededor del 99 % de los compromisos de cuentas se pueden prevenir con MFA.
5 – Establecer políticas de contraseña predeterminadas
Las políticas de contraseña ayudan a garantizar que las contraseñas cumplan con los estándares de la empresa y, cuando corresponda, con los estándares legales. Se trata de encontrar un equilibrio entre la seguridad y la facilidad de uso. Si, por ejemplo, las contraseñas de los usuarios caducan todos los días, rápidamente se convierte en una pesadilla logística, sin mencionar la falta de aceptación de los empleados.
La combinación de contraseña y MFA es significativamente menos segura si se pasa por alto alguno de estos componentes. Por lo tanto, en el caso de un token MFA comprometido, una contraseña segura puede evitar que los atacantes tengan éxito con sus ataques de fuerza bruta.
6 – Crea políticas personalizadas
Al asignar políticas a grupos, está claro que AWS proporciona una amplia biblioteca de políticas predefinidas. Estos cubren muchos casos de uso estándar, pero es importante definir sus propias políticas si las políticas estándar aún otorgan a los usuarios demasiado acceso. Este es un proceso continuo que debe comenzar temprano, ya que estas políticas forman la base de una arquitectura segura de AWS.
El principio de privilegio mínimo también se aplica aquí: es recomendable reducir los posibles vectores de ataque limitando la política para permitir solo las acciones necesarias para los recursos necesarios.
7 – Asegurar el uso de EC2
Una vez que se han implementado las políticas y los procedimientos, es posible bloquear ciertos servicios en el nivel de servicio. Un ejemplo de esto es Elastic Compute Cloud (EC2): EC2 permite a los usuarios crear instancias informáticas con los procesadores, tipos de memoria y sistemas operativos de su elección.
Esta es una gran ayuda para los desarrolladores, pero al mismo tiempo, el servicio presenta grandes riesgos si no es lo suficientemente seguro. Uno de los pasos más sencillos para asegurar el uso de EC2 es limitar a los usuarios a Amazon Machine Images (AMI) preaprobadas y etiquetadas, una imagen respaldada y mantenida por AWS.
El uso de una instancia EC2 no segura hace que la empresa sea vulnerable a ataques sofisticados. Si los ciberdelincuentes obtienen acceso a esta instancia, pueden asumir el rol de líder y luego obtener acceso a todos los recursos correspondientes. Entonces es necesario implementar estos 7 parámetros para limitar la exposición de datos en AWS.
___________________
Par Jerónimo SoyerVicepresidente Regional de Ingeniería de Ventas, Europa Continental en Héroe
Lea también:
“La ciberseguridad se ha convertido en un tema de gobernanza que requiere retrospectiva”
Varonis quiere automatizar la seguridad en la nube
Simulaciones de ciberataques: el papel clave de las pruebas de penetración
Lo que todo empresario debe saber sobre los ataques de ransomware
[

