Tema

Protección de datos y cifrado

Clasificación de datos con Macie, cifrado en reposo con KMS, cifrado en tránsito con ACM y gestión de secretos.

El tema anterior te dio control sobre quién puede hacer qué en una cuenta. Este va un nivel más abajo, a los datos que esos permisos rodean. La secuencia es deliberada: primero decides qué datos tienes y cuánto valen, después los proteges donde se quedan quietos, después mientras se mueven, y al final rotas las credenciales que abren las 3 cosas. Cada capa asume la anterior, y saltarse la primera vuelve las otras 3 caras y poco enfocadas.

Qué cubre este tema

  • Los niveles de un esquema de clasificación de datos con reglas de manejo atadas, y por qué sobre-clasificar es una falla y no una precaución
  • Los tags como el mango que conecta un nivel de clasificación con permisos reales, más la prevención con SCP y la detección con AWS Config
  • Amazon Macie: el inventario de buckets, los policy findings contra los sensitive data findings, los 2 métodos de descubrimiento y el comportamiento regional en una organización
  • El cifrado con sobre y las data keys, y por qué KMS protege keys en vez de cifrar datos
  • Los 3 tipos de key de KMS, y por qué una key policy no otorga nada de forma implícita
  • Los grants, el encryption context, la rotación de keys y el período de espera de la eliminación, aplicados a fallas reales de S3 y EBS
  • Los certificados de ACM: validación por DNS, email y HTTP, la elegibilidad para la renovación administrada, y las security policies de ELB
  • Cómo exigir HTTPS de punta a punta en load balancers, CloudFront y Amazon S3
  • Parameter Store contra Secrets Manager contra AppConfig, con tiers, staging labels, estrategias de rotación y acceso entre cuentas

Por qué importa

La tarea 4.2 de la guía del examen SOA-C03 pide implementar y aplicar un esquema de clasificación, e implementar, configurar y diagnosticar el cifrado en reposo y en tránsito. Ese verbo cambia el tipo de pregunta: rara vez te piden definir KMS o ACM, y casi siempre te dan un AccessDenied, un certificado vencido o una rotación atascada y te piden la causa.

En el trabajo, este tema es donde las decisiones se vuelven irreversibles. Una key de KMS borrada se lleva sus datos, un certificado importado no se renueva solo, y un secreto creado con la key equivocada bloquea el acceso entre cuentas que vas a necesitar el año que viene. Conocer estos límites antes de elegir vale más que cualquier arreglo posterior.

Lecciones de este tema

  1. 1Clasificación de datos y Amazon MacieGratis
  2. 2Cifrado en reposo con AWS KMS
  3. 3Cifrado en tránsito con ACM
  4. 4Gestión de secretos