La Razón (Madrid) - Innovadores
Hablamos con el director de la oficina del CISO de AWS sobre ciberseguridad
«La nube es un mundo de ‘confianza cero’ y nuestras APIs son públicas en internet», advierte el director de la oficina del CISO
DesdeDesde su fundación en 2012, Amazon Web Services (AWS) ha tenido a gala pre-sentar pre-sentar cada año una catarata de nue-vos nue-vos servicios, funcionalidades y apli-caciones. apli-caciones. Hay que ser algo más que un experto para conocer todo lo que hay y lo que se puede hacer en la nube líder del mercado (controla en torno al 32%). En el reciente evento AWS Security, muy centrado en la casuís-tica casuís-tica de la actual situación digital, con el teletrabajo y las nuevas amenazas, el anuncio estelar ha sido la actuali-zación actuali-zación del servicio AWS Security Hub. Un concentrador de ‘energías’ defensivas.
«Security Hub es la respuesta a la pregunta de cómo obtengo visibili-dad visibili-dad de todas mis alertas de seguri-dad seguri-dad de alta prioridad generadas por diversos controles», explica Mark Ryland, director de ‘la oficina del CISO’. Esa oficina es, por cierto, un equipo que se encarga de filtrar, e incluso resolver, las cuestiones que «un montón de gente querría hablar directamente con Steve Schmidt», el CISO de AWS.
El Hub de seguridad fue lanzado hace año y medio, pero la actualiza-ción actualiza-ción presentada ahora ha mejorado notablemente su integración con otros servicios de AWS. «Hoy en día, Security Hub puede reunir los datos de un entorno ‘on premise’ y de múltiples nubes en un único servi-cio, servi-cio, en el que integramos de mane-ra mane-ra nativa [la información de] otros como GuardDuty, Inspector, Ma-cie, Ma-cie, Identity and Access Manage-ment Manage-ment (IAM), Access Analyzer y Firewall Manager», añade Ryland.
Toda la gestión de reportes de alertas y comportamientos anóma-los, anóma-los, incluidos los de aplicaciones de una cincuentena de partners de AWS, se concentra en un solo pun-to, pun-to, ordenados y priorizados de ma-nera ma-nera automática según su importan-cia, importan-cia, para que los responsables de seguridad no tengan que andar re-corriendo re-corriendo pantallas, de un servicio a otro, atendiendo avisos. El propio Hub puede lanzar acciones rápidas de respuesta.
Pero antes que las soluciones téc-nicas, téc-nicas, para Ryland lo fundamental es afianzar la seguridad a partir de los propios empleados. Especialmente Especialmente ante las nuevas vulnerabilidades vulnerabilidades que genera el desplazamiento del trabajo al domicilio y al usar sus propios dispositivos.
«Es clave mantener un acceso seguro seguro a las credenciales corporativas. Mucha atención a la ingeniería social social que se hace a través de herramientas herramientas de chat… No se deben integrar máquinas personales en redes corporativas y hay que revisar los parámetros de seguridad continuamente», continuamente», dice.
Añade que «los empleados deben completar un entrenamiento de seguridad seguridad y es superimportante que lo hagan los nuevos fichajes. Y que todos tengan un refresco anual».
La receta
Su receta para mejorar la ciberseguridad, ciberseguridad, en tres puntos, empieza por «federar a los usuarios, que cuenten con unas credenciales de autorización autorización básica, pero que pueden usarlas usarlas de manera intercambiable entre diversos sistemas, en vez de tener contraseñas en cada uno de ellos. Hay que minimizar el número de credenciales y llevar a cero las de larga duración. Lo segundo es minimizar minimizar la exposición de los sistemas sistemas al exterior, las IPs públicas y los puertos abiertos. La nube es un mundo de ‘confianza cero’».
«Nuestras APIs están disponibles públicamente en internet, así que no puede plantearse la seguridad sobre una API de la nube, sino sobre la gestión de acceso a ella y de la identidad. Y lo tercero, mantener siempre las aplicaciones y el sistema operativo al día, siempre actualizados», actualizados», afirma finalmente el directivo de AWS.
Para el segundo punto, Ryland sugiere el uso de IAM, que gestiona control de accesos y permisos en los servicios, y establece quién puede acceder a un recurso específico y cómo puede utilizarlo, evaluando por lógica matemática e inferencia la aplicación de las políticas establecidas, establecidas, a medida que se actualizan, y deja registro de los accesos. «Pero, siempre con mínimos privilegios», insiste.
Otra novedad que AWS quiere destacar es la actualización lanzada en mayo del servicio Macie, para gestión de seguridad y privacidad de datos, que utiliza machine learning learning y detección de patrones para identificar y proteger los datos confidenciales. confidenciales. Ahora añade la capacidad capacidad de captar y registrar la información información de ubicación (número de página página y de línea, desplazamiento de caracteres, índice de registro e índice índice de celda de datos confidenciales) en objetos S3 escaneados.