Guardia y seguridad

Consideraciones de seguridad de Guard de la API del colaborador comercial de Amazon

Cuando creas sistemas en la infraestructura de AWS, las responsabilidades de seguridad se comparten entre tú y AWS. Este modelo compartido reduce la carga operativa porque AWS opera, administra y controla los componentes, incluido el sistema operativo del host, la capa de virtualización y la seguridad física de las instalaciones en las que se ejecutan los servicios. Para obtener más información sobre la seguridad de AWS, visita Seguridad en la nube de AWS.

Roles de AWS Identity and Access Management (IAM)

  • Los roles de AWS IAM permiten a los clientes asignar políticas de acceso y permisos granulares a servicios y usuarios en la nube de AWS. Guard de la API del colaborador comercial crea roles de IAM que conceden acceso a las funciones de AWS Lambda para crear recursos regionales. Guard de la API del colaborador comercial crea los roles siguientes:

  • Rol de ejecución de AWS Lambda: este rol proporciona a los administradores de Lambda permisos para realizar las siguientes operaciones:

    • Permitir que la infraestructura de asistencia envíe notificaciones por correo electrónico
    • Añadir/modificar/eliminar suscripciones a Amazon EventBridge
    • Iniciar/detener el análisis de los servicios de seguridad
    • Crear/finalizar el proceso de instancias de Amazon EC2
  • Rol de instancias de Amazon EC2: este rol se ha creado y adjuntado a la instancia de EC2 para conceder permisos suficientes para realizar llamadas de API a los servicios de AWS respectivos. Tiene permisos para realizar las llamadas a S3 para descargar los artefactos necesarios para ejecutar los comandos CLI.

  • Política de acceso a Amazon S3: esta política está restringida a los roles de IAM necesarios que limitan la recuperación de artefactos.

Grupos de seguridad

Los grupos de seguridad de Guard de la API del colaborador comercial están diseñados para controlar y aislar el tráfico de red en las instancias de Amazon EC2. Te recomendamos que revises los grupos de seguridad y limites aún más el acceso cada trimestre. Como parte de la creación de instancias de Amazon EC2, Guard de la API del colaborador comercial crea un nuevo grupo de seguridad con la etiqueta GuardCLI, que limita el acceso a la red a dos rangos de IP para el protocolo SSH con los siguientes requisitos:

  • Prefijo IP del administrador de sesiones: Guard de la API del colaborador comercial obtiene el rango dinámico del rango de IP de SSM y proporciona acceso en el grupo de seguridad. Esto garantiza que Guard de la API del colaborador comercial cree una sesión basada en un navegador en la instancia de Amazon EC2 y ejecute comandos de CLI utilizando el enlace de sesión generado durante el tiempo de ejecución.

  • Tu propio prefijo IP de AWS: Guard de la API del colaborador comercial obtiene tu prefijo IP durante el tiempo de ejecución y concede los permisos necesarios para acceder a él en tu red local.


¿Te ha ayudado esta página?