View a markdown version of this page

Protección de los datos en Incident Manager - Administrador de incidentes de

Administrador de incidentes de AWS Systems Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de Administrador de incidentes de AWS Systems Manager.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección de los datos en Incident Manager

El modelo de responsabilidad compartida de AWS se aplica a la protección de datos en Administrador de incidentes de AWS Systems Manager. Como se describe en este modelo, AWS es responsable de proteger la infraestructura global que ejecuta todo el Nube de AWS. Eres responsable de mantener el control sobre el contenido alojado en esta infraestructura. También eres responsable de las tareas de administración y configuración de seguridad para los Servicios de AWS que utiliza. Para obtener más información sobre la privacidad de los datos, consulte las Preguntas frecuentes sobre la privacidad de los datos y las condiciones legales de la región de . Para obtener más información sobre la protección de datos en Europa, consulte el Centro del Reglamento General de Protección de Datos (RGPD).

Con fines de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:

  • Utiliza la autenticación multifactor (MFA) en cada cuenta.

  • Úselo SSL/TLS para comunicarse con AWS los recursos. Exigimos TLS 1.2 y recomendamos TLS 1.3.

  • Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar AWS actividades, consulte Cómo trabajar con CloudTrail rutas en la Guía del AWS CloudTrail usuario.

  • Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados que contiene Servicios de AWS.

  • Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.

  • Si necesita módulos criptográficos validados por la FIPS 140-3 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3.

Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabajas con Incident Manager o con otras herramientas que Servicios de AWS utilicen la consola, la API o los SDK. AWS CLI AWS Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya información de credenciales en la URL a fin de validar la solicitud para ese servidor.

De forma predeterminada, Incident Manager cifra los datos en tránsito mediante. SSL/TLS

Cifrado de datos

Incident Manager usa las claves AWS Key Management Service (AWS KMS) para cifrar los recursos de Incident Manager. Para obtener más información al respecto AWS KMS, consulte la Guía para AWS KMS desarrolladores. AWS KMS combina hardware y software seguros y de alta disponibilidad para proporcionar un sistema de administración de claves adaptado a la nube. Incident Manager cifra sus datos con la clave especificada y cifra los metadatos con una AWS clave propia. Para utilizar Incident Manager, debe configurar su conjunto de réplica, lo que incluye configurar el cifrado. Incident Manager requiere el cifrado de datos para su uso.

Puede usar una AWS clave propia para cifrar su conjunto de replicación o puede usar su propia clave administrada por el cliente que creó AWS KMS para cifrar las regiones de su conjunto de replicación. Incident Manager solo admite AWS KMS claves de cifrado simétricas para cifrar los datos creados allí. AWS KMS Incident Manager no admite AWS KMS claves con material de claves importado, almacenes de claves personalizados, códigos de autenticación de Hash-based mensajes (HMAC) u otros tipos de claves. Si utiliza claves administradas por el cliente, utilice la consola de AWS KMS o las API de AWS KMS para crear de forma centralizada las claves administradas por el cliente y definir las políticas de claves que controlen cómo Incident Manager puede utilizar las claves administradas por el cliente. Cuando utilizas una clave gestionada por el cliente para el cifrado con Incident Manager, la clave gestionada por el AWS KMS cliente debe estar en la misma región que los recursos. Para obtener más información sobre cómo configurar el cifrado de datos en Incident Manager, consulte Asistente de preparación.

El uso de las claves administradas por el AWS KMS cliente conlleva cargos adicionales. Para obtener más información, consulte Conceptos de AWS KMS - Claves de KMS en la Guía para desarrolladores de AWS Key Management Service y Precios de AWS KMS.

importante

Si utiliza una AWS KMS key (clave de KMS) para cifrar los datos del conjunto de replicación y del administrador de incidentes, pero más adelante decide eliminar el conjunto de replicación, asegúrese de eliminar el conjunto de replicación antes de deshabilitar o eliminar la clave de KMS.

Para permitir que Incident Manager utilice su clave administrada por el cliente para cifrar sus datos, debe añadir las siguientes declaraciones de política a la política de claves de su clave administrada por el cliente. Para obtener más información sobre cómo configurar y cambiar la política de claves de su cuenta, consulte Uso de políticas de claves en AWS KMS en la Guía para desarrolladores de AWS Key Management Service . La política proporciona los siguientes permisos:

  • Permite al Incident Manager realizar operaciones de solo lectura para encontrar el correspondiente administrador de incidentes en AWS KMS key su cuenta.

  • Permite que Incident Manager utilice la clave KMS para crear concesiones y describir la clave, pero solo cuando actúa en nombre de los directores de la cuenta que tienen permiso para usar Incident Manager. Si las entidades principales especificadas en la declaración de política no tienen permiso para utilizar las claves de KMS ni para utilizar Incident Manager, la llamada falla, incluso si procede del servicio de Incident Manager.

{ "Sid": "Allow CreateGrant through AWS Systems Manager Incident Manager", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/ssm-lead" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ssm-incidents.us-east-2.amazonaws.com", "ssm-contacts.us-east-2.amazonaws.com" ] } } }

Sustituya el valor Principal por la entidad principal de IAM que creó su conjunto de réplica.

Incident Manager utiliza un contexto de cifrado en todas las AWS KMS solicitudes de operaciones criptográficas. Puede usar este contexto de cifrado para identificar los eventos de CloudTrail registro en los que Incident Manager usa sus claves de KMS. Incident Manager utiliza el siguiente contexto de cifrado:

  • contactArn=ARN of the contact or escalation plan