View a markdown version of this page

Protezione dei dati in Incident Manager -  Incident Manager

Strumento di gestione degli incidenti AWS Systems Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta Strumento di gestione degli incidenti AWS Systems Manager la modifica della disponibilità.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Protezione dei dati in Incident Manager

Ulteriori informazioni su come il modello di responsabilità condivisa AWS si applica alla protezione dei dati in Strumento di gestione degli incidenti AWS Systems Manager. Come descritto in questo modello, AWS è responsabile della protezione dell'infrastruttura globale che gestisce tutti i Cloud AWS. L’utente è responsabile del controllo dei contenuti ospitati su questa infrastruttura. L’utente è inoltre responsabile della configurazione della protezione e delle attività di gestione per i Servizi AWS utilizzati. Per ulteriori informazioni sulla privacy dei dati, vedi Domande frequenti sulla privacy dei dati Termini legali della regione . Per ulteriori informazioni sulla protezione dei dati in Europa, consulta il Centro generale sulla protezione dei dati (GDPR).

Ai fini della protezione dei dati, ti consigliamo di proteggere Account AWS le credenziali e configurare i singoli utenti con Centro identità AWS IAM o AWS Identity and Access Management (IAM). In tal modo, a ogni utente verranno assegnate solo le autorizzazioni necessarie per svolgere i suoi compiti. Suggeriamo, inoltre, di proteggere i dati nei seguenti modi:

  • Utilizza l’autenticazione a più fattori (MFA) con ogni account.

  • SSL/TLS Usalo per comunicare con AWS le risorse. È richiesto TLS 1.2 ed è consigliato TLS 1.3.

  • Configura l'API e la registrazione delle attività degli utenti con AWS CloudTrail. Per informazioni sull'uso dei CloudTrail percorsi per acquisire AWS le attività, consulta Lavorare con i CloudTrail percorsi nella Guida per l'AWS CloudTrail utente.

  • Utilizza soluzioni di AWS crittografia, insieme a tutti i controlli di sicurezza predefiniti all'interno Servizi AWS.

  • Utilizza i servizi di sicurezza gestiti avanzati, come Amazon Macie, che aiutano a individuare e proteggere i dati sensibili archiviati in Amazon S3.

  • Se hai bisogno di moduli crittografici convalidati FIPS 140-3 per l'accesso AWS tramite un'interfaccia a riga di comando o un'API, utilizza un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-3.

Ti consigliamo di non inserire mai informazioni riservate o sensibili, ad esempio gli indirizzi e-mail dei clienti, nei tag o nei campi di testo in formato libero, ad esempio nel campo Nome. Ciò include quando lavori con Incident Manager o altro Servizi AWS utilizzando la console, l'API o gli SDK. AWS CLI AWS I dati inseriti nei tag o nei campi di testo in formato libero utilizzati per i nomi possono essere utilizzati per i la fatturazione o i log di diagnostica. Quando si fornisce un URL a un server esterno, suggeriamo vivamente di non includere informazioni sulle credenziali nell’URL per convalidare la richiesta al server.

Per impostazione predefinita, Incident Manager crittografa i dati in transito utilizzando. SSL/TLS

Crittografia dei dati

Incident Manager utilizza le chiavi AWS Key Management Service (AWS KMS) per crittografare le risorse di Incident Manager. Per ulteriori informazioni AWS KMS, consulta la Guida per gli AWS KMS sviluppatori. AWS KMS combina hardware e software sicuri e ad alta disponibilità per fornire un sistema di gestione delle chiavi scalabile per il cloud. Incident Manager crittografa i dati utilizzando la chiave specificata e crittografa i metadati utilizzando una chiave proprietaria. AWS Per utilizzare Incident Manager, è necessario configurare il set di replica, che include l'impostazione della crittografia. Incident Manager richiede la crittografia dei dati per l'uso.

È possibile utilizzare una chiave AWS proprietaria per crittografare il set di replica oppure è possibile utilizzare una chiave gestita dal cliente creata AWS KMS per crittografare le regioni del set di replica. Incident Manager supporta solo AWS KMS chiavi di crittografia simmetriche per crittografare i dati creati all'interno. AWS KMS Incident Manager non supporta AWS KMS chiavi con materiale chiave importato, archivi di chiavi personalizzati, Hash-based Message Authentication Code (HMAC) o altri tipi di chiavi. Se utilizzi chiavi gestite dal cliente, utilizzi la AWS KMS console o le AWS KMS API per creare centralmente le chiavi gestite dal cliente e definire le policy chiave che controllano il modo in cui Incident Manager può utilizzare le chiavi gestite dal cliente. Quando si utilizza una chiave gestita dal cliente per la crittografia con Incident Manager, la chiave gestita dal AWS KMS cliente deve trovarsi nella stessa regione delle risorse. Per ulteriori informazioni sulla configurazione della crittografia dei dati in Incident Manager, vederePreparati alla procedura guidata.

Sono previsti costi aggiuntivi per l'utilizzo delle chiavi gestite AWS KMS dal cliente. Per ulteriori informazioni, consulta AWS KMS Concepts - KMS keys nella AWS Key Management Service Developer Guide e AWS KMS prezzi.

Importante

Se utilizzi una AWS KMS key (chiave KMS) per crittografare il set di replica e i dati di Incident Manager, ma successivamente decidi di eliminare il set di replica, assicurati di eliminare il set di replica prima di disabilitare o eliminare la chiave KMS.

Per consentire a Incident Manager di utilizzare la chiave gestita dal cliente per crittografare i dati, è necessario aggiungere le seguenti dichiarazioni politiche alla politica chiave della chiave gestita dal cliente. Per saperne di più sull'impostazione e la modifica della politica chiave nel tuo account, consulta Utilizzo delle politiche chiave AWS KMS nella Guida per gli AWS Key Management Service sviluppatori. La policy fornisce le seguenti autorizzazioni:

  • Consente a Incident Manager di eseguire operazioni di sola lettura per trovare l' AWS KMS key Incident Manager nel tuo account.

  • Consente a Incident Manager di utilizzare la chiave KMS per creare sovvenzioni e descrivere la chiave, ma solo quando agisce per conto dei mandanti dell'account che sono autorizzati a utilizzare Incident Manager. Se i principali specificati nella dichiarazione sulla politica non sono autorizzati a utilizzare le chiavi KMS e a utilizzare Incident Manager, la chiamata ha esito negativo, anche se proviene dal servizio Incident Manager.

{ "Sid": "Allow CreateGrant through AWS Systems Manager Incident Manager", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/ssm-lead" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ssm-incidents.us-east-2.amazonaws.com", "ssm-contacts.us-east-2.amazonaws.com" ] } } }

Sostituisci il Principal valore con l'entità IAM che ha creato il set di replica.

Incident Manager utilizza un contesto di crittografia in tutte le richieste AWS KMS per le operazioni crittografiche. È possibile utilizzare questo contesto di crittografia per identificare gli eventi di CloudTrail registro in cui Incident Manager utilizza le chiavi KMS. Incident Manager utilizza il seguente contesto di crittografia:

  • contactArn=ARN of the contact or escalation plan