Implementación del DNS: consideraciones de seguridad

Para los clientes que deseen una solución «plug and play», CrowdHandler configura una CDN delante de su servidor de origen mediante un cambio en el DNS. Esto permite que todo el tráfico se redirija a través de nuestra aplicación para su gestión en colas y el control de acceso. Sin embargo, la implementación del DNS conlleva implicaciones de seguridad adicionales que los clientes deben conocer antes de activar esta función.

aislados de AWS#

La distribución de CloudFront y los recursos relacionados con la implementación del DNS se implementan dentro de la cuenta dedicada de AWS de CrowdHandler. Los clientes no tienen acceso directo para configurar estos recursos.

de los datos#

Nuestras funciones Lambda@Edge llaman a nuestra API para enrutar las solicitudes y las respuestas, pero solo tienen acceso a los encabezados de las solicitudes, no al cuerpo de la solicitud ni al cuerpo de la respuesta de origen. No tenemos visibilidad sobre los datos confidenciales que se transmiten. Sin embargo, el cliente no puede verificarlo de forma independiente debido al aislamiento de los recursos de AWS.

Uso del

Todas las comunicaciones entre los usuarios finales, CloudFront y las aplicaciones de origen se cifran en tránsito mediante TLS. CloudFront también admite el cifrado a nivel de campo para proteger aún más los datos confidenciales.

No hay de PAN#

Nuestra implementación de DNS no admite la transmisión de información de pago que permita identificar a una persona, como los números de tarjeta de crédito. Cualquier dato relativo al número de tarjeta (PAN) debe gestionarse fuera del ámbito de esta función, de modo que CrowdHandler permanezca fuera del entorno de datos del titular de la tarjeta del cliente a efectos del cumplimiento de la normativa PCI.

compartida#

Aunque nosotros nos encargamos de configurar y gestionar CloudFront, Route 53 y Lambda@Edge, el cliente sigue siendo responsable de la seguridad y el cumplimiento normativo de su origen. Recomendamos lo siguiente:

  • Habilitar el TLS de origen y mantener los certificados actualizados
  • Utilizar un encabezado «No-Bypass» con un secreto compartido para impedir que se eluda CrowdHandler
  • Reforzar la infraestructura y configurar los cortafuegos para que solo permitan el acceso a los puertos y protocolos necesarios
  • Realizar análisis periódicos de vulnerabilidades y aplicar parches a los sistemas de origen
  • Cumplir con los requisitos normativos y de cumplimiento pertinentes para sus datos o su sector

La implementación del DNS de CrowdHandler tiene como objetivo proporcionar un control de acceso y una distribución sencillos para los clientes. Sin embargo, depende de que se apliquen prácticas de seguridad adecuadas en el origen para proteger los datos confidenciales y cumplir con las obligaciones de cumplimiento normativo. Los clientes deben evaluar el uso que hacen de esta función para determinar los controles y las responsabilidades que se ajusten a sus necesidades específicas.