Configuraciones de refuerzo de seguridad y seguridad en CrowdHandler
CrowdHandler aplica medidas de refuerzo de la seguridad y configuraciones básicas en todos los sistemas que dan soporte a nuestro servicio con el fin de minimizar las vulnerabilidades. Nuestros procedimientos de refuerzo de la seguridad incluyen:
Configuración y la seguridad de AWS#
Todos los servicios de AWS que utilizamos están configurados de acuerdo con las mejores prácticas de seguridad de AWS:
- RDS MySQL: los grupos de seguridad, los grupos de parámetros y las opciones de RDS se utilizan para restringir el acceso y aplicar el cifrado, el registro de auditoría, el uso de contraseñas complejas, etc.
- Lambda: los entornos de ejecución están protegidos y todo el tráfico utiliza puntos de conexión de VPC. Las variables de entorno se cifran mediante KMS.
- Depósitos de S3: los depósitos de S3 no son públicos, y se utilizan políticas de depósito y listas de control de acceso (ACL) para aplicar los controles de acceso. El control de versiones y el cifrado están habilitados.
- IAM: las políticas de IAM se basan en el principio del privilegio mínimo, se exige la autenticación multifactorial (MFA) y las políticas de contraseñas son estrictas. Las credenciales se renuevan periódicamente. No se utilizan claves API.
- CloudFront: las distribuciones de CloudFront requieren TLS, el cifrado de campo está activado y el acceso está restringido según los requisitos del origen.
- Servidores EC2: cuando se utilizan, los servidores se encuentran en subredes privadas, siguen una configuración básica segura, tienen un número limitado de puertos, protocolos y algoritmos de cifrado abiertos, y se someten a un programa de aplicación de parches.
de parches#
Aplicamos políticas de gestión automatizada de parches en toda nuestra infraestructura:
- Base de datos RDS: las actualizaciones automáticas de versiones menores están activadas para aplicar parches a las bases de datos de forma automática. Las actualizaciones a versiones principales también se realizan periódicamente según los calendarios de lanzamiento de AWS.
- Entorno de ejecución de Lambda: actualizamos a las últimas bibliotecas y al entorno de ejecución de Lambda compatibles para aplicar los parches disponibles.
- S3/CloudFront: AWS actualiza automáticamente estos servicios, por lo que no es necesario que el cliente se encargue de la gestión de parches.
- Servidores EC2: cuando se utilizan, los servidores siguen un calendario de parches periódico para todas las actualizaciones. La aplicación de parches se automatiza en la medida de lo posible mediante herramientas como Systems Manager.
Las políticas de refuerzo y configuración de CrowdHandler están diseñadas para reducir la superficie de ataque y las vulnerabilidades en todos los sistemas que dan soporte a nuestro servicio. La aplicación automatizada de parches, el acceso con privilegios mínimos y los controles de seguridad tienen como objetivo mantener el cumplimiento normativo continuo y la máxima protección de la infraestructura, de acuerdo con las mejores prácticas.