Detección de datos confidenciales con Amazon Macie
Use aprendizaje automático para descubrir información personal identificable almacenada en buckets de S3
Detección de datos confidenciales con Amazon Macie es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
El problema de los datos ocultos
No puede proteger datos cuya existencia desconoce. Con el tiempo, los buckets de S3 se llenan de archivos, y entre ellos puede haber información personal identificable de clientes, credenciales o registros financieros cuyo almacenamiento nadie recuerda.
Amazon Macie resuelve este problema al descubrir y clasificar automáticamente los datos confidenciales almacenados en S3.
Qué hace Macie
Macie es un servicio de seguridad de datos que utiliza aprendizaje automático y coincidencia de patrones para encontrar datos confidenciales en S3.
Identifica PII (información personal identificable), como nombres, direcciones y documentos de identidad oficiales, además de datos financieros y credenciales; después informa de dónde se encuentran y de su nivel de exposición.
Detección de datos confidenciales
Macie ejecuta discovery jobs que toman muestras o analizan objetos de los buckets seleccionados y clasifican su contenido.
Un trabajo genera resultados detallados sobre el tipo de datos confidenciales encontrados, el objeto en el que aparecen y su cantidad. Puede ejecutar trabajos una vez o programarlos para mantener actualizadas las clasificaciones a medida que cambian los datos.
Identificadores administrados y personalizados
Macie incluye managed data identifiers para tipos habituales, como números de tarjetas de crédito, claves secretas de AWS y números de pasaporte.
También puede definir custom data identifiers mediante expresiones regulares para detectar patrones propios de su organización, como un formato interno de número de cuenta, de modo que Macie entienda qué datos son confidenciales para usted.
Inventario y postura de los buckets
Además del contenido, Macie evalúa continuamente su security posture de S3. Señala los buckets que son accesibles públicamente, no están cifrados o se comparten con otras cuentas.
Esta vista de inventario responde de un vistazo a una pregunta fundamental: ¿qué buckets contienen datos confidenciales y están también expuestos? Esos son sus objetivos prioritarios.
Interpretación de los resultados de Macie
Macie genera dos categorías de resultados: sensitive data findings (este objeto contiene PII) y policy findings (la configuración de este bucket es arriesgada).
Cada resultado incluye un nivel de gravedad y detalles. La combinación de mayor riesgo es que haya datos confidenciales en un bucket que también sea accesible públicamente o no esté cifrado.
Macie y Security Hub
Los resultados de Macie llegan a AWS Security Hub en el formato ASFF normalizado, junto con las alertas de GuardDuty y otros servicios en un único lugar.
También pueden activar reglas de EventBridge, de modo que el descubrimiento de PII expuesta pueda iniciar automáticamente un flujo de trabajo de corrección, como restringir el bucket o alertar al propietario de los datos.
Análisis con control de costes
Analizar continuamente cada objeto puede resultar caro, ya que Macie cobra según la cantidad de datos inspeccionados.
Utilice muestreo, diríjase solo a los buckets que probablemente contengan datos confidenciales y programe los trabajos de forma razonable. La función de descubrimiento automatizado de Macie toma muestras de los buckets de forma inteligente para ofrecer una cobertura amplia con un coste controlado.
Actúe según lo que encuentre
El descubrimiento solo es útil si responde a sus resultados. Cuando Macie encuentre PII en un bucket expuesto, corríjalo: habilite Block Public Access, active el cifrado, restrinja la política de bucket o traslade los datos a una ubicación protegida correctamente.
Realice el seguimiento de los resultados hasta cerrarlos para que los datos confidenciales no permanezcan desprotegidos.
Automatice el descubrimiento
La función automated sensitive data discovery de Macie toma continuamente muestras de los buckets de su cuenta y crea un mapa actualizado de dónde se encuentran los datos confidenciales, sin que tenga que programar trabajos individuales.
Combínela con trabajos programados de descubrimiento exhaustivo en los buckets de mayor riesgo para obtener una cobertura completa que se mantenga al ritmo de los datos que se añaden y modifican.
Valor para el cumplimiento normativo
Normativas como GDPR, HIPAA y PCI DSS le exigen saber dónde se encuentran los datos regulados. El descubrimiento y los informes automatizados de Macie proporcionan exactamente esa evidencia.
Convierte una auditoría manual y propensa a errores en un proceso continuo basado en máquinas, lo que respalda sólidamente tanto su seguridad como sus obligaciones de cumplimiento.
Comprobación rápida
Identifique la función principal de Macie.
Resumen
Amazon Macie descubre y clasifica automáticamente datos confidenciales, como PII, en S3 mediante aprendizaje automático, data identifiers administrados y personalizados, y trabajos de descubrimiento. También evalúa la postura de los buckets y señala los que son públicos o no están cifrados, para que pueda priorizar los datos confidenciales que además están expuestos. Los resultados llegan a Security Hub y EventBridge para su corrección, respaldan el cumplimiento de GDPR y HIPAA, y siempre deben gestionarse hasta su resolución.
Preguntas frecuentes
¿La lección «Detección de datos confidenciales con Amazon Macie» es gratis?
Sí — el texto completo de «Detección de datos confidenciales con Amazon Macie» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Detección de datos confidenciales con Amazon Macie»?
Use aprendizaje automático para descubrir información personal identificable almacenada en buckets de S3 Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Detección de datos confidenciales con Amazon Macie»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Bloqueo del acceso público y políticas de bucket
- Puntos de acceso y propiedad de objetos
- Detección de datos confidenciales con Amazon Macie
- Ciclo de vida de los datos y eliminación segura