Recursos incomparáveis de segurança, conformidade e auditoria

Armazene os dados no Amazon S3 e os proteja contra acesso não autorizado com recursos de criptografia e ferramentas de gerenciamento de acesso. O S3 criptografa todos os objetos carregados para todos os buckets. O S3 é o único serviço de armazenamento que permite que você bloqueie acesso público a todos os seus objetos no bucket ou na conta com o S3 Block Public Access. O Amazon S3 mantém programas de conformidade, como PCI-DSS, HIPAA/HITECH, FedRAMP, EU Data Protection Directive e FISMA, para ajudá-lo a cumprir exigências regulatórias. A AWS também dá suporte a inúmeros recursos de auditoria para monitorar solicitações de acesso aos recursos do S3.

Introduction to Amazon S3 access management & security (Introdução ao gerenciamento de acesso e segurança do Amazon S3) (3:05)

Gerenciamento de segurança e acesso do Amazon S3

Por padrão, para proteger os dados no Amazon S3, os usuários só têm acesso aos recursos do S3 que criam. Você pode conceder acesso a outros usuários usando um ou uma combinação dos seguintes recursos de gerenciamento de acesso: AWS Identity and Access Management (IAM) para criar usuários e gerenciar o respectivo acesso; Listas de controle de acesso (ACLs) para tornar objetos individuais acessíveis para usuários autorizados; políticas de bucket para configurar permissões para todos os objetos em um único bucket do S3 e Autenticação da string de consulta para conceder acesso por tempo limitado a outras pessoas com URLs temporárias. O Amazon S3 também oferece suporte a logs de auditoria que listam as solicitações feitas em seus recursos do S3 para dar total visibilidade sobre quem está acessando quais dados.

Bloqueio de acesso público

Bloqueio de acesso público

Com apenas alguns cliques no console de gerenciamento do S3, você pode aplicar o bloqueio de acesso público do S3 a cada bucket em sua conta, tanto buckets atuais quanto criados no futuros, e garantir que não haja acesso público a nenhum objeto. As definições do bloqueio de acesso público do S3 substituem as permissões do S3 que permitem acesso público, facilitando para o administrador da conta configurar um controle centralizado para impedir a variação da configuração de segurança, independente da maneira como um objeto é adicionado ou um bucket criado.

Bloqueio de objetos

Bloqueio de objetos

O bloqueio de objetos do Amazon S3 bloqueia a exclusão de versão de objetos durante um período de retenção definido pelo cliente para que você possa aplicar políticas de retenção como uma camada adicional de proteção de dados ou de conformidade normativa. Você pode migrar workloads de sistemas do tipo Write-Once-Read-Many (WORM gravação única e várias leituras) para um Amazon S3 e configurar o S3 Object Lock nos níveis do objeto e do bucket para evitar exclusões de versões de objetos antes das Datas de retenção até ou Datas de bloqueio legal predefinidas.

Propriedade do objeto

Propriedade do objeto

O Amazon S3 Object Ownership desativa as listas de controle de acesso (ACLs), alterando a propriedade de todos os objetos para o proprietário do bucket e simplificando o gerenciamento de acesso aos dados armazenados no S3. Quando você configura a configuração Proprietário do bucket aplicado do S3 Object Ownership, as ACLs não afetarão mais as permissões do seu bucket e dos objetos nele. Todo o controle de acesso será definido por meio de políticas baseadas em recursos, políticas de usuário ou alguma combinação delas. Para obter mais informações, consulte Controlar a propriedade de objetos.

Identity and Access Management

Identity and Access Management

Por padrão, todos os recursos do Amazon S3, como buckets, objetos e sub-recursos relacionados, são privados: somente o proprietário do recurso, uma conta da AWS que o criou, pode acessar o recurso. O Amazon S3 oferece opções de política de acesso classificadas amplamente como políticas com base em recursos e políticas de usuário. Você pode optar por usar políticas com base em recursos, políticas de usuário ou qualquer combinação delas para gerenciar permissões para seus recursos do Amazon S3. Por padrão, um objeto S3 pertence à conta que criou o objeto, incluindo quando essa conta é diferente do proprietário do bucket. Você pode usar S3 Object Ownership para desabilitar as listas de controle de acesso e alterar esse comportamento. Se você fizer isso, cada objeto em um bucket será de propriedade do proprietário do bucket. Para obter mais informações, consulte Identity and Access Management no Amazon S3.

Amazon Macie

Amazon Macie

Descubra e proteja dados sigilosos em grande escala no Amazon S3 com o Amazon Macie. O Macie fornece automaticamente um inventário completo dos seus buckets do S3, examinando esses buckets para identificar e categorizar os dados. Você recebe descobertas de segurança acionáveis, enumerando quaisquer dados que se adaptem a esses tipos de dados sigilosos, incluindo “personal identifiable information” (PII – informações de identificação pessoal) (por exemplo, nomes de clientes e números de cartões de crédito) e categorias definidas por regulamentos de privacidade, como o GDPR e o HIPAA. O Macie também avalia controles preventivos em nível de bucket de forma automática e contínua para descobrir quaisquer buckets não criptografados, publicamente acessíveis ou compartilhados com contas fora da sua organização, permitindo que você resolva rapidamente configurações não intencionais em buckets.

Criptografia

Criptografia

O Amazon S3 criptografa automaticamente todos os objetos carregados para todos os buckets. Para carregar objetos, o Amazon S3 é compatível com criptografia do lado do servidor com três opções de chave de gerenciamento: SSE-KMS, SSE-C e SSE-S3 (o nível base de criptografia), assim como criptografia do lado do cliente. O Amazon S3 oferece recursos de segurança flexíveis para impedir que usuários não autorizados acessem seus dados. Use VPC endpoints para se conectar aos recursos do S3 a partir da Amazon Virtual Private Cloud (Amazon VPC). Use o Inventário do S3 para verificar o status de criptografia dos objetos do S3 (consulte gerenciamento de armazenamento para obter mais informações sobre o Inventário do S3).

AWS Trusted Advisor

AWS Trusted Advisor

O Trusted Advisor inspeciona seu ambiente da AWS e, em seguida, faz recomendações quando existem oportunidades para ajudar a fechar lacunas de segurança. 

O Trusted Advisor tem as seguintes verificações relacionadas ao Amazon S3: configuração de registro em log de buckets do Amazon S3, verificações de segurança para buckets do Amazon S3 que têm permissões de acesso aberto, verificações de tolerância a falhas para buckets do Amazon S3 que não têm o versionamento habilitado ou cujo versionamento está suspenso.

AWS PrivateLink for S3

Acesse o Amazon S3 diretamente como um endpoint privado dentro de sua rede virtual segura com o AWS PrivateLink for S3. Simplifique sua arquitetura de rede conectando-se ao S3 on-premises ou na nuvem com o uso de endereços IP privados da sua Virtual Private Cloud (VPC). Não é mais necessário usar IPs públicos, configurar regras de firewall ou configurar um gateway da Internet para acessar o S3 em ambientes on-premises.

Verificar identidade de dados

Verificar identidade de dados

Escolha entre quatro algoritmos compatíveis de soma de verificação (SHA-1, SHA-256, CRC32 ou CRC32C) para verificar a integridade de dados em suas solicitações para carregar e baixar. Calcule e verifique somas de verificação automaticamente à medida que armazena ou recupera dados do Simple Storage Service (Amazon S3). Acesse as informações de soma de verificação a qualquer momento usando a API GetObjectAttributes do S3 ou um relatório do S3 Inventory.

Tech Talk: Comece a usar checksums no Amazon S3 para a verificação de integridade de dados » Blog: desenvolvimento de checksums escaláveis »

Como funciona

  • AWS PrivateLink for Amazon S3
  • Estabeleça uma conexão privada direta on-premises para o Amazon S3. Para começar, leia a documentação do AWS PrivateLink for S3

    Segurança com o AWS PrivateLink for S3
  • Amazon Macie
  • Descubra e proteja seus dados confidenciais em escala. Para começar a usar o Amazon Macie, acesse o site.

    Segurança com o Amazon Macie
  • Bloqueio de acesso público do S3
  • Bloqueie todo o acesso público ao Amazon S3 agora e no futuro. Para saber mais sobre o S3 Block Public Access, acesse a página da Web.

    Segurança com o S3 Block Public Access
  • Amazon GuardDuty for S3
  • Proteja seus dados do Amazon S3 com detecção inteligente de ameaças e monitoramento contínuo. Para saber mais sobre o Amazon GuardDuty for Amazon S3, acesse a página da Web.

    Segurança com o Amazon GuardDuty for S3

Práticas recomendadas e tutoriais de gerenciamento de segurança e acesso

No momento da criação e por padrão, todos os recursos do S3 são privados e só podem ser acessados pelo proprietário do recurso ou administrador da conta. Esse projeto de segurança permite que você configure políticas minuciosas de acesso alinhadas a requisitos organizacionais, bem como de governança, segurança e conformidade. Você pode usar o bloqueio de acesso público do S3 para restringir todas as solicitações de acesso aos seus dados. O S3 também permite escolher entre diferentes opções de criptografia. Assista ao vídeo abaixo para saber mais.

Amazon S3 security and access management best practices (Práticas recomendadas de gerenciamento de segurança e acesso do Amazon S3) (28:08)

A forte aderência a melhores práticas de arquitetura de dados e controles proativos é o pilar de sustentação da segurança de armazenamento e controles de acesso. Neste vídeo, aprenda sobre as melhores práticas para a segurança de dados no Amazon S3. Revise os fundamentos básicos da arquitetura de segurança do Amazon S3 e aprofunde-se sobre as últimas melhorias em usabilidade e funcionalidade. Considere opções de criptografia, controle de acesso, monitoramento de segurança, auditoria e remediação.

Amazon S3 security and access control best practices (Práticas recomendadas de controle de segurança e acesso do Amazon S3) (45:47)

O S3 é projetado para 11 noves de durabilidade, forte resiliência e alta disponibilidade. A proteção forte de dados é inegociável, e a durabilidade do S3 é um ajuste natural. No entanto, mesmo o armazenamento mais durável não é capaz de proteger contra exclusões não intencionais ou acidentais. Além disso, os eventos de ransomware são um motivo principal para avaliar a proteção adicional para seus dados críticos. Assista a este vídeo para saber mais sobre os recursos do S3 que fornecem camadas adicionais de proteção, incluindo o versionamento do S3, a Replicação do S3 Entre Regiões Diferentes (CRR) e o Bloqueio de objetos do S3.

Beyond 11 9s of durability: Data protection with Amazon S3 (Além dos 11 noves de durabilidade: proteção de dados com o Amazon S3) (54:59)

Blogs de segurança do S3

Blog de notícias da AWS


Amazon Macie agora com preços substancialmente reduzidos

O Amazon Macie é um serviço totalmente gerenciado que ajuda você a descobrir e proteger seus dados confidenciais, usando machine learning para detectar e classificar automaticamente os dados para você. Agora com preços simplificados: você é cobrado com base no número de buckets do S3 que são avaliados e na quantidade de dados processados para trabalhos de descoberta de dados confidenciais. 

Leia o blog »

Blog de notícias da AWS


Bloqueio de acesso público do S3 – Proteção para contas e buckets

O Bloqueio de acesso publico do Amazon S3 fornece um novo nível de proteção que funciona no nível da conta e também em buckets individuais, incluindo aqueles que você criar no futuro. Você tem a capacidade de bloquear o acesso público existente (se ele foi especificado por uma ACL ou por uma política) e garantir que o acesso público não seja concedido aos itens recém-criados.

Leia o blog »

Blog do Werner Vogels


Fornecimento de segurança em grande escala com raciocínio automatizado

Zelkova alimenta o recurso de bloqueio de acesso público do Amazon S3. Bloquear acesso público desabilita listas de controle de acesso público (ACLs) em buckets e objetos no Amazon S3. Isso também impede políticas de bucket que permitiriam acesso público. Para políticas existentes que permitem acesso público, o recurso não permite o acesso de fora da conta do bucket.

Leia o blog »

Blog de armazenamento da AWS


Aprenda a usar o Bloqueio de acesso público do Amazon S3 e o Bloqueio de objetos do S3

Uma das razões pelas quais o S3 teve tanto sucesso foi o nosso foco na segurança de dados desde o início. Investimos continuamente para elevar os padrões de segurança para armazenamento e trabalhamos com os clientes para atender às crescentes necessidades de segurança, mantendo a nossa missão de manter o armazenamento simples.

Leia o blog »
Saiba mais sobre o Amazon S3

Saiba mais sobre os recursos do Amazon S3.

Saiba mais 
Cadastre-se para obter uma conta gratuita

Obtenha acesso instantâneo ao nível gratuito da AWS. 

Cadastrar-se 
Comece a criar no console

Comece a criar com o Amazon S3 no Console de Gerenciamento da AWS.

Faça login