Saludos amigos, hace ya un tiempo que os mostré cómo desplegar Runecast sobre VMware para ofreceros una visibilidad sin precedentes sobre todo lo que se refiere a buenas prácticas, incidencias en nuestro entorno de VMware, e incluso compatibilidad de Hardware si queremos actualizar a futuras versiones de VMware.
En Diciembre de 2019 Runecast anunciaba visibilidad sobre nuestros entornos de AWS también, y hoy nos sorprenden con un paso más allá dándonos completas recomendaciones sobre GDPR sobre nuestros entornos de AWS.
Using #AWS? The shared responsibility model says: AWS ensures security ‘OF’ the Cloud, but for customers the security ‘IN’ the Cloud.
Runecast Analyzer can now automate proactive checks against AWS best practices and #GDPR compliance! 🎉https://t.co/mS4FqqBYGA pic.twitter.com/Ql2dO64H99
— Runecast (@Runecast) September 16, 2020
Cómo conseguir una visibilidad, y control de buenas prácticas sobre nuestros entornos de AWS gracias a Runecast 4.x
Como os comentaba, Runecast lanzaba hace unos meses Runecast v4.x, que nos permitía una visibilidad, y control de buenas prácticas nunca antes vistas en ningún producto que fuera sencillo. Lo que yo he hecho ha sido descargar la nueva versión, me he logueado con mi usuario y contraseña:
Dentro de Settings – Connections, podremos ver que tenemos AWS Connections settings, nos iremos allí y haremos click en Add AWS:
Necesitaremos un Access Key y Secret Access Key, que podremos crear desde nuestras identidades de AWS. Runecast recomienda que sea de tipo Programmatic access y política AWS managed ReadOnlyAcces, una vez tenemos todo lo introducimos:
Y ya podremos ver que nuestra cuenta se ha añadido correctamente:
De vuelta al Dashboard, podremos ver a vista de pájaro todos los recursos que tenemos en AWS, donde se encuentran, y si tienen algún tipo de recomendación o incidencia importante. Solamente por esta vista con este detalle, este producto ya merece la pena y nuestro dinero, es mi opinión:
Como nos gusta comprobar que incidencias o buenas prácticas queremos seguir, por ejemplo, en mi caso, tengo algunas EC2 desplegadas, donde tengo Security Groups con TODOS los puertos abiertos, también me recomienda proteger el SSH, y RDP 3389, y algunas otras:
Además, Runecast nos muestra exactamente los recursos que están afectados por estas incidencias o buenas prácticas, lo cual, una vez más hace que este producto sea indispensable.
Vale, vamos a seguir las recomendaciones, en mi EC2, cambiamos la política para terminar instancias:
Añadimos unas Tags a las EC2, en mi caso les he puesto un nombre:
Además, he borrado decenas de security groups que se crean cuando lanzas aplicaciones, etc. Algunos de estos grupos además tenían la regla de TODO abierto:
Ya de vuelta a mi Dashboard de incidencias, he realizado un Analyze now, y tengo todo mucho más limpio, una recomendación de carácter medio, cifrar los volúmenes, pero todo lo demás ya está mejor:
Imaginar esta herramienta en vuestro entorno de AWS, resolviendo todas las buenas prácticas que seguramente tengáis que aplicar, habéis visto mi entorno, que es de lab, manejo yo solamente y tengo apenas unas pocas VMs.
Lograr un sólido marco de cumplimiento de GDPR para AWS
Como ocurre con cualquier estándar, puede suceder que aunque estés haciendo lo mejor para lograr manualmente el cumplimiento de la seguridad, no es posible hacer un seguimiento de todas las actualizaciones y cambios en tu entorno – y en el estándar – al mismo tiempo.
Runecast Analyzer (desde la versión 4.4.4.0 lanzada el 11 de septiembre de 2020) le ayuda a hacerlo de forma proactiva mediante la automatización de las comprobaciones de las mejores prácticas de AWS y el cumplimiento de la normativa GDPR para AWS en su propio entorno, de modo que pueda garantizar el cumplimiento sin tener que dedicar horas y días a comprobaciones manuales.
Runecast Analyzer permite realizar comprobaciones automatizadas del cumplimiento de acuerdo con la guía de AWS Navigating GDPR Compliance on AWS (octubre de 2019) y los artículos de Controlador y Procesador de la GDPR del capítulo 4 (Art. 24-43).
Las comprobaciones automatizadas del cumplimiento de la normativa de la GDPR de Runecast para AWS permiten un enfoque proactivo del cumplimiento, en lugar de la extinción de incendios sólo después de que se haya puesto de manifiesto una infracción.


Leave a Reply