Detecció automatitzada de PII personalitzada amb Macie i Step Functions

Crea un pipeline event-driven amb Amazon Macie i Step Functions per detectar PII personalitzada a l'instant. Compleix normatives sense intervenció manual.

viernes, 24 de julio de 2026 • 5 min de lectura • Equip Q2BSTUDIO

Pipeline serverless para detectar datos sensibles a escala

La protecció de dades de caràcter personal (PII, per les sigles en anglès) s'ha convertit en una prioritat estratègica per a empreses de tots els sectors, especialment aquelles que operen en entorns regulats com finances, assegurances, salut o administració pública. El creixement exponencial dels volums de dades i la diversitat de formats fan que els mètodes manuals de classificació siguin insostenibles. En aquest context, Amazon Macie combinat amb AWS Step Functions ofereix una solució automatitzada i escalable per detectar PII de forma personalitzada, adaptant-se a les necessitats específiques de cada organització.

No obstant això, la detecció estàndard de Macie cobreix patrons comuns com números de seguretat social, adreces de correu o números de targeta, però no abasta identificadors propis del negoci, com codis de client interns, números de pòlissa o identificadors d'expedient. Per cobrir aquesta bretxa, cal implementar identificadors personalitzats (custom data identifiers) que permetin a la plataforma reconèixer aquests formats exclusius. A Q2BSTUDIO, com a empresa especialitzada en desenvolupament d'aplicacions a mida, sabem que la personalització és clau perquè les solucions de ciberseguretat i compliment normatiu realment s'alineïn amb l'operativa del negoci.

En aquest article explorarem com construir una pipeline automatitzada que detecti PII en temps real cada cop que un fitxer arriba a Amazon S3, utilitzant Amazon EventBridge, AWS Step Functions, Amazon Macie amb identificadors personalitzats, i Amazon SNS per a notificacions. L'arquitectura segueix un patró de tres buckets per mantenir la traçabilitat i segregació de dades, i genera informes llestos per a auditoria en formats CSV i JSON.

El flux comença quan un objecte es puja al bucket ‘raw’. Un esdeveniment a EventBridge dispara l'execució d'una màquina d'estat de Step Functions. Aquesta orquestració s'encarrega de copiar el fitxer a un bucket ‘staging’ (amb expiració automàtica als 7 dies), crear un treball de classificació de Macie que inclogui tant els identificadors gestionats per AWS com els identificadors personalitzats definits per l'empresa, esperar que finalitzi l'anàlisi (amb reintents i esperes configurables), recuperar les troballes, generar els informes amb marques de temps i enviar notificacions per SNS si es detecten dades crítiques. Finalment, el fitxer original es mou al bucket ‘scanned’ i la còpia temporal s'elimina.

Un dels avantatges més importants d'aquesta solució és la capacitat d'incorporar identificadors personalitzats mitjançant expressions regulars (regex). Per exemple, una asseguradora pot definir un patró per a números de pòlissa com 'POL-\d{6,10}', o un hospital per a identificadors de pacient com 'PAT-\w{8}'. Aquests patrons es despleguen com a part del stack de CloudFormation, cosa que permet una gestió centralitzada i versionada. A més, és possible definir fins a 10.000 identificadors personalitzats per compte d'AWS, encara que cada treball de classificació pot utilitzar un màxim de 30, per la qual cosa per a grans volums convé distribuir els identificadors en diversos treballs.

La integració amb serveis addicionals d'AWS potencia encara més la solució. Els informes de troballes poden enviar-se a Amazon Athena o AWS Glue per realitzar anàlisis de tendències, i després visualitzar-se en quadres de comandament de Business Intelligence amb Power BI. També és possible connectar les troballes a AWS Security Hub per a una gestió unificada de la seguretat. Fins i tot es poden implementar fluxos de remediació automàtica, com moure fitxers amb PII d'alta severitat a una zona de quarentena o revocar permisos d'accés temporalment.

Per a organitzacions que gestionen dades en múltiples comptes d'AWS, la solució es pot estendre mitjançant regles d'EventBridge entre comptes, centralitzant l'escaneig en un compte de seguretat dedicat. Això és especialment rellevant quan s'opera en entorns multi-tenant, on la segregació de dades és crítica. A Q2BSTUDIO, recomanem a més habilitar el xifrat SSE-KMS en els buckets i en els temes SNS, així com registrar tots els accessos mitjançant CloudTrail per mantenir una pista d'auditoria completa.

Un altre aspecte a considerar és el rendiment i l'optimització de costos. El disseny presentat crea un treball de Macie per cada objecte, cosa que proporciona detecció en temps real però pot generar una alta freqüència de crides API. Per a càrregues de treball massives, es pot modificar la lògica de TriggerScan per agrupar diversos objectes en un sol treball, respectant el límit de 0,1 sol·licituds per segon. Així mateix, és recomanable monitoritzar les quotes de Macie i ajustar el nombre d'identificadors personalitzats per treball segons la necessitat.

La implementació d'aquesta pipeline aporta nombrosos beneficis a les àrees de compliment i seguretat. Els equips de compliance obtenen informes detallats amb marques de temps que demostren on resideix la PII i com ha estat tractada, facilitant auditories i demostrant compliment amb regulacions com GDPR, HIPAA, CCPA o PCI DSS. Per la seva banda, els equips de seguretat reben alertes immediates davant troballes crítiques, cosa que permet una resposta ràpida davant possibles fuites d'informació.

A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, oferim serveis de consultoria i implementació de solucions cloud a AWS i Azure, integrant capacitats d'intel·ligència artificial i automatització de processos per maximitzar el valor de les dades. La detecció automatitzada de PII és només un exemple de com combinar serveis gestionats amb lògica personalitzada pot resoldre problemes complexos de forma eficient i segura.

Per començar, es recomana desplegar el stack de CloudFormation en un entorn de proves, personalitzar els identificadors amb els patrons específics del negoci i provar amb fitxers de mostra. Un cop validat, es poden aplicar les mesures d'enduriment per producció esmentades: xifrat, control d'accés, logging i escalat. La flexibilitat de l'arquitectura permet adaptar-la a diferents volums i requisits regulatoris.

En conclusió, l'automatització de la detecció de PII amb Amazon Macie i Step Functions no només millora la postura de seguretat de l'organització, sinó que també allibera recursos humans de tasques repetitives i propenses a errors. En incloure identificadors personalitzats, la solució esdevé veritablement específica per a cada negoci, tancant la bretxa que deixen els detectors genèrics. Si la vostra organització busca implementar una estratègia de protecció de dades robusta i escalable, comptar amb un soci tecnològic com Q2BSTUDIO pot marcar la diferència en la velocitat d'adopció i la qualitat dels resultats.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.