La protección de datos de carácter personal (PII, por sus siglas en inglés) se ha convertido en una prioridad estratégica para empresas de todos los sectores, especialmente aquellas que operan en entornos regulados como finanzas, seguros, salud o administración pública. El crecimiento exponencial de los volúmenes de datos y la diversidad de formatos hacen que los métodos manuales de clasificación sean insostenibles. En este contexto, Amazon Macie combinado con AWS Step Functions ofrece una solución automatizada y escalable para detectar PII de forma personalizada, adaptándose a las necesidades específicas de cada organización.
Sin embargo, la detección estándar de Macie cubre patrones comunes como números de seguridad social, direcciones de correo o números de tarjeta, pero no abarca identificadores propios del negocio, como códigos de cliente internos, números de póliza o identificadores de expediente. Para cubrir esta brecha, es necesario implementar identificadores personalizados (custom data identifiers) que permitan a la plataforma reconocer esos formatos exclusivos. En Q2BSTUDIO, como empresa especializada en desarrollo de aplicaciones a medida, sabemos que la personalización es clave para que las soluciones de ciberseguridad y cumplimiento normativo realmente se alineen con la operativa del negocio.
En este artículo exploraremos cómo construir una pipeline automatizada que detecte PII en tiempo real cada vez que un archivo llega a Amazon S3, utilizando Amazon EventBridge, AWS Step Functions, Amazon Macie con identificadores personalizados, y Amazon SNS para notificaciones. La arquitectura sigue un patrón de tres buckets para mantener la trazabilidad y segregación de datos, y genera informes listos para auditoría en formatos CSV y JSON.
El flujo comienza cuando un objeto se sube al bucket ‘raw’. Un evento en EventBridge dispara la ejecución de una máquina de estado de Step Functions. Esta orquestación se encarga de copiar el archivo a un bucket ‘staging’ (con expiración automática a los 7 días), crear un trabajo de clasificación de Macie que incluya tanto los identificadores gestionados por AWS como los identificadores personalizados definidos por la empresa, esperar a que finalice el análisis (con reintentos y esperas configurables), recuperar los hallazgos, generar los informes con marcas de tiempo y enviar notificaciones por SNS si se detectan datos críticos. Finalmente, el archivo original se mueve al bucket ‘scanned’ y la copia temporal se elimina.
Una de las ventajas más importantes de esta solución es la capacidad de incorporar identificadores personalizados mediante expresiones regulares (regex). Por ejemplo, una aseguradora puede definir un patrón para números de póliza como 'POL-\d{6,10}', o un hospital para identificadores de paciente como 'PAT-\w{8}'. Estos patrones se despliegan como parte del stack de CloudFormation, lo que permite una gestión centralizada y versionada. Además, es posible definir hasta 10.000 identificadores personalizados por cuenta de AWS, aunque cada trabajo de clasificación puede usar un máximo de 30, por lo que para grandes volúmenes conviene distribuir los identificadores en varios trabajos.
La integración con servicios adicionales de AWS potencia aún más la solución. Los informes de hallazgos pueden enviarse a Amazon Athena o AWS Glue para realizar análisis de tendencias, y luego visualizarse en cuadros de mando de Business Intelligence con Power BI. También es posible conectar los hallazgos a AWS Security Hub para una gestión unificada de la seguridad. Incluso se pueden implementar flujos de remediación automática, como mover archivos con PII de alta severidad a una zona de cuarentena o revocar permisos de acceso temporalmente.
Para organizaciones que manejan datos en múltiples cuentas de AWS, la solución se puede extender mediante reglas de EventBridge entre cuentas, centralizando el escaneo en una cuenta de seguridad dedicada. Esto es especialmente relevante cuando se opera en entornos multi-tenant, donde la segregación de datos es crítica. En Q2BSTUDIO, recomendamos además habilitar el cifrado SSE-KMS en los buckets y en los temas SNS, así como registrar todos los accesos mediante CloudTrail para mantener una pista de auditoría completa.
Otro aspecto a considerar es el rendimiento y la optimización de costes. El diseño presentado crea un trabajo de Macie por cada objeto, lo que proporciona detección en tiempo real pero puede generar una alta frecuencia de llamadas API. Para cargas de trabajo masivas, se puede modificar la lógica de TriggerScan para agrupar varios objetos en un solo trabajo, respetando el límite de 0,1 solicitudes por segundo. Asimismo, es recomendable monitorear las cuotas de Macie y ajustar el número de identificadores personalizados por trabajo según la necesidad.
La implementación de esta pipeline aporta numerosos beneficios a las áreas de cumplimiento y seguridad. Los equipos de compliance obtienen informes detallados con marcas de tiempo que demuestran dónde reside la PII y cómo ha sido tratada, facilitando auditorías y demostrando cumplimiento con regulaciones como GDPR, HIPAA, CCPA o PCI DSS. Por su parte, los equipos de seguridad reciben alertas inmediatas ante hallazgos críticos, lo que permite una respuesta rápida ante posibles fugas de información.
En Q2BSTUDIO, como empresa de desarrollo de software y tecnología, ofrecemos servicios de consultoría e implementación de soluciones cloud en AWS y Azure, integrando capacidades de inteligencia artificial y automatización de procesos para maximizar el valor de los datos. La detección automatizada de PII es solo un ejemplo de cómo combinar servicios gestionados con lógica personalizada puede resolver problemas complejos de forma eficiente y segura.
Para comenzar, se recomienda desplegar el stack de CloudFormation en un entorno de pruebas, personalizar los identificadores con los patrones específicos del negocio y probar con archivos de muestra. Una vez validado, se pueden aplicar las medidas de endurecimiento para producción mencionadas: cifrado, control de acceso, logging y escalado. La flexibilidad de la arquitectura permite adaptarla a distintos volúmenes y requisitos regulatorios.
En conclusión, la automatización de la detección de PII con Amazon Macie y Step Functions no solo mejora la postura de seguridad de la organización, sino que también libera recursos humanos de tareas repetitivas y propensas a errores. Al incluir identificadores personalizados, la solución se vuelve verdaderamente específica para cada negocio, cerrando la brecha que dejan los detectores genéricos. Si su organización busca implementar una estrategia de protección de datos robusta y escalable, contar con un partner tecnológico como Q2BSTUDIO puede marcar la diferencia en la velocidad de adopción y la calidad de los resultados.





