Amazon Transcribe permite desde el 25 de septiembre cifrar vocabularios personalizados, filtros de vocabulario y modelos lingüísticos propios con una clave AWS KMS gestionada por el cliente. Hasta ahora estos recursos se protegían siempre con una clave propiedad de AWS. La nueva opción está disponible en todas las regiones donde opera Transcribe, según el anuncio oficial de AWS.
La empresa pasa a controlar la clave de cifrado
Al crear o actualizar uno de estos recursos, el cliente puede indicar una clave KMS simétrica de su propia cuenta. Los artefactos que Amazon almacena quedan entonces cifrados bajo esa clave y no únicamente bajo una clave gestionada por el proveedor.
Quien no necesite este nivel de control no tiene que hacer nada. Si no se aporta una clave propia, Transcribe sigue utilizando el sistema de cifrado con clave de AWS que ya aplicaba antes del cambio.
Qué ventajas aporta para cumplimiento y auditoría
Una clave gestionada por la empresa permite decidir qué identidades y servicios pueden cifrar o descifrar esos recursos. Además, cada uso de la clave queda registrado en AWS CloudTrail, lo que facilita reconstruir accesos durante una auditoría o una investigación de seguridad.
La organización también puede deshabilitar la clave o migrar un recurso a otra clave cuando quiera revocar acceso. Esto resulta relevante en sectores donde los vocabularios o modelos personalizados pueden incorporar terminología sensible, nombres internos, productos, clientes o información especializada.
Qué recursos cubre exactamente
La novedad afecta a custom vocabularies, custom vocabulary filters y custom language models almacenados por Transcribe. No debe confundirse con el cifrado de archivos de audio de origen o de transcripciones exportadas a otros servicios: esos activos pueden requerir controles adicionales en S3 u otros destinos.
Por tanto, una empresa debería revisar el flujo completo y no asumir que una clave KMS aplicada al modelo cubre automáticamente todos los datos que entran y salen del proceso de transcripción.
Qué debería hacer una pyme que usa Transcribe
El equipo debe inventariar sus recursos personalizados, comprobar si contienen información cuyo acceso deba quedar bajo control propio y definir una política KMS con mínimo privilegio. También conviene activar y conservar los logs necesarios para auditoría.
Este tipo de control puede combinarse con otras medidas ya analizadas, como la remediación automática de Cloudflare CASB, el Microsoft Defender ISOC, el sandbox local de GitHub Copilot, las passkeys en Microsoft Entra, el parche crítico de GitLab y la nueva versión de CodeQL.
Fotografía: Dan Nelson / Pexels.

