View a markdown version of this page

Resultados de exposición en Security Hub - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Resultados de exposición en Security Hub

Un resultado de exposición en Security Hub representa la correlación de varias señales de seguridad que identifican los posibles riesgos de seguridad en su AWS entorno. Los resultados de la exposición le ayudan a comprender y priorizar los riesgos de seguridad. Analizan automáticamente las combinaciones de vulnerabilidades, configuraciones, amenazas y relaciones de recursos. Un resultado de exposición incluye condiciones y señales. Una señal puede incluir uno o varios tipos de condiciones de exposición. Security Hub genera una detección de exposición cuando las señales de Security Hub CSPM, Amazon Inspector GuardDuty, Macie u otros AWS servicios indican la presencia de una exposición. Un recurso puede ser el recurso principal en, como máximo, un hallazgo de exposición. Si un recurso no tiene ningún rasgo de exposición o tiene rasgos insuficientes, Security Hub no genera un hallazgo de exposición para ese recurso.

Cómo funcionan los resultados de exposición

Security Hub genera los hallazgos de exposición de la siguiente manera:

Analizar las señales de varios servicios AWS de seguridad

Security Hub recopila y analiza de forma continua las señales de seguridad de varios servicios AWS de seguridad. Incluye las conclusiones de Amazon Inspector GuardDuty para la detección de amenazas, para la evaluación de vulnerabilidades, Security Hub CSPM para las comprobaciones de configuración y Macie para la exposición de datos confidenciales. Estas señales se procesan mediante motores de correlación avanzados para identificar los posibles riesgos de seguridad.

Evaluación de las configuraciones y relaciones de los recursos

El sistema realiza una evaluación detallada de las configuraciones de los recursos comparándolas con las mejores prácticas de seguridad. Examina la configuración específica del servicio, los requisitos de cumplimiento y los controles de seguridad. Este análisis ayuda a identificar errores de configuración que podrían provocar vulnerabilidades de seguridad si se combinan con otros factores.

Evaluar la accesibilidad de la red

Un componente crucial de los resultados de la exposición es la evaluación de la accesibilidad de la red. El sistema evalúa tanto la exposición a Internet como las rutas de acceso a la red interna. Analiza las configuraciones de los grupos de seguridad y la configuración de las ACL de red para determinar los posibles vectores de ataque. Este análisis ayuda a identificar los recursos que podrían estar expuestos inadvertidamente a un acceso no autorizado.

Correlacionar los problemas de seguridad relacionados

El motor de correlación mapea las relaciones entre AWS los recursos, analiza cómo interactúan e identifica las posibles implicaciones de seguridad. Examina los permisos, las funciones y los patrones de acceso a los recursos de IAM para comprender el contexto de seguridad más amplio. Este proceso ayuda a identificar los riesgos de seguridad que pueden existir debido a la combinación de configuraciones individuales aparentemente inocentes.

Componentes de un hallazgo de exposición

Cada resultado de exposición incluye:

Título y descripción del posible riesgo de seguridad

Cada resultado de exposición incluye un título claro y descriptivo que refleja de forma inmediata la naturaleza del riesgo de seguridad. La descripción proporciona información detallada sobre el posible impacto en la seguridad, los recursos afectados y el contexto más amplio de la exposición. Esta información ayuda a los equipos de seguridad a comprender y evaluar rápidamente el riesgo.

Clasificación de gravedad (crítica, alta, media, baja)
  • La gravedad crítica indica que se requiere atención inmediata debido a la alta probabilidad de explotación y al importante impacto potencial. Estos hallazgos suelen representar vulnerabilidades que se pueden descubrir y explotar fácilmente.

  • La alta gravedad sugiere que se necesita una atención prioritaria, con una probabilidad de explotación de moderada a alta y un impacto potencial sustancial. Estos hallazgos pueden ser relativamente fáciles de explotar, pero pueden requerir condiciones específicas.

  • La gravedad media indica que se requiere una atención programada, con una menor probabilidad de explotación y un impacto potencial moderado. Estos hallazgos suelen requerir métodos de explotación más complejos.

  • La baja gravedad sugiere que se necesita una atención rutinaria, con un potencial de explotación limitado y un impacto menor. Estos hallazgos suelen ser difíciles de explotar y presentan un riesgo mínimo.

Rasgos que contribuyeron a la exposición

Los rasgos que contribuyen a la exposición representan los factores principales que condujeron al hallazgo de la exposición. Estos incluyen las vulnerabilidades de seguridad directas, los problemas de configuración, las condiciones de exposición de la red y la configuración de los permisos de los recursos. Cada característica proporciona detalles específicos sobre cómo contribuye al riesgo de seguridad general.

Visualización de la posible ruta de ataque y el radio de la explosión

La visualización de la ruta potencial del ataque y el radio de la explosión proporciona un diagrama interactivo que muestra cómo los posibles atacantes podrían aprovechar la exposición identificada. Mapea las relaciones entre los recursos, las rutas de red y las rutas de escalamiento de privilegios con los recursos posteriores a los que un atacante podría acceder si se aprovecha la exposición.

Guía de remediación detallada

Cada resultado de exposición incluye una guía de remediación detallada con medidas específicas y viables para abordar los riesgos identificados. Esta guía incluye recomendaciones de mejores prácticas, pasos para corregir la configuración y elementos de acción priorizados. La guía se adapta al escenario de exposición específico y tiene en cuenta los AWS servicios involucrados.

Detalles de configuración de los recursos

La configuración del recurso en el momento en que se creó la búsqueda, así como la configuración actual del recurso en el panel de inventario de recursos de Security Hub.

Características contextuales que proporcionan un contexto de seguridad adicional

Los rasgos contextuales son marcadores de seguridad adicionales que Security Hub identificó pero que no se utilizaron para determinar la exposición.

La información de acceso no utilizada de IAM Access Analyzer puede aparecer como rasgos contextuales en los hallazgos de exposición. Cuando una función de IAM asociada a un recurso tiene permisos no utilizados, Security Hub incluye esta información como un rasgo contextual en la vista detallada de la exposición. Por ejemplo, si una instancia de Amazon EC2 tiene una vulnerabilidad de software y su rol de IAM adjunto tiene 47 permisos no utilizados en 5 servicios, el resultado de la exposición muestra los permisos no utilizados como contexto adicional. Esto le ayuda a comprender el posible radio de explosión: un recurso vulnerable con una función de IAM con privilegios excesivos presenta un riesgo mayor que uno con permisos con privilegios mínimos, ya que un recurso comprometido podría utilizar esos permisos no utilizados para aumentar el acceso.

Los siguientes tipos de recursos pueden mostrar características contextuales del acceso no utilizado en sus resultados de exposición:

  • Instancias de Amazon Elastic Compute Cloud

  • AWS Lambda funciones

  • Servicios de Amazon Elastic Container Service

  • Clústeres de Amazon Elastic Kubernetes Service

  • Usuarios de IAM (directamente)

Clasificación de gravedad

Los hallazgos de exposición se clasifican en función de:

  • Facilidad de descubrimiento

  • Facilidad de explotación

  • Probabilidad de explotación

  • Sensibilización pública

  • Impacto potencial

Para obtener más información, consulte la clasificación de gravedad de los hallazgos de exposición.

Beneficios de los hallazgos relacionados con la exposición

  • Reducción del análisis manual mediante la correlación automatizada: los resultados de la exposición reducen significativamente el tiempo y el esfuerzo necesarios para analizar la seguridad mediante la correlación automatizada y la priorización inteligente de los riesgos. Security Hub monitorea su AWS entorno de forma continua, identificando y correlacionando automáticamente los riesgos de seguridad que podrían pasarse por alto mediante una revisión manual.

  • Visión priorizada de los riesgos de seguridad: Security Hub emplea sofisticados algoritmos de evaluación de riesgos para priorizar las exposiciones en función de la gravedad, el impacto, la importancia de los recursos y la probabilidad de explotación. Esto ayuda a los equipos de seguridad a centrar sus esfuerzos primero en los riesgos más importantes, lo que mejora la eficiencia de las operaciones de seguridad.

Fuentes de exposición: hallazgos

Los hallazgos sobre la exposición incorporan datos de:

  • GuardDuty La integración con Amazon proporciona capacidades de detección continua de amenazas dentro de los hallazgos de exposición. Supervisa las actividades maliciosas, las posibles amenazas a las cuentas y las anomalías de comportamiento. El sistema incorpora estos hallazgos de amenazas en un análisis de exposición más amplio, lo que ayuda a identificar cuándo las amenazas se combinan con otros problemas de seguridad para crear riesgos importantes.

  • Amazon Inspector aporta datos cruciales de evaluación de vulnerabilidades a los resultados de la exposición. Proporciona información detallada sobre la accesibilidad de la red, las vulnerabilidades del software y las infracciones de las mejores prácticas de seguridad. Esta integración ayuda a comprender cómo se pueden aprovechar las vulnerabilidades a través de las rutas de ataque identificadas.

  • AWS Security Hub CSPM garantiza que el cumplimiento de la configuración y los estándares de seguridad se tengan en cuenta al analizar la exposición. Evalúa los recursos comparándolos con los controles de seguridad establecidos y las mejores prácticas, y proporciona una base para comprender los riesgos basados en la configuración.

  • Amazon Macie mejora los resultados de exposición con funciones de detección y clasificación de datos confidenciales. Identifica dónde existen datos confidenciales en su AWS entorno y evalúa los posibles riesgos de privacidad, lo que ayuda a comprender el posible impacto de las exposiciones identificadas.

Prácticas recomendadas

  • Revise periódicamente los resultados de la exposición: la gestión eficaz de la exposición requiere procesos de revisión estructurados. Las organizaciones deben realizar revisiones diarias de las exposiciones críticas, evaluaciones semanales del estado general de exposición, análisis mensuales de las tendencias y evaluaciones trimestrales de la postura de seguridad. Este enfoque escalonado garantiza una atención adecuada tanto a los riesgos inmediatos como a las tendencias de seguridad a largo plazo.

  • Priorice las exposiciones críticas y de alta gravedad: la gestión exitosa de la exposición depende de una priorización eficaz de los riesgos. Las organizaciones deben centrarse primero en las exposiciones críticas y, al mismo tiempo, tener en cuenta la importancia de los recursos y el impacto empresarial. Este enfoque basado en el riesgo ayuda a garantizar que los esfuerzos de seguridad se alineen con las prioridades empresariales y a maximizar la reducción de riesgos.

  • Implemente los pasos de remediación recomendados: la remediación de la exposición debe seguir un enfoque sistemático. Las organizaciones deben implementar cuidadosamente las medidas correctivas recomendadas, mantener una documentación detallada de los cambios, realizar pruebas exhaustivas de las modificaciones y validar la eficacia de las correcciones implementadas. Este enfoque metódico ayuda a garantizar una mitigación exitosa de los riesgos y, al mismo tiempo, evita las consecuencias imprevistas.

  • Configure reglas de respuesta automatizadas: maximizar el valor de los hallazgos de exposición requiere una automatización eficaz. Las organizaciones deben implementar reglas de respuesta automatizada, configurar las notificaciones adecuadas, establecer flujos de trabajo eficientes y mantener registros de auditoría exhaustivos. Esta automatización ayuda a garantizar una respuesta coherente y oportuna a las exposiciones identificadas, al tiempo que reduce el esfuerzo manual.