View a markdown version of this page

Comprender los hallazgos de acceso no utilizados en Security Hub - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Comprender los hallazgos de acceso no utilizados en Security Hub

Security Hub usa IAM Access Analyzer para identificar los permisos, las funciones, las claves de acceso y las contraseñas de IAM no utilizados en su cuenta. Estas conclusiones le ayudan a implementar la mejor práctica de seguridad consistente en el acceso con privilegios mínimos, ya que destacan los principios y permisos de IAM que no se utilizan activamente. Esta capacidad se ofrece a todos los clientes de Security Hub sin coste adicional.

Cómo funciona el análisis de acceso no utilizado

Cuando habilitas Security Hub, el servicio crea automáticamente un IAM Access Analyzer vinculado a un servicio en tu cuenta. Este analizador evalúa todos los principales de IAM (funciones y usuarios) comparándolos con los datos de AWS CloudTrail actividad para determinar cuáles son los principales y los permisos que no se han utilizado en un período retrospectivo de 90 días. El período retrospectivo no se puede configurar.

IAM Access Analyzer vuelve a evaluar todos los hallazgos activos cada 24 horas. Cuando se activa un principal o permiso no utilizado anteriormente, el hallazgo correspondiente se resuelve automáticamente.

El analizador de acceso no utilizado funciona en el este de EE. UU. (Virginia del Norte) porque IAM es un servicio global. Security Hub replica los resultados en todas las regiones en las que haya activado Security Hub. No es necesario que habilite Security Hub en EE. UU. Este (Virginia del Norte) para que el analizador funcione.

Tipos de búsqueda de acceso no utilizados

Security Hub genera cuatro tipos de hallazgos de acceso no utilizados:

Tipo de resultado Description (Descripción) Recurso evaluado

Función de IAM no utilizada

Una función de IAM que no se ha asumido en el período retrospectivo de 90 días.

rol de IAM

UnusedIAMUserAccessKey

Una clave de acceso de usuario de IAM que no se ha utilizado para firmar solicitudes de API durante el período retrospectivo de 90 días.

Usuario de IAM

UnusedIAMUserPassword

Una contraseña de usuario de IAM que no se ha utilizado para iniciar sesión en la consola durante el período retrospectivo de 90 días.

Usuario de IAM

UnusedPermission

Acciones específicas de IAM que se otorgan a un rol o usuario pero que no se han invocado en el período retrospectivo de 90 días.

Rol de IAM o usuario de IAM

Service-linked analizador

El analizador de acceso de IAM que crea Security Hub es un analizador vinculado a servicios. Puede verlo en la consola de IAM Access Analyzer, pero no puede modificarlo ni eliminarlo mientras Security Hub esté habilitado.

Al deshabilitar Security Hub en todas las regiones, el analizador vinculado al servicio se elimina automáticamente. Si la eliminación automática falla, puede eliminar el analizador llamando a la operación de la API de IAM Access Analyzer. DeleteServiceLinkedAnalyzer Esta operación solo se realiza correctamente después de que Security Hub esté completamente inhabilitado para su cuenta.

El analizador vinculado a servicios es independiente de cualquier analizador gestionado por el cliente que haya creado de forma independiente en IAM Access Analyzer. La creación o eliminación de analizadores gestionados por el cliente no afecta al analizador vinculado al servicio y viceversa.

Visualización de los resultados de acceso no utilizados

Los hallazgos de acceso no utilizados aparecen en la consola de Security Hub junto con otros hallazgos de Security Hub. Puede filtrar los hallazgos por tipo para ver solo los hallazgos de acceso no utilizados. Los resultados de acceso no utilizados se formatean en el marco del esquema abierto de ciberseguridad (OCSF), el mismo formato que utilizan todos los hallazgos de Security Hub.

En el caso de las UnusedPermission conclusiones, si eliminas algunos permisos no utilizados de la política excesivamente permisiva, pero no todos, Security Hub cierra la conclusión existente y crea una nueva para la política revisada si sigue siendo demasiado permisiva.

También se puede acceder a los datos de acceso no utilizados desde la consola de IAM Access Analyzer. Los datos de acceso no utilizados de la consola de IAM Access Analyzer son de solo lectura y solo están visibles en la región de EE. UU. Este (Virginia del Norte).

El acceso no utilizado aparece en los resultados de exposición

La información de acceso no utilizada puede aparecer como características contextuales en las conclusiones de exposición de Security Hub. Cuando una función de IAM asociada a un recurso tiene permisos no utilizados, el resultado de la exposición los incluye como contexto complementario. Esto le ayuda a comprender el alcance potencial de una vulnerabilidad: un recurso con una función de IAM con privilegios excesivos presenta un riesgo mayor que uno con permisos con privilegios mínimos.

Los siguientes tipos de recursos pueden mostrar características contextuales del acceso no utilizado en sus resultados de exposición:

  • Instancias de Amazon Elastic Compute Cloud

  • AWS Lambda funciones

  • Servicios de Amazon Elastic Container Service

  • Clústeres de Amazon Elastic Kubernetes Service

  • Usuarios de IAM (directamente)

Para obtener más información sobre los hallazgos de exposición, consulteResultados de exposición en Security Hub.

Recomendaciones de políticas para los permisos no utilizados

Para obtener UnusedPermission información, Security Hub puede generar recomendaciones de políticas con privilegios mínimos. Estas recomendaciones le muestran una política de reemplazo limitada que conserva solo los permisos que su director realmente usa. Para obtener más información, consulte Generación de recomendaciones de políticas para los hallazgos de acceso no utilizados.

Precios

El IAM Access Analyzer, vinculado a un servicio, se proporciona a todos los clientes de Security Hub sin costo adicional. No se le cobrará por separado por el analizador ni por los datos de acceso no utilizados.