VALION VALION
Idioma Español
Seguridad

Cómo se califica la seguridad de su cuenta

Qué significa el score de 0 a 100 y qué tan grave es cada tipo de hallazgo que puede aparecer en su dashboard.

El score de seguridad

El score arranca en 100 y baja a medida que aparecen hallazgos pendientes en su cuenta. Cada hallazgo resta puntos según qué tan grave sea — uno crítico pesa mucho más que uno alto, y uno alto pesa más que uno medio.

La resta no es lineal: agregar un segundo o tercer hallazgo del mismo nivel de gravedad no descuenta tanto como el primero. Esto es a propósito, para que una cuenta con muchos hallazgos del mismo tipo no caiga a 0 de forma artificial — el score sigue reflejando la diferencia real entre una cuenta con pocos problemas y una con muchos, en vez de "aplanarse" apenas se supera cierto número.

Solo cuentan para el score los hallazgos que representan un riesgo de seguridad real. Información operativa que también aparece en su dashboard — como una cuota de servicio por agotarse o una alarma activa — no resta puntos, aunque sea útil revisarla.

Calificación de cada tipo de hallazgo

La gravedad de cada hallazgo está basada en los estándares de AWS Security Hub (Foundational Security Best Practices) y el CIS AWS Foundations Benchmark, los mismos criterios que usa AWS internamente para clasificar sus propios controles de seguridad.

Tipo de hallazgoCalificación
Cuenta root sin autenticación multifactor (MFA)Crítica
Bucket S3 con acceso público de lectura o escritura habilitadoCrítica
Grupo de seguridad con todos los puertos abiertos a internetCrítica
Grupo de seguridad con un puerto de base de datos abierto a internet (MySQL, PostgreSQL, SQL Server, MongoDB)Crítica
Recurso accesible desde fuera de la cuenta y expuesto públicamenteCrítica
Bucket S3 sin bloqueo de acceso público completo (sin estar expuesto todavía)Alta
Grupo de seguridad con acceso remoto (SSH/RDP) abierto a internetAlta
Cuenta sin ningún trail de CloudTrail activo, o que dejó de grabarAlta
Recurso compartido con una cuenta externa puntual (no público)Alta
Job de backup fallido en los últimos 7 díasAlta
Usuario IAM sin autenticación multifactor (MFA)Media
Cuenta sin política de contraseñas propia, o con una política incompletaMedia
Access key sin rotar hace más de 90 díasMedia
Usuario con acceso a consola habilitado, sin usarlo hace más de 90 díasMedia
Bucket S3 sin bloqueo de acceso público a nivel cuentaMedia
Bucket S3 sin cifrado por defecto configuradoMedia
Volumen EBS o instancia RDS sin cifrarMedia
CloudTrail activo pero no configurado en todas las regionesMedia
Rol IAM con permisos concedidos que nunca se usanMedia
Llave KMS administrada por el cliente sin rotación automáticaMedia
Secreto en Secrets Manager sin rotación automáticaMedia
Plan de backup sin ningún recurso seleccionadoMedia
Hallazgos de GuardDuty, Security Hub, Inspector, Macie, AWS Config y Trusted AdvisorSegún la clasificación propia de cada servicio de AWS

¿Alguna calificación no le queda clara, o cree que algo debería revisarse? Escríbanos a través de soporte.valion.com.co.