Cómo se califica la seguridad de su cuenta
Qué significa el score de 0 a 100 y qué tan grave es cada tipo de hallazgo que puede aparecer en su dashboard.
El score de seguridad
El score arranca en 100 y baja a medida que aparecen hallazgos pendientes en su cuenta. Cada hallazgo resta puntos según qué tan grave sea — uno crítico pesa mucho más que uno alto, y uno alto pesa más que uno medio.
La resta no es lineal: agregar un segundo o tercer hallazgo del mismo nivel de gravedad no descuenta tanto como el primero. Esto es a propósito, para que una cuenta con muchos hallazgos del mismo tipo no caiga a 0 de forma artificial — el score sigue reflejando la diferencia real entre una cuenta con pocos problemas y una con muchos, en vez de "aplanarse" apenas se supera cierto número.
Solo cuentan para el score los hallazgos que representan un riesgo de seguridad real. Información operativa que también aparece en su dashboard — como una cuota de servicio por agotarse o una alarma activa — no resta puntos, aunque sea útil revisarla.
Calificación de cada tipo de hallazgo
La gravedad de cada hallazgo está basada en los estándares de AWS Security Hub (Foundational Security Best Practices) y el CIS AWS Foundations Benchmark, los mismos criterios que usa AWS internamente para clasificar sus propios controles de seguridad.
| Tipo de hallazgo | Calificación |
|---|---|
| Cuenta root sin autenticación multifactor (MFA) | Crítica |
| Bucket S3 con acceso público de lectura o escritura habilitado | Crítica |
| Grupo de seguridad con todos los puertos abiertos a internet | Crítica |
| Grupo de seguridad con un puerto de base de datos abierto a internet (MySQL, PostgreSQL, SQL Server, MongoDB) | Crítica |
| Recurso accesible desde fuera de la cuenta y expuesto públicamente | Crítica |
| Bucket S3 sin bloqueo de acceso público completo (sin estar expuesto todavía) | Alta |
| Grupo de seguridad con acceso remoto (SSH/RDP) abierto a internet | Alta |
| Cuenta sin ningún trail de CloudTrail activo, o que dejó de grabar | Alta |
| Recurso compartido con una cuenta externa puntual (no público) | Alta |
| Job de backup fallido en los últimos 7 días | Alta |
| Usuario IAM sin autenticación multifactor (MFA) | Media |
| Cuenta sin política de contraseñas propia, o con una política incompleta | Media |
| Access key sin rotar hace más de 90 días | Media |
| Usuario con acceso a consola habilitado, sin usarlo hace más de 90 días | Media |
| Bucket S3 sin bloqueo de acceso público a nivel cuenta | Media |
| Bucket S3 sin cifrado por defecto configurado | Media |
| Volumen EBS o instancia RDS sin cifrar | Media |
| CloudTrail activo pero no configurado en todas las regiones | Media |
| Rol IAM con permisos concedidos que nunca se usan | Media |
| Llave KMS administrada por el cliente sin rotación automática | Media |
| Secreto en Secrets Manager sin rotación automática | Media |
| Plan de backup sin ningún recurso seleccionado | Media |
| Hallazgos de GuardDuty, Security Hub, Inspector, Macie, AWS Config y Trusted Advisor | Según la clasificación propia de cada servicio de AWS |
¿Alguna calificación no le queda clara, o cree que algo debería revisarse? Escríbanos a través de soporte.valion.com.co.