VALION VALION
Idioma Português
Segurança

Como a segurança da sua conta é classificada

O que significa o score de 0 a 100 e quão grave é cada tipo de achado que pode aparecer no seu painel.

O score de segurança

O score começa em 100 e cai conforme aparecem achados em aberto na sua conta. Cada achado subtrai pontos de acordo com a gravidade — um crítico pesa muito mais que um alto, e um alto pesa mais que um médio.

A subtração não é linear: acrescentar um segundo ou terceiro achado do mesmo nível de gravidade não desconta tanto quanto o primeiro. Isso é proposital, para que uma conta com muitos achados do mesmo tipo não caia a 0 de forma artificial — o score continua refletindo a diferença real entre uma conta com poucos problemas e uma com muitos, em vez de "achatar" assim que passa de certo número.

Só contam para o score os achados que representam risco real de segurança. Informação operacional que também aparece no seu painel — como uma cota de serviço prestes a acabar ou um alarme ativo — não desconta pontos, ainda que valha a pena revisar.

Classificação de cada tipo de achado

A gravidade de cada achado é baseada nos padrões do AWS Security Hub (Foundational Security Best Practices) e no CIS AWS Foundations Benchmark, os mesmos critérios que a AWS usa internamente para classificar seus próprios controles de segurança.

Tipo de achadoClassificação
Conta root sem autenticação multifator (MFA)Crítica
Bucket S3 com acesso público de leitura ou escrita habilitadoCrítica
Grupo de segurança com todas as portas abertas para a internetCrítica
Grupo de segurança com porta de banco de dados aberta para a internet (MySQL, PostgreSQL, SQL Server, MongoDB)Crítica
Recurso acessível de fora da conta e exposto publicamenteCrítica
Bucket S3 sem bloqueio completo de acesso público (ainda sem exposição)Alta
Grupo de segurança com acesso remoto (SSH/RDP) aberto para a internetAlta
Conta sem nenhuma trilha do CloudTrail ativa, ou que parou de gravarAlta
Recurso compartilhado com uma conta externa específica (não público)Alta
Job de backup com falha nos últimos 7 diasAlta
Usuário IAM sem autenticação multifator (MFA)Média
Conta sem política de senhas própria, ou com política incompletaMédia
Access key sem rotação há mais de 90 diasMédia
Usuário com acesso ao console habilitado, sem uso há mais de 90 diasMédia
Bucket S3 sem bloqueio de acesso público no nível da contaMédia
Bucket S3 sem criptografia padrão configuradaMédia
Volume EBS ou instância RDS sem criptografiaMédia
CloudTrail ativo, mas não configurado em todas as regiõesMédia
Função IAM com permissões concedidas que nunca são usadasMédia
Chave KMS gerenciada pelo cliente sem rotação automáticaMédia
Segredo no Secrets Manager sem rotação automáticaMédia
Plano de backup sem nenhum recurso selecionadoMédia
Achados do GuardDuty, Security Hub, Inspector, Macie, AWS Config e Trusted AdvisorConforme a classificação própria de cada serviço da AWS

Alguma classificação não ficou clara, ou você acha que algo deveria ser revisto? Escreva para nós pelo soporte.valion.com.co.