Como a segurança da sua conta é classificada
O que significa o score de 0 a 100 e quão grave é cada tipo de achado que pode aparecer no seu painel.
O score de segurança
O score começa em 100 e cai conforme aparecem achados em aberto na sua conta. Cada achado subtrai pontos de acordo com a gravidade — um crítico pesa muito mais que um alto, e um alto pesa mais que um médio.
A subtração não é linear: acrescentar um segundo ou terceiro achado do mesmo nível de gravidade não desconta tanto quanto o primeiro. Isso é proposital, para que uma conta com muitos achados do mesmo tipo não caia a 0 de forma artificial — o score continua refletindo a diferença real entre uma conta com poucos problemas e uma com muitos, em vez de "achatar" assim que passa de certo número.
Só contam para o score os achados que representam risco real de segurança. Informação operacional que também aparece no seu painel — como uma cota de serviço prestes a acabar ou um alarme ativo — não desconta pontos, ainda que valha a pena revisar.
Classificação de cada tipo de achado
A gravidade de cada achado é baseada nos padrões do AWS Security Hub (Foundational Security Best Practices) e no CIS AWS Foundations Benchmark, os mesmos critérios que a AWS usa internamente para classificar seus próprios controles de segurança.
| Tipo de achado | Classificação |
|---|---|
| Conta root sem autenticação multifator (MFA) | Crítica |
| Bucket S3 com acesso público de leitura ou escrita habilitado | Crítica |
| Grupo de segurança com todas as portas abertas para a internet | Crítica |
| Grupo de segurança com porta de banco de dados aberta para a internet (MySQL, PostgreSQL, SQL Server, MongoDB) | Crítica |
| Recurso acessível de fora da conta e exposto publicamente | Crítica |
| Bucket S3 sem bloqueio completo de acesso público (ainda sem exposição) | Alta |
| Grupo de segurança com acesso remoto (SSH/RDP) aberto para a internet | Alta |
| Conta sem nenhuma trilha do CloudTrail ativa, ou que parou de gravar | Alta |
| Recurso compartilhado com uma conta externa específica (não público) | Alta |
| Job de backup com falha nos últimos 7 dias | Alta |
| Usuário IAM sem autenticação multifator (MFA) | Média |
| Conta sem política de senhas própria, ou com política incompleta | Média |
| Access key sem rotação há mais de 90 dias | Média |
| Usuário com acesso ao console habilitado, sem uso há mais de 90 dias | Média |
| Bucket S3 sem bloqueio de acesso público no nível da conta | Média |
| Bucket S3 sem criptografia padrão configurada | Média |
| Volume EBS ou instância RDS sem criptografia | Média |
| CloudTrail ativo, mas não configurado em todas as regiões | Média |
| Função IAM com permissões concedidas que nunca são usadas | Média |
| Chave KMS gerenciada pelo cliente sem rotação automática | Média |
| Segredo no Secrets Manager sem rotação automática | Média |
| Plano de backup sem nenhum recurso selecionado | Média |
| Achados do GuardDuty, Security Hub, Inspector, Macie, AWS Config e Trusted Advisor | Conforme a classificação própria de cada serviço da AWS |
Alguma classificação não ficou clara, ou você acha que algo deveria ser revisto? Escreva para nós pelo soporte.valion.com.co.