Estándares de seguridad y puntuaciones de conformidad
Aprenda cómo los estándares integrados evalúan la postura de seguridad de su cuenta
Estándares de seguridad y puntuaciones de conformidad es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Medición de su postura
Agregar hallazgos representa la mitad del valor de Security Hub. La otra mitad consiste en comprobar continuamente su cuenta con respecto a estándares de buenas prácticas y proporcionarle una puntuación. Esto le indica no solo qué le atacó, sino también hasta qué punto está expuesta su configuración desde el principio.
Qué es un estándar de seguridad
Un estándar de seguridad es un conjunto seleccionado de controles automatizados que comprueban los recursos con respecto a las buenas prácticas. Security Hub ejecuta estas comprobaciones según una programación e informa de cada control como aprobado o fallido, transformando la pregunta imprecisa «¿estamos protegidos?» en resultados concretos y medibles.
Los estándares integrados
Security Hub ofrece estándares como AWS Foundational Security Best Practices (FSBP), el Center for Internet Security (CIS) AWS Foundations Benchmark y estándares alineados con PCI DSS y NIST. Cada uno está dirigido a un público diferente, desde el fortalecimiento general hasta regímenes de cumplimiento específicos.
Buenas prácticas fundamentales
El estándar FSBP es el amplio conjunto de comprobaciones propio de AWS que cubre muchos servicios, como «los buckets de S3 deben bloquear el acceso público» o «el usuario raíz de IAM debe tener MFA». Es el punto de partida recomendado para la mayoría de las cuentas porque refleja las directrices actuales de AWS en términos generales.
CIS Benchmark
El CIS AWS Foundations Benchmark es una guía de fortalecimiento estándar del sector que mantiene el Center for Internet Security. Al habilitarlo en Security Hub, se comprueba su cuenta con respecto a controles de consenso ampliamente reconocidos, lo que resulta útil cuando los auditores esperan específicamente una alineación con CIS.
Controles y su estado
Cada estándar está compuesto por controles individuales, y cada control informa de un estado: aprobado, fallido o no disponible. Los controles fallidos generan hallazgos que puede corregir. Puede deshabilitar los controles que no se apliquen a su entorno para que no distorsionen los resultados.
La puntuación de seguridad
Security Hub calcula una puntuación de seguridad, que es el porcentaje de controles aprobados con respecto al total de controles habilitados. Una puntuación más alta indica una postura más sólida. La puntuación proporciona a la dirección una métrica sencilla para realizar un seguimiento a lo largo del tiempo, mientras que los controles fallidos subyacentes ofrecen a los ingenieros la lista de tareas pendientes.
Consolidación de hallazgos de controles
Muchos controles se solapan entre estándares. Security Hub puede consolidar los hallazgos de los controles para que un único problema subyacente no se informe varias veces. Esto mantiene limpia la puntuación y la lista de hallazgos, incluso cuando varios estándares comprueban lo mismo.
Actuación sobre controles fallidos
Los controles fallidos son hallazgos que debe corregir, a menudo siguiendo pasos de corrección documentados. Puede dirigirlos mediante EventBridge para aplicar correcciones automatizadas o enviarlos a un sistema de gestión de tickets. La puntuación mejora a medida que los controles pasan de fallidos a aprobados, lo que permite medir el progreso.
Deshabilitación y ajuste de controles
No todos los controles se ajustan a todas las cuentas. Puede deshabilitar controles individuales que no se apliquen, y algunos controles aceptan parámetros para adaptarse a su política, como la longitud mínima requerida de la contraseña. Ajustar los controles mantiene el significado de la puntuación de seguridad, ya que una puntuación reducida por comprobaciones irrelevantes induciría a error en lugar de orientar la corrección.
Los estándares necesitan recursos registrados
Existe una dependencia importante: algunos controles de Security Hub dependen de que AWS Config registre la configuración de los recursos. Si Config no registra los tipos de recursos relevantes, esos controles no pueden evaluarlos y pueden aparecer sin datos. Por ello, un programa completo de gestión de la postura habilita Config junto con Security Hub. El examen puede ocultar esta dependencia, esperando que sepa que Config sustenta muchas comprobaciones de controles.
Comprobación rápida
Relacione los estándares con las necesidades.
Resumen
Security Hub mide la postura mediante la ejecución de estándares de seguridad, es decir, conjuntos de controles automatizados, entre ellos FSBP de AWS, el benchmark de CIS y estándares alineados con PCI DSS/NIST. Cada control informa de si está aprobado o fallido, lo que produce una puntuación de seguridad (porcentaje de controles aprobados). Deshabilite los controles irrelevantes, consolide los que se solapen y corrija los fallos para aumentar la puntuación.
Preguntas frecuentes
¿La lección «Estándares de seguridad y puntuaciones de conformidad» es gratis?
Sí — el texto completo de «Estándares de seguridad y puntuaciones de conformidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Estándares de seguridad y puntuaciones de conformidad»?
Aprenda cómo los estándares integrados evalúan la postura de seguridad de su cuenta Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Estándares de seguridad y puntuaciones de conformidad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué agrega Security Hub
- Estándares de seguridad y puntuaciones de conformidad
- Formato de hallazgos ASFF
- Insights y acciones personalizadas para hallazgos