Padrões de Segurança e Pontuações de Conformidade
Aprenda como os padrões integrados avaliam a postura de segurança da sua conta.
Padrões de Segurança e Pontuações de Conformidade é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Medição da sua postura
Agregar descobertas representa metade do valor do Security Hub. A outra metade é verificar continuamente sua conta em relação a padrões de melhores práticas e fornecer uma pontuação. Isso informa não apenas o que atacou você, mas também o quanto sua configuração está exposta desde o início.
O que é um padrão de segurança
Um padrão de segurança é um conjunto selecionado de controles automatizados que verificam os recursos em relação às melhores práticas. O Security Hub executa essas verificações conforme uma programação e informa cada controle como aprovado ou reprovado, transformando perguntas vagas como "estamos seguros?" em resultados concretos e mensuráveis.
Os padrões integrados
O Security Hub oferece padrões que incluem o AWS Foundational Security Best Practices (FSBP), o Center for Internet Security (CIS) AWS Foundations Benchmark e padrões alinhados ao PCI DSS e ao NIST. Cada um atende a um público diferente, desde o fortalecimento geral até regimes específicos de conformidade.
Melhores práticas fundamentais
O padrão FSBP é o amplo conjunto de verificações da AWS que abrange muitos serviços, como "os buckets S3 devem bloquear o acesso público" ou "o usuário raiz do IAM deve ter MFA". Ele é o ponto de partida recomendado para a maioria das contas, pois reflete as orientações atuais da AWS de forma abrangente.
Referência CIS
O CIS AWS Foundations Benchmark é um guia de fortalecimento reconhecido pelo setor, mantido pelo Center for Internet Security. Habilitá-lo no Security Hub verifica sua conta em relação a controles de consenso amplamente conhecidos, o que é útil quando os auditores esperam especificamente alinhamento ao CIS.
Controles e seus status
Cada padrão é composto por controles individuais, e cada controle informa um status: aprovado, reprovado ou indisponível. Os controles reprovados geram descobertas que você pode corrigir. Você pode desabilitar controles que não se aplicam ao seu ambiente para que não distorçam os resultados.
A pontuação de segurança
O Security Hub calcula uma pontuação de segurança, que é a porcentagem de controles aprovados entre os controles habilitados. Uma pontuação mais alta significa uma postura mais forte. A pontuação fornece à liderança uma métrica simples para acompanhar ao longo do tempo, enquanto os controles reprovados subjacentes fornecem aos engenheiros a lista de tarefas.
Descobertas de controles consolidadas
Muitos controles se sobrepõem entre os padrões. O Security Hub pode consolidar as descobertas de controles para que um único problema subjacente não seja relatado várias vezes. Isso mantém a pontuação e a lista de descobertas organizadas, mesmo quando vários padrões verificam a mesma coisa.
Ação sobre controles reprovados
Controles reprovados são descobertas que você corrige, geralmente seguindo etapas de correção documentadas. Você pode encaminhá-los pelo EventBridge para correções automatizadas ou para um sistema de tickets. A pontuação melhora à medida que os controles passam de reprovados para aprovados, fornecendo um progresso mensurável.
Desabilitação e ajuste de controles
Nem todo controle se aplica a todas as contas. Você pode desabilitar controles individuais que não se aplicam, e alguns controles aceitam parâmetros para corresponder à sua política, como o comprimento mínimo exigido da senha. Ajustar os controles mantém a pontuação de segurança significativa, pois uma pontuação reduzida por verificações irrelevantes induziria ao erro em vez de orientar a correção.
Os padrões precisam de recursos registrados
Uma dependência importante: alguns controles do Security Hub dependem do AWS Config para registrar a configuração dos recursos. Se o Config não estiver registrando os tipos de recursos relevantes, esses controles não poderão ser avaliados e talvez apareçam como sem dados. Portanto, um programa completo de postura habilita o Config junto com o Security Hub. O exame pode ocultar essa dependência, esperando que você saiba que o Config sustenta muitas verificações de controle.
Verificação rápida
Associe os padrões às necessidades.
Recapitulação
O Security Hub mede a postura executando padrões de segurança, conjuntos de controles automatizados que incluem o FSBP da AWS, o Benchmark CIS e padrões alinhados ao PCI DSS/NIST. Cada controle informa se foi aprovado ou reprovado, produzindo uma pontuação de segurança (percentual de aprovação). Desabilite controles irrelevantes, consolide os que se sobrepõem e corrija as falhas para aumentar a pontuação.
Perguntas Frequentes
A aula “Padrões de Segurança e Pontuações de Conformidade” é grátis?
Sim — o texto completo de “Padrões de Segurança e Pontuações de Conformidade” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Padrões de Segurança e Pontuações de Conformidade”?
Aprenda como os padrões integrados avaliam a postura de segurança da sua conta. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Padrões de Segurança e Pontuações de Conformidade”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o Security Hub Agrega
- Padrões de Segurança e Pontuações de Conformidade
- O Formato de Descobertas ASFF
- Insights e Ações Personalizadas para Descobertas