Recursos en la nube
La mayoría de los entornos actuales funcionan a través de infraestructura on-premises y una o más nubes públicas. Recursos en la nube le ofrece un único lugar para registrar activos alojados en la nube —máquinas virtuales, contenedores, bases de datos gestionadas, almacenamiento de objetos y las redes que los rodean— y supervisar su postura de seguridad junto al resto de su inventario. Los activos en la nube no constituyen un silo aparte: fluyen hacia los mismos flujos de descubrimiento, análisis y Gestión de vulnerabilidades que utiliza en cualquier otra parte de Cert-IX.
Cert-IX cubre hoy los activos en la nube mediante agentes de análisis, la Scan API y la entrada manual. Los conectores nativos de cuentas de proveedor basados en API —descubrimiento de solo lectura que se comunica directamente con las API de AWS, Azure, GCP y otros proveedores— se están implementando de forma progresiva y es posible que no estén disponibles en todos los planes. Cuando una capacidad esté en vista previa, esta página lo indica.
Cómo entran los activos en la nube en su inventario
No existe un único «conector de nube» que lo haga todo. En su lugar, usted compone la cobertura de la nube a partir de los mismos bloques de construcción que Cert-IX utiliza en todo su entorno, eligiendo el que mejor se adapte a cada caso.
| Método | Ideal para | Dónde está documentado |
|---|---|---|
| Agentes de análisis | Máquinas virtuales, contenedores y redes que usted controla dentro de una VPC/VNet en la nube | Agentes de análisis |
| Scan API | Endpoints en la nube expuestos públicamente (URL, IP, aplicaciones web, API) | Scan API |
| Entrada manual | Activos que rastrea manualmente o importa desde otro sistema | Descripción general de la gestión de activos |
| Conectores nativos de proveedor (vista previa) | Enumeración de recursos a nivel de cuenta mediante las API del proveedor | Esta página |
Agentes de análisis dentro de su red en la nube
Los agentes de Cert-IX tratan una subred en la nube exactamente igual que cualquier otra red interna. Desplegados en un host de salto o en una instancia dedicada dentro de su VPC o VNet, descubren y evalúan de forma continua las cargas de trabajo que usted ejecuta allí:
- Bitcollector informa de la telemetría de los activos: hosts, puertos abiertos, software instalado y métricas del sistema.
- Bitscanner realiza análisis de vulnerabilidades y detección de CVE sobre esos hosts.
- Bitmapper mapea la topología de la red para que pueda ver cómo se relacionan entre sí los recursos en la nube.
Los agentes se descargan desde downloads.cert-ix.com y se registran con su Tenant ID (que se encuentra en Configuración → Organización). Consulte Agentes de análisis para el despliegue y la configuración.
Scan API para endpoints públicos en la nube
Cualquier elemento accesible mediante una URL o IP pública —un balanceador de carga, una puerta de enlace de API, una aplicación web expuesta a internet— puede evaluarse directamente a través de la Scan API sin desplegar nada. Sus motores (incluidos Nmap, OWASP ZAP, Trivy, Nuclei y Nikto) comprueban los servicios en la nube accesibles externamente en busca de puertos abiertos, vulnerabilidades de aplicaciones web y errores de configuración observables. Los análisis se ejecutan de forma asíncrona (queued → running → completed) y los resultados alimentan las mismas vistas de hallazgos que los análisis basados en agentes.
Entrada manual
Para los activos que quedan fuera del descubrimiento automatizado, puede registrar recursos en la nube manualmente para que el inventario permanezca completo. Los recursos añadidos manualmente aparecen junto a los descubiertos y pueden filtrarse, buscarse y asignarse a controles de cumplimiento.
Conectores nativos de proveedor (vista previa)
Cuando esté disponible para su plan, una conexión de solo lectura a una cuenta en la nube permite a Cert-IX enumerar los recursos a nivel de cuenta y su configuración a través de las propias API del proveedor. Siga el principio de mínimo privilegio: conceda un rol o credencial de servicio delimitado y de solo lectura —el acceso de inventario y lectura es todo lo que Cert-IX requiere—. El descubrimiento a nivel de cuenta se está implementando, así que confirme su disponibilidad antes de depender de él en lugar de la cobertura basada en agentes o análisis.
Trabajar con recursos en la nube
Inventario de recursos
Los activos en la nube descubiertos y añadidos manualmente comparten una única lista. Puede filtrar por proveedor, tipo de recurso y región, y buscar por nombre o identificador para acotar rápidamente entornos de gran tamaño. Cada recurso incluye los atributos devueltos por el método que lo descubrió.
Detalles del recurso
Al seleccionar un recurso se muestran sus datos de configuración, los demás recursos con los que se relaciona y los hallazgos de seguridad detectados sobre él. Cuando un recurso se asigna a un control de cumplimiento, su estado también aparece aquí.
Postura de seguridad en la nube
Los hallazgos en la nube se generan mediante las mismas superficies de análisis que el resto de la plataforma y se clasifican con el mismo modelo de severidad, de modo que el riesgo en la nube es comparable con todo lo demás que gestiona.
Hallazgos de exposición y vulnerabilidades
Los agentes y la Scan API detectan problemas que puede observar desde la red: puertos abiertos o inesperados, servicios accesibles, vulnerabilidades de aplicaciones web, seguridad de transporte débil y hosts que ejecutan software con CVE conocidos. Los hallazgos se clasifican como Crítico / Alto / Medio / Bajo en Gestión de vulnerabilidades, cada uno con orientación de remediación que describe el problema y la solución recomendada.
Las comprobaciones más profundas de la configuración de la nube —como la exposición de buckets de almacenamiento, políticas de IAM demasiado permisivas o volúmenes sin cifrar leídos directamente desde las API de configuración de un proveedor— dependen de los conectores nativos de proveedor descritos anteriormente y se amplían a medida que se implementa esa capacidad en vista previa. La exposición observable externamente, como los puertos abiertos y los servicios accesibles o mal configurados, se cubre hoy mediante el análisis.
Remediación
Cada hallazgo incluye una descripción, una severidad y orientación de remediación paso a paso. Usted aplica los cambios recomendados en su propio entorno de nube y Cert-IX vuelve a analizar en el siguiente ciclo para confirmar que el problema se ha resuelto. Cert-IX guía la remediación en lugar de realizar cambios en su cuenta en la nube en su nombre.
Seguimiento del cumplimiento (Beta)
El módulo de Cumplimiento de Cert-IX —actualmente en Beta— le permite realizar un seguimiento de los activos en la nube y on-premises frente a marcos como NIST CSF, ISO 27001, SOC 2, CIS Controls y NIS2, así como marcos personalizados que usted defina. Donde esté desplegado el agente Bitenforcer, este ejecuta además comprobaciones de refuerzo de cumplimiento (CIS, STIG, PCI-DSS) directamente sobre el host. Dado que el módulo de Cumplimiento sigue evolucionando, considere su cobertura como una vista operativa de la postura y no como una certificación de registro.
Seguridad y tratamiento de datos
Las conexiones a la nube utilizan credenciales delimitadas y de solo lectura, y el acceso a la plataforma está protegido por los controles estándar de Cert-IX: ML-KEM (FIPS 203) post-cuántico que protege la autenticación, autenticación multifactor mediante TOTP y WebAuthn/FIDO2, tokens de sesión ES256 de corta duración y control de acceso basado en roles. La infraestructura está alojada en la UE, con algunos subencargados del tratamiento en EE. UU. contratados bajo Cláusulas Contractuales Tipo. Cert-IX cumple con el RGPD; consulte el aviso de privacidad para más detalles.
Buenas prácticas
- Despliegue agentes en cada entorno de nube para que las cargas de trabajo que controla queden inventariadas y analizadas de forma continua.
- Analice los endpoints públicos con regularidad con la Scan API para detectar de forma temprana la exposición accesible externamente.
- Priorice por severidad en Gestión de vulnerabilidades, abordando primero los hallazgos Críticos y Altos.
- Realice un seguimiento de la postura frente a marcos en Cumplimiento (Beta) para ver cómo se sitúan los activos en la nube respecto a sus controles objetivo.
Más información
- Descripción general de la gestión de activos — cómo encaja la nube en su inventario unificado
- Agentes de análisis — despliegue Bitcollector, Bitscanner y Bitmapper en sus redes en la nube
- Gestión de vulnerabilidades — cómo se clasifican y remedian los hallazgos
- Descripción general de la Scan API — analice endpoints públicos en la nube bajo demanda
¿Te resultó útil esta página?