Fins ara hem vist diversos serveis de seguretat: SCP (límits), Config (compliment), GuardDuty (amenaces)... i encara en queden més. El problema és que, amb tantes eines, cadascuna amb les seves pròpies alertes, és fàcil perdre's. Com pots tenir una visió global de l'estat de seguretat del teu compte? Per això existeix Security Hub: el «panell de control» que centralitza tota la teva seguretat en un sol lloc.

El problema: massa fonts d'alertes

Imagina la situació d'un equip de seguretat amb tot el que hem vist fins ara:

GuardDuty   → els seus descobriments d'amenaces
AWS Config  → els seus recursos no conformes
Inspector   → les seves vulnerabilitats detectades
Macie       → les seves alertes de dades sensibles
... i més serveis, cadascun amb la seva pròpia consola

Cada servei té la seva pròpia pantalla, el seu propi format d'alertes, la seva pròpia llista. L'equip hauria d'anar revisant una per una, sense una visió conjunta. És esgotador i propens a que alguna cosa s'escapi. Necessites un lloc on tot conflueixi.

Què és Security Hub

AWS Security Hub és un servei que agrega i centralitza els descobriments de seguretat de molts serveis (GuardDuty, Config, Inspector, Macie...) en un únic panell. En comptes de mirar en deu llocs, mires en un de sol, amb tot unificat i prioritzat.

   GuardDuty ─┐
   Config ────┤
   Inspector ─┼──►  SECURITY HUB  ──►  un sol panell amb TOT,
   Macie ─────┤     (centralitza)        unificat i prioritzat
   altres ────┘

Analogia: Security Hub és com la sala de control central de seguretat d'un gran edifici. En lloc de tenir un vigilant mirant les càmeres del soterrani, un altre les de l'entrada i un altre les de l'aparcament per separat, totes les càmeres i alarmes arriben a una sala central amb una pantalla unificada. Des d'allà, una sola persona veu l'estat de tot l'edifici d'una ullada i prioritza on actuar.

Què fa Security Hub

  1. Agrega descobriments de tot arreu

Recull les alertes dels diferents serveis de seguretat i les posa juntes, en un format comú. Així, tant és si un problema l'ha detectat GuardDuty o Config: el veus a la mateixa llista, descrit de manera homogènia.

  1. Comprova estàndards de seguretat

Security Hub pot avaluar el teu compte contra estàndards de seguretat reconeguts del sector, executant automàticament centenars de comprovacions de bones pràctiques:

Estàndards que pot comprovar:
  - AWS Foundational Security Best Practices (les bones pràctiques base d'AWS)
  - CIS AWS Benchmark (un estàndard de seguretat molt reconegut)
  - PCI DSS (per a qui gestiona pagaments amb targeta)
  ...

Et diu, per exemple, «compleixes el 87 % de les bones pràctiques de seguretat d'AWS; aquests són els punts que fallen». És una manera excel·lent de mesurar i millorar la teva postura de seguretat.

  1. Prioritza i puntua

No totes les alertes són igual d'urgents. Security Hub prioritza els descobriments per gravetat i et dona una puntuació de seguretat general, perquè sàpigues en què centrar-te primer. En comptes d'ofegar-te en mil alertes, veus què és el més important que cal arreglar.

  1. S'integra per a la resposta

Igual que GuardDuty (subcapítol 23.3), els descobriments centralitzats de Security Hub es poden connectar amb EventBridge + Lambda per automatitzar respostes, o amb sistemes de tiquets perquè l'equip els gestioni de manera ordenada.

La idea clau: una sola font de veritat per a la seguretat

El gran valor de Security Hub és donar-te una sola font de veritat sobre la teva seguretat. En comptes de preguntar-te «estic segur?» i haver de mirar en deu consoles diferents, obres Security Hub i veus:

  • La teva puntuació general de seguretat.
  • Els descobriments més greus, de tots els serveis, prioritzats.
  • El teu nivell de compliment dels estàndards del sector.
  • Quines accions concretes millorarien la teva seguretat.

Exemple del món real: el responsable de seguretat d'una empresa comença cada matí obrint Security Hub. D'una ullada veu: la puntuació de seguretat ha pujat al 91 %, hi ha 3 descobriments crítics nous (un de GuardDuty sobre una credencial sospitosa, dos de Config sobre buckets mal configurats), i es compleixen 142 de 158 comprovacions de l'estàndard CIS. En cinc minuts sap exactament on està la seva seguretat i què ha d'atendre avui, sense obrir mitja dotzena de consoles diferents. Aquesta visió consolidada és el que fa que la seva feina sigui manejable.

Com encaixa tot: l'ecosistema de seguretat d'AWS

Amb Security Hub, les peces de seguretat d'aquest capítol formen un sistema coherent:

SCP          → posen els límits màxims (Cap. 23.1)
IAM          → controla qui pot què (Cap. 7)
Config       → vigila el compliment de regles (Cap. 23.2)
GuardDuty    → detecta amenaces actives (Cap. 23.3)
Inspector/Macie/... → altres deteccions especialitzades
        │
        ▼
SECURITY HUB → CENTRALITZA tot en un panell unificat (aquest subcapítol)

Les eines especialitzades detecten; Security Hub unifica i prioritza. Juntes donen una seguretat que pots gestionar de veritat.

El que has de recordar

  • Amb molts serveis de seguretat, cadascun amb les seves alertes, és fàcil perdre's; cal una visió centralitzada.
  • Security Hub agrega i centralitza els descobriments de seguretat de molts serveis (GuardDuty, Config, Inspector, Macie...) en un únic panell, amb format comú. Com la sala de control central d'un edifici.
  • Funcions clau: agrega descobriments de tot arreu, comprova estàndards de seguretat reconeguts (AWS Best Practices, CIS, PCI DSS...), prioritza i puntua (per saber què atendre primer) i s'integra per automatitzar respostes.
  • El seu gran valor: ser una sola font de veritat sobre la teva seguretat, per saber en minuts on ets i què millorar, sense mirar en deu consoles.
  • En l'ecosistema: les eines especialitzades detecten, i Security Hub unifica i prioritza.

En el següent subcapítol baixarem al nivell de la protecció de dades: com gestionar les claus de xifratge amb KMS.

Cloud, AWS & Terraform — De zero a expert

Capítol 1 · Què és el cloud computing

Capítol 2 · El mercat cloud i els grans proveïdors

Capítol 3 · Regions, zones de disponibilitat i edge

Capítol 4 · Càlcul: EC2

Capítol 5 · Emmagatzematge: S3

Capítol 6 · Xarxes: VPC

Capítol 7 · Identitat i accés: IAM

Capítol 8 · Bases de dades gestionades

Capítol 9 · Per què Infraestructura com a Codi

Capítol 10 · HCL: el llenguatge de Terraform

Capítol 11 · Providers i estat

Capítol 12 · La teva primera infraestructura real amb Terraform

Capítol 13 · Balanceig de càrrega i autoescalat

Capítol 14 · Serverless amb Lambda

Capítol 15 · Missatgeria i esdeveniments

Capítol 16 · Lliurament de contingut i DNS

Capítol 17 · Contenidors a AWS

Capítol 18 · Mòduls: reutilització i composició

Capítol 19 · Workspaces i gestió d'entorns

Capítol 20 · Backends remots i locking

Capítol 21 · Testing d'infraestructura

Capítol 22 · Terraform en CI/CD

Capítol 23 · Seguretat en profunditat

Capítol 24 · Observabilitat: logs, mètriques i traces

Capítol 25 · Optimització de costos

Capítol 26 · Alta disponibilitat i disaster recovery

Capítol 27 · Well-Architected Framework d'AWS

Capítol 28 · Arquitectures serverless a escala

Capítol 29 · Plataformes de dades a AWS

Capítol 30 · Multi-compte i landing zones

Capítol 31 · Platform Engineering i Internal Developer Platform

Capítol 32 · Certificacions AWS rellevants

Capítol 33 · Projectes per consolidar el que s'ha après

Capítol 34 · Recursos i comunitat

© Copyright 2024. Tots els drets reservats