Skip to main content

Resumen

  • Qué hace: El escaneo de IaC analiza los archivos de configuración de infraestructura para identificar configuraciones de seguridad incorrectas, infracciones de políticas y secretos incluidos directamente en el código antes de que lleguen a producción. Admite varios formatos, como manifiestos de Kubernetes, archivos de Terraform, Dockerfiles y plantillas de CloudFormation, y proporciona hallazgos detallados con su gravedad y recomendaciones de remediación.
  • Para quién es: Esta función está dirigida a profesionales de DevOps, arquitectura cloud, seguridad e ingeniería de plataformas que gestionan infraestructura como código. Resulta especialmente útil para los equipos que adoptan prácticas cloud native, implementan flujos de trabajo de GitOps o deben cumplir requisitos normativos en sus despliegues de infraestructura.

Características y beneficios principales

  • Cobertura integral de IaC: Escanea código de infraestructura en distintas plataformas y formatos, incluidos Kubernetes, Docker, Terraform, CloudFormation, plantillas de Azure ARM y charts de Helm
  • Capacidades de detección dual:
    • Detección de configuración incorrecta: Identifica configuraciones inseguras, controles de seguridad ausentes, permisos excesivos y violaciones de cumplimiento
    • Detección de secretos: Encuentra credenciales incluidas directamente en el código, claves de API, tokens y datos sensibles incrustados en el código de infraestructura
  • Información detallada sobre los hallazgos: Incluye:
    • Descripciones de problemas de configuración e impacto en la seguridad
    • Niveles de gravedad (crítica, alta, media y baja)
    • Recursos afectados y ubicaciones de archivos
    • Guía de remediación y recomendaciones de mejores prácticas
  • Detección inteligente: Identifica automáticamente los archivos IaC en tu repositorio y aplica las comprobaciones de seguridad adecuadas según el tipo de archivo

Tipos de infraestructura compatibles

Patrones de archivo: *.yml, *.yaml, *.jsonDetecta problemas como:
  • Contenedores privilegiados y capacidades inseguras
  • Límites de recursos y contextos de seguridad ausentes
  • Secretos expuestos en manifiestos
  • Errores en la configuración de políticas de red
Patrones de archivo: Dockerfile, ContainerfileDetecta problemas como:
  • Ejecución como usuario root
  • Ausencia de health checks
  • Secretos expuestos en argumentos de compilación
  • Imágenes base inseguras
Patrones de archivo: *.tf, *.tf.json, *.tfvars, tfplan, *.tfplanDetecta problemas como:
  • Recursos en la nube accesibles públicamente
  • Almacenamiento y bases de datos sin cifrar
  • Políticas IAM excesivamente permisivas
  • Registro y supervisión ausentes
Patrones de archivo: *.yml, *.yaml, *.jsonDetecta problemas como:
  • Grupos de seguridad abiertos
  • Buckets de S3 sin cifrar
  • Registro de CloudTrail ausente
  • Configuraciones inseguras de recursos de AWS
Patrones de archivo: *.jsonDetecta problemas como:
  • Contenedores públicos de blob
  • Cifrado deshabilitado
  • Reglas de seguridad de red débiles
  • Falta de ajustes de diagnóstico
Patrones de archivo: *.yaml, *.tpl, *.tar.gzDetecta problemas en plantillas de Helm similares a las comprobaciones de manifiestos de Kubernetes

Instrucciones de configuración

El escaneo IaC no está habilitado por defecto. Contacta con soporte para habilitar esta función en tu cuenta de empresa.
El proyecto debe contener al menos un archivo IaC compatible para permitir el escaneo de infraestructura.

Pasos de configuración

1

Verificar archivos IaC

Asegúrate de que tu proyecto contiene archivos de infraestructura compatibles en cualquiera de los formatos mencionados anteriormente
2

Configurar el alcance de escaneo

Elige si incluir escaneo IaC en escaneos completos o parciales
3

Configurar notificaciones

Configura alertas para configuraciones críticas erróneas y secretos expuestos

Guía de uso

Flujos de trabajo clave

  1. Detección automática: El sistema identifica automáticamente los archivos de IaC del repositorio
  2. Análisis de configuración: Aplica comprobaciones de seguridad y normas de cumplimiento basadas en el tipo de archivo
  3. Detección de configuraciones incorrectas: Identifica problemas de seguridad, infracciones de políticas y desviaciones de las prácticas recomendadas
  4. Detección de secretos: Busca credenciales incluidas directamente en el código e información sensible
  5. Creación de hallazgos: Crea un hallazgo de seguridad con seguimiento para cada vulnerabilidad detectada
  6. Informes: Genera informes completos con orientación prioritaria para remediación

Ejemplos comunes de mala configuración

Desglose de gravedad

Crítico: Se requiere acción inmediata, expone datos sensibles o permite el acceso no autorizado
  • Alto: Debe abordarse antes del despliegue, riesgo de seguridad significativo
  • Medio: Debe abordarse en mantenimiento regular, impacto moderado en la seguridad
  • Bajo: Mejoras en las mejores prácticas, riesgo inmediato mínimo

Mejores prácticas

Integra el escaneo IaC en tu pipeline CI/CD para detectar problemas antes del despliegue.
  • Shift left: Escanea el código de infraestructura durante el desarrollo, no solo antes del despliegue
  • Política como código: Define y aplica las políticas de seguridad específicas de la organización
  • Control de versiones: Almacena todo el código de infraestructura en el control de versiones para las auditorías
  • Privilegios mínimos: Configura en cada recurso únicamente los permisos necesarios
  • Cifrado: Habilita el cifrado en reposo y en tránsito para todos los recursos sensibles
  • Revisiones periódicas: Revisa y actualiza periódicamente las políticas de seguridad de IaC
  • Gestión de secretos: Utiliza herramientas de gestión de secretos, como Vault o AWS Secrets Manager, en lugar de incluirlos directamente en el código
  • Cumplimiento normativo: Asocia los hallazgos a los marcos aplicables, como CIS o SOC 2

Resolución de problemas

Solución: Comprueba que los archivos de IaC tengan formatos compatibles y una sintaxis válidaComprobación: Asegúrate de que los archivos no estén dañados ni contengan errores de sintaxis
Solución: Céntrate primero en los hallazgos críticos y de gravedad alta; aborda después los de menor gravedadComprobar: Considera ajustar los umbrales de gravedad según la tolerancia al riesgo de tu organización
Solución: Revisa el contexto de configuración específico; algunos hallazgos pueden no aplicarse a tu caso de usoComprobación: Utiliza comentarios de supresión o excepciones de política para las configuraciones intencionadas
Solución: Comprueba que las extensiones de archivo coincidan con los patrones compatiblesComprobación: Comprueba que los archivos no estén en directorios omitidos mediante .gitignore

Características relacionadas