Resumen
- Qué hace: El escaneo de IaC analiza los archivos de configuración de infraestructura para identificar configuraciones de seguridad incorrectas, infracciones de políticas y secretos incluidos directamente en el código antes de que lleguen a producción. Admite varios formatos, como manifiestos de Kubernetes, archivos de Terraform, Dockerfiles y plantillas de CloudFormation, y proporciona hallazgos detallados con su gravedad y recomendaciones de remediación.
- Para quién es: Esta función está dirigida a profesionales de DevOps, arquitectura cloud, seguridad e ingeniería de plataformas que gestionan infraestructura como código. Resulta especialmente útil para los equipos que adoptan prácticas cloud native, implementan flujos de trabajo de GitOps o deben cumplir requisitos normativos en sus despliegues de infraestructura.
Características y beneficios principales
- Cobertura integral de IaC: Escanea código de infraestructura en distintas plataformas y formatos, incluidos Kubernetes, Docker, Terraform, CloudFormation, plantillas de Azure ARM y charts de Helm
-
Capacidades de detección dual:
- Detección de configuración incorrecta: Identifica configuraciones inseguras, controles de seguridad ausentes, permisos excesivos y violaciones de cumplimiento
- Detección de secretos: Encuentra credenciales incluidas directamente en el código, claves de API, tokens y datos sensibles incrustados en el código de infraestructura
-
Información detallada sobre los hallazgos: Incluye:
- Descripciones de problemas de configuración e impacto en la seguridad
- Niveles de gravedad (crítica, alta, media y baja)
- Recursos afectados y ubicaciones de archivos
- Guía de remediación y recomendaciones de mejores prácticas
- Detección inteligente: Identifica automáticamente los archivos IaC en tu repositorio y aplica las comprobaciones de seguridad adecuadas según el tipo de archivo
Tipos de infraestructura compatibles
Kubernetes
Kubernetes
*.yml, *.yaml, *.jsonDetecta problemas como:- Contenedores privilegiados y capacidades inseguras
- Límites de recursos y contextos de seguridad ausentes
- Secretos expuestos en manifiestos
- Errores en la configuración de políticas de red
Docker
Docker
Dockerfile, ContainerfileDetecta problemas como:- Ejecución como usuario root
- Ausencia de health checks
- Secretos expuestos en argumentos de compilación
- Imágenes base inseguras
Terraform
Terraform
*.tf, *.tf.json, *.tfvars, tfplan, *.tfplanDetecta problemas como:- Recursos en la nube accesibles públicamente
- Almacenamiento y bases de datos sin cifrar
- Políticas IAM excesivamente permisivas
- Registro y supervisión ausentes
CloudFormation
CloudFormation
*.yml, *.yaml, *.jsonDetecta problemas como:- Grupos de seguridad abiertos
- Buckets de S3 sin cifrar
- Registro de CloudTrail ausente
- Configuraciones inseguras de recursos de AWS
Plantillas Azure ARM
Plantillas Azure ARM
*.jsonDetecta problemas como:- Contenedores públicos de blob
- Cifrado deshabilitado
- Reglas de seguridad de red débiles
- Falta de ajustes de diagnóstico
Charts de Helm
Charts de Helm
*.yaml, *.tpl, *.tar.gzDetecta problemas en plantillas de Helm similares a las comprobaciones de manifiestos de KubernetesInstrucciones de configuración
Pasos de configuración
Verificar archivos IaC
Configurar el alcance de escaneo
Configurar notificaciones
Guía de uso
Flujos de trabajo clave
- Detección automática: El sistema identifica automáticamente los archivos de IaC del repositorio
- Análisis de configuración: Aplica comprobaciones de seguridad y normas de cumplimiento basadas en el tipo de archivo
- Detección de configuraciones incorrectas: Identifica problemas de seguridad, infracciones de políticas y desviaciones de las prácticas recomendadas
- Detección de secretos: Busca credenciales incluidas directamente en el código e información sensible
- Creación de hallazgos: Crea un hallazgo de seguridad con seguimiento para cada vulnerabilidad detectada
- Informes: Genera informes completos con orientación prioritaria para remediación
Ejemplos comunes de mala configuración
Desglose de gravedad
- Alto: Debe abordarse antes del despliegue, riesgo de seguridad significativo
- Medio: Debe abordarse en mantenimiento regular, impacto moderado en la seguridad
- Bajo: Mejoras en las mejores prácticas, riesgo inmediato mínimo
Mejores prácticas
- Shift left: Escanea el código de infraestructura durante el desarrollo, no solo antes del despliegue
- Política como código: Define y aplica las políticas de seguridad específicas de la organización
- Control de versiones: Almacena todo el código de infraestructura en el control de versiones para las auditorías
- Privilegios mínimos: Configura en cada recurso únicamente los permisos necesarios
- Cifrado: Habilita el cifrado en reposo y en tránsito para todos los recursos sensibles
- Revisiones periódicas: Revisa y actualiza periódicamente las políticas de seguridad de IaC
- Gestión de secretos: Utiliza herramientas de gestión de secretos, como Vault o AWS Secrets Manager, en lugar de incluirlos directamente en el código
- Cumplimiento normativo: Asocia los hallazgos a los marcos aplicables, como CIS o SOC 2
Resolución de problemas
No se encontraron problemas, pero sí hay archivos IaC
No se encontraron problemas, pero sí hay archivos IaC
Demasiados hallazgos de baja gravedad
Demasiados hallazgos de baja gravedad
Falsos positivos en configuraciones erróneas
Falsos positivos en configuraciones erróneas
El escaneo no detecta todos los archivos IaC
El escaneo no detecta todos los archivos IaC
Características relacionadas
- Escaneo secreto - Detección de secretos dedicada en todos los tipos de archivos
- Escaneo de dependencias (SCA) - Escaneo de vulnerabilidades en dependencias de terceros
- SAST nativo de IA (BLAST) - Pruebas de seguridad de aplicaciones para código fuente
