Security Health Analytics es un servicio administrado de Security Command Center que analiza tus entornos de la nube en busca de parámetros de configuración incorrectos comunes que podrían exponerte a ataques.
Security Health Analytics está inhabilitado para las nuevas activaciones de Security Command Center en los niveles Standard-legacy, Premium y Enterprise. Para estas organizaciones, usa Administrador de cumplimiento para analizar tu entorno en busca de parámetros de configuración incorrectos.
Funciones de Security Health Analytics por nivel
Las funciones de Security Health Analytics que tienes disponibles difieren según el nivel de servicio en el que está habilitado Security Command Center. Puedes ver qué hallazgos están disponibles con qué niveles en Hallazgos de Security Health Analytics.
Funciones del nivel Standard-legacy
En el nivel Standard-legacy, Security Health Analytics solo puede detectar un grupo básico de vulnerabilidades de gravedad media y alta.
Funciones del nivel Standard
Si el nivel Standard se activó recientemente en tu organización, lo que significa que la organización no se migró desde el nivel Standard-legacy, Security Health Analytics no está disponible. Usa el framework Security Essentials del Administrador de cumplimiento y la Evaluación de vulnerabilidades Google Cloud para analizar tu entorno en busca de parámetros de configuración incorrectos y vulnerabilidades que podrían exponerte a ataques.
Si tu organización se migró del nivel Standard-legacy al nivel Standard, los siguientes detectores de Security Health Analytics se migran a los controles del Administrador de cumplimiento en el framework Security Essentials:
DATAPROC_IMAGE_OUTDATEDLEGACY_AUTHORIZATION_ENABLEDOPEN_CISCOSECURE_WEBSM_PORTOPEN_DIRECTORY_SERVICES_PORTOPEN_FIREWALLOPEN_RDP_PORTOPEN_SSH_PORTOPEN_TELNET_PORTPUBLIC_DATASETPUBLIC_IP_ADDRESSPUBLIC_SQL_INSTANCESSL_NOT_ENFORCEDWEB_UI_ENABLED
Security Health Analytics está habilitado y todos los detectores siguen generando hallazgos, pero
los hallazgos creados por la versión de Security Health Analytics de los detectores migrados se
etiquetan con el identificador de valor de campo: launch_state="LAUNCH_STATE_DEPRECATED"
y no se muestran en algunas Google Cloud páginas de la consola.
La mayoría de los detectores de SHA tienen controles equivalentes de Administrador de cumplimiento. Para obtener más información, consulta Asignación de detectores de Security Health Analytics a controles de la nube.
Para ver los hallazgos creados por la versión de Administrador de cumplimiento de los detectores migrados, usa lo siguiente:
- Página Hallazgos
- Página Cumplimiento > pestaña Supervisar
Para ver los hallazgos generados por la versión de Security Health Analytics de los detectores migrados, usa lo siguiente:
- Página Hallazgos y quita el
launch_state="LAUNCH_STATE_DEPRECATED"término de la consulta. - Vulnerabilidades heredadas
Los siguientes detectores no se migran al framework Security Essentials en Administrador de cumplimiento:
MFA_NOT_ENFORCEDNON_ORG_IAM_MEMBEROPEN_GROUP_IAM_MEMBERPUBLIC_BUCKET_ACLPUBLIC_COMPUTE_IMAGEPUBLIC_LOG_BUCKET
Puedes habilitar estos detectores en la pestaña Configuración > Security Health Analytics > Módulos.
Para ver los hallazgos creados por estos detectores de Security Health Analytics, usa lo siguiente:
- Página Hallazgos
Descripción general de riesgos > Todos los riesgos:
- Panel Principales parámetros de configuración incorrectos
- Panel Parámetros de configuración incorrectos por fecha
Los hallazgos generados por estos detectores de Security Health Analytics no aparecen en la página Cumplimiento.
Funciones del nivel Premium
Si el nivel Premium se activó recientemente en tu organización, lo que significa que la organización no se migró desde el nivel Standard, Security Health Analytics no está disponible y no se puede habilitar. Para estas organizaciones, usa Administrador de cumplimiento para analizar tu entorno en busca de parámetros de configuración incorrectos.
Si el nivel Premium se migra desde el nivel Standard, Security Health Analytics incluye las siguientes funciones:
- Todos los detectores de Google Cloud, así como varias otras funciones de detección de vulnerabilidades, como la capacidad de crear módulos de detección personalizados.
- Los hallazgos se asignan a los controles de cumplimiento para la generación de informes de cumplimiento. Para obtener más información, consulta Detectores y cumplimiento.
- Las simulaciones de rutas de ataque de Security Command Center calculan las puntuaciones de exposición a ataques y las posibles rutas de ataque para la mayoría de los hallazgos de Security Health Analytics. Para obtener más información, consulta Descripción general de las puntuaciones de exposición a ataques y las rutas de ataque.
Si tu organización se actualizó del nivel Standard al nivel Premium, consulta Cambia de niveles para obtener información sobre el conjunto modificado de capacidades del detector de Security Health Analytics.
Funciones del nivel Enterprise
Si el nivel Enterprise se activó recientemente en tu organización, lo que significa que la organización no se migró desde el nivel Standard, Security Health Analytics no está disponible y no se puede habilitar. Para estas organizaciones, usa Administrador de cumplimiento para analizar tu entorno en busca de parámetros de configuración incorrectos.
Si tu organización se actualizó del nivel Standard al nivel Enterprise, consulta Cambia de niveles para obtener información sobre el conjunto modificado de capacidades del detector de Security Health Analytics.
Cambia de niveles
Security Command Center en los niveles Premium y Enterprise tiene más detectores que en el nivel Standard-legacy. Si usas el nivel Premium o Enterprise y planeas cambiar al nivel Standard o Standard-legacy, te recomendamos que resuelvas todos los hallazgos antes de cambiar de nivel.
Cuando finaliza una prueba de Premium o Enterprise, o bien cuando cambias de uno de estos niveles al nivel Standard o Standard-legacy, el estado de los hallazgos que se generaron en el nivel superior se establece en INACTIVE.
Si tu organización no tenía Security Command Center y se activó automáticamente con el nivel Standard, y luego actualizaste al nivel Premium o Enterprise, usa el framework Security Essentials en Compliance Manager para configurar las detecciones.
Si tu organización se migró al nivel Standard desde el nivel Standard-legacy y, luego, actualizaste al nivel Premium o Enterprise, Security Health Analytics permanece habilitado parcialmente. No puedes habilitar los detectores de Security Health Analytics de los niveles Premium o Enterprise. Debes usar los frameworks de Administrador de cumplimiento disponibles con los niveles Premium y Enterprise para configurar las detecciones.
La mayoría de los detectores de Security Health Analytics en los niveles Premium y Empresarial se migran al framework Security Essentials en Administrador de cumplimiento.
Para obtener más información sobre los frameworks de Administrador de cumplimiento y los controles de la nube, consulta Frameworks de Administrador de cumplimiento.
Para obtener información sobre cómo los detectores de Security Health Analytics se asignan a los controles de la nube del Administrador de cumplimiento, consulta Asignación de detectores de Security Health Analytics a controles de la nube.
Compatibilidad con múltiples nubes
Security Health Analytics puede detectar parámetros de configuración incorrectos en tus implementaciones en otras plataformas de la nube.
Security Health Analytics admite los siguientes proveedores de servicios en la nube:
Amazon Web Services (AWS): Para ejecutar los detectores en datos de AWS, primero debes conectar Security Command Center a AWS, como se describe en Conéctate a AWS para la recopilación de datos de configuración y recursos.
Microsoft Azure: Para ejecutar los detectores en datos de Microsoft Azure, primero debes conectar Security Command Center a Microsoft Azure, como se describe en Conéctate a Microsoft Azure para la detección de vulnerabilidades y la evaluación de riesgos.
Servicios de la nube compatibles Google Cloud
El análisis de evaluaciones de vulnerabilidades administrado por Security Health Analytics para Google Cloud puede detectar automáticamente vulnerabilidades comunes y parámetros de configuración incorrectos en los siguientes Google Cloud servicios:
- Cloud Monitoring y Cloud Logging
- Compute Engine
- Contenedores y redes de Google Kubernetes Engine
- Cloud Storage
- Cloud SQL
- Administración de identidades y accesos (IAM)
- Cloud Key Management Service (Cloud KMS)
Tipos de análisis de Security Health Analytics
Los análisis de Security Health Analytics se ejecutan en tres modos:
Análisis por lotes: Todos los detectores están programados para ejecutarse en todas las organizaciones o proyectos inscritos de forma periódica.
Para obtener información sobre la frecuencia de los análisis, consulta Latencia de análisis de Security Health Analytics.
Análisis en tiempo real: Solo para las Google Cloud implementaciones los detectores compatibles inician análisis cada vez que se detecta un cambio en la configuración de un recurso. Los resultados se escriben en Security Command Center. Los análisis en tiempo real no son compatibles con las implementaciones en otras plataformas de la nube.
Modo mixto: Es posible que algunos detectores que admitan análisis en tiempo real no detecten cambios en tiempo real para todos los tipos de recursos compatibles. En esos casos, los cambios de configuración para algunos tipos de recursos se capturan de inmediato y otros se capturan en los análisis por lotes. Las excepciones se indican en las tablas de hallazgos de Security Health Analytics.
Security Health Analytics analiza los recursos en otras plataformas de la nube solo en modo por lotes.
Latencia de análisis de Security Health Analytics
En las siguientes secciones, se describe la cantidad de tiempo que transcurre antes de que el análisis inicial genere hallazgos y la frecuencia de los análisis posteriores.
Análisis inicial
En los niveles Premium y Enterprise, el análisis inicial comienza aproximadamente una hora después de que se habilita el servicio. Los primeros análisis de Security Health Analytics pueden tardar hasta 12 horas en completarse.
En los niveles Standard y Standard-legacy de Security Command Center, los análisis se ejecutan cada 48 horas, lo que puede generar una latencia de hallazgos inicial de 72 horas.
Es posible que veas algunos hallazgos en la Google Cloud consola demientras se ejecutan los análisis iniciales , pero antes de que se complete el proceso de incorporación. Los hallazgos preliminares son precisos y prácticos, pero carecen de ciertos datos. No se recomienda usar estos hallazgos para una evaluación de cumplimiento en las primeras 24 horas.
Análisis posteriores
Después del análisis inicial, las detecciones se ejecutan periódicamente en modo por lotes.
- En los niveles Premium y Enterprise, los análisis por lotes se ejecutan todos los días.
- En los niveles Standard y Standard-legacy, los análisis por lotes se ejecutan cada 48 horas.
Un detector puede ejecutarse en modo por lotes, en tiempo real o mixto. Para obtener más información sobre estos modos, consulta Tipos de análisis de Security Health Analytics.
Con el análisis en tiempo real, los cambios de configuración de recursos relevantes Google Cloud pueden generar hallazgos actualizados. La actualización puede tardar varios minutos, según el tipo de recurso y el cambio. Es posible que un detector no admita el análisis en tiempo real si la detección usa información fuera de la configuración de un recurso.
Para obtener información sobre si un detector admite el análisis en tiempo real, consulta la columna Configuración de análisis de recursos del detector en la sección de referencia de hallazgos de Security Health Analytics de Hallazgos de vulnerabilidades.
Habilitación del detector de Security Health Analytics
Security Health Analytics usa detectores para identificar vulnerabilidades y parámetros de configuración incorrectos en tu entorno de la nube. Cada detector corresponde a una categoría de hallazgos.
Security Health Analytics incluye muchos detectores integrados que buscan vulnerabilidades y parámetros de configuración incorrectos en una gran cantidad de categorías y tipos de recursos.
Para los niveles de servicio Premium y Enterprise (obsoleto), también puedes crear tus propios detectores personalizados que puedan buscar vulnerabilidades o parámetros de configuración incorrectos que no estén cubiertos por los detectores integrados o que sean específicos de tu entorno.
Para obtener más información sobre los detectores integrados de Security Health Analytics, consulta Detectores integrados de Security Health Analytics.
Para obtener más información sobre la creación y el uso de módulos personalizados, consulta Módulos personalizados de Security Health Analytics.
Inhabilita y habilita los detectores
No todos los detectores integrados de Security Health Analytics están habilitados de forma predeterminada.
Para activar los detectores integrados inactivos, consulta Inhabilita y habilita los detectores.
Para habilitar o inhabilitar un módulo de detección personalizado de Security Health Analytics, puedes actualizar el módulo personalizado con la Google Cloud consola, la gcloud CLI o la API de Security Command Center.
Para obtener más información sobre la actualización de módulos personalizados de Security Health Analytics, consulta Actualiza un módulo personalizado.
Detectores integrados y activaciones a nivel de proyecto
Cuando activas Security Command Center solo para un proyecto, no se admiten ciertos detectores integrados de Security Health Analytics porque requieren permisos a nivel de la organización.
De los detectores integrados que requieren una activación a nivel de la organización, puedes habilitar los que están disponibles con el nivel Standard-legacy de Security Command Center para las activaciones a nivel de proyecto habilitando el nivel Standard-legacy para tu organización.
Los detectores integrados que requieren el nivel Premium y los permisos a nivel de la organización no son compatibles con las activaciones a nivel de proyecto.
Para obtener una lista de los detectores integrados del nivel Standard-legacy que requieren una activación a nivel de la organización de Security Command Center Standard-legacy antes de que se puedan usar con una activación a nivel de proyecto, consulta Categorías de hallazgos del nivel Standard a nivel de la organización.
Para obtener una lista de los detectores integrados del nivel Premium que no son compatibles con las activaciones a nivel de proyecto, consulta Hallazgos no compatibles de Security Health Analytics.
Detectores de módulos personalizados y activaciones a nivel de proyecto
Los análisis de los detectores de módulos personalizados que creas en un proyecto se limitan al alcance del proyecto, independientemente del nivel de activación de Security Command Center. Los detectores de módulos personalizados solo pueden analizar los recursos que están disponibles para el proyecto en el que se crean.
Para obtener más información sobre los módulos personalizados, consulta Módulos personalizados de Security Health Analytics.
Detectores integrados de Security Health Analytics
En esta sección, se describen las categorías de alto nivel de los detectores, que se enumeran por plataforma de la nube y la categoría de hallazgos que generan.
Detectores integrados para Google Cloud por categoría de alto nivel
Los detectores de Security Health Analytics para Google Cloud, y los hallazgos que generan, se agrupan en las siguientes categorías de alto nivel.
Los detectores de Security Health Analytics supervisan un subconjunto de los Google Cloud tipos de recursos que admite Cloud Asset Inventory.
Para ver los detectores individuales que se incluyen en cada categoría, haz clic en el nombre de la categoría.
- Resultados de las vulnerabilidades de la clave de API
- Resultados de las vulnerabilidades de imágenes de Compute
- Resultados de las vulnerabilidades de las instancias de Compute
- Resultados de las vulnerabilidades de contenedores
- Resultados de las vulnerabilidades de Managed Service para Apache Spark
- Resultados de las vulnerabilidades de los conjuntos de datos
- Resultados de las vulnerabilidades de DNS
- Resultados de las vulnerabilidades de firewall
- Resultados de las vulnerabilidades de IAM
- Resultados de las vulnerabilidades de KMS
- Resultados de las vulnerabilidades de registros
- Resultados de vulnerabilidades de Monitoring
- Resultados de vulnerabilidades de autenticación de varios factores
- Resultados de las vulnerabilidades de la red
- Resultados de las vulnerabilidades de las políticas de la organización
- Resultados de vulnerabilidades de Pub/Sub
- Resultados de las vulnerabilidades de SQL
- Resultados de las vulnerabilidades de Storage
- Resultados de las vulnerabilidades de subred
Detectores integrados para AWS
Para obtener una lista de todos los detectores de Security Health Analytics para AWS, consulta Hallazgos de AWS.
Módulos personalizados de Security Health Analytics
Los módulos personalizados de Security Health Analytics son detectores personalizados para Google Cloud que extienden las capacidades de detección de Security Health Analytics más allá de las que proporcionan los detectores integrados.
Los módulos personalizados no son compatibles con otras plataformas de la nube.
Puedes crear módulos personalizados con el flujo de trabajo guiado en la Google Cloud consola o crear la definición del módulo personalizado en un archivo YAML y, luego, subirlo a Security Command Center con los comandos de Google Cloud CLI o la API de Security Command Center.
Para obtener más información, consulta Descripción general de los módulos personalizados de Security Health Analytics.
Detectores y cumplimiento
La medición del cumplimiento de Security Command Center con las comparativas de seguridad se basa en gran medida en los hallazgos producidos por los detectores de vulnerabilidades de Security Health Analytics.
Security Health Analytics supervisa tu cumplimiento con los detectores que se asignan a los controles de una amplia variedad de estándares de seguridad.
Para cada estándar de seguridad compatible, Security Health Analytics verifica un subconjunto de los controles. Para los controles verificados, Security Command Center te muestra cuántos están aprobados. Para los controles que no están aprobados, Security Command Center te muestra una lista de hallazgos que describen las fallas de control.
CIS revisa y certifica las asignaciones de los detectores de Security Health Analytics a cada versión compatible de la comparativa CIS Google Cloud Foundations. Se incluyen asignaciones de cumplimiento adicionales solo con fines de referencia.
Security Health Analytics agrega compatibilidad con nuevas versiones de comparativas y estándares de forma periódica. Las versiones anteriores siguen siendo compatibles, pero, con el tiempo, se marcan como obsoletas. Te recomendamos que uses la comparativa o el estándar compatibles más recientes disponibles.
Con el servicio de postura de seguridad, puedes asignar políticas de la organización y detectores de Security Health Analytics a los estándares y controles que se aplican a tu empresa. Después de crear una postura de seguridad, puedes supervisar cualquier cambio en el entorno que pueda afectar el cumplimiento de tu empresa.
Con Administrador de cumplimiento, puedes implementar frameworks que asignen controles regulatorios a controles de la nube. Después de crear un framework, puedes supervisar cualquier cambio en el entorno que pueda afectar el cumplimiento de tu empresa y auditar tu entorno.
Para obtener más información sobre la administración del cumplimiento, consulta Evalúa y genera informes de cumplimiento con los estándares de seguridad.
Estándares de seguridad compatibles
Google Cloud
Security Health Analytics asigna detectores para Google Cloud a uno o más de los siguientes estándares de cumplimiento:
- Controles del Center for Information Security (CIS) 8.0
- Comparativas de CIS en Computing Foundations v2.0.0, v1.3.0, v1.2.0, v1.1.0 y v1.0.0 Google Cloud
- Comparativas de CIS en Kubernetes 1.5.1
- Cloud Controls Matrix (CCM) 4
- Ley de Responsabilidad y Portabilidad de Seguros Médicos (HIPAA)
- Organización Internacional de Normalización (ISO) 27001, 2022 y 2013
- Instituto Nacional de Normas y Tecnología (NIST) 800-53 R5 y R4
- Marco de ciberseguridad (CSF) 1.0 del Instituto Nacional de Normas y Tecnología (NIST)
- Open Web Application Security Project (OWASP) Top Ten, 2021 y 2017
- Normas de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) 4.0 y 3.2.1
- Criterios de Trust Services (TSC) de 2017 de System and Organization Controls (SOC) 2
AWS
En el nivel de servicio Enterprise (obsoleto), Security Health Analytics asigna detectores para Amazon Web Services (AWS) a uno o más de los siguientes estándares de cumplimiento:
- CIS Amazon Web Services Foundations 2.0.0
- CIS Critical Security Controls versión 8.0
- Cloud Controls Matrix (CCM) 4
- Ley de Responsabilidad y Portabilidad de Seguros Médicos (HIPAA)
- Organización Internacional de Normalización (ISO) 27001, 2022
- Instituto Nacional de Normas y Tecnología (NIST) 800-53 R5
- Framework de seguridad cibernética (CSF) 1.0 del Instituto Nacional de Normas y Tecnología (NIST)
- Normas de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) 4.0 y 3.2.1
- Criterios de Trust Services (TSC) de 2017 de System and Organization Controls (SOC) 2
Para obtener más información sobre el cumplimiento, consulta Evalúa y genera informes de cumplimiento de comparativas de seguridad.