Saltar al contenido

¿Cómo puedo solucionar una puntuación de seguridad vacía o del "0 %" o un estado de cumplimiento «Sin datos» en Security Hub?

9 minutos de lectura
0

Quiero comprobar la puntuación de seguridad de un estándar en AWS Security Hub CSPM, pero aparece «0 %» o «-». O bien, el estado de cumplimiento de algunos o todos los controles muestra un estado «Sin datos».

Descripción corta

Hay varios motivos por los que es posible que no puedas ver la puntuación de seguridad o la puntuación general de un estándar en Security Hub CSPM. En estos casos, verás una de las siguientes métricas o ambas:

  • Al menos una puntuación de seguridad muestra un guión (-) o un 0 %.
  • El estado de cumplimiento es Sin datos para alguno o todos los controles activados que se encuentran bajo este estándar. En este caso, es posible que no se genere la puntuación de seguridad.

Es posible que Security Hub CSPM no genere los datos de un control y la puntuación de un estándar por alguno de los siguientes motivos:

  • Security Hub CSPM ejecuta una evaluación de control por primera vez.
  • Compruebas el estándar por primera vez.
  • Una cuenta de AWS acaba de realizar la transición o una región de agregación está recién configurada.
  • El estándar se encuentra en un estado INCOMPLETO.
  • Security Hub CSPM no tiene resultados activos para el control.
  • El grabador de configuración de AWS Config no está configurado correctamente.
  • El rol de servicio de AWS Config no tiene los permisos necesarios.
  • El control se lanzó recientemente.
  • Hay discrepancias en el comportamiento regional de AWS.

Resolución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas de AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI.

Esperar a que se complete la evaluación de control inicial

Tras activar Security Hub CSPM o un estándar de seguridad específico, Security Hub CSPM ejecuta todas las comprobaciones iniciales en un plazo de 2 horas. La mayoría de las comprobaciones comienzan a ejecutarse en 25 minutos. Hasta que un control complete su primera serie de comprobaciones, su estado de cumplimiento es Sin datos.

Dejar tiempo para el cálculo de la puntuación de seguridad inicial

Cuando consultas por primera vez la página Resumen o Estándares de seguridad en la consola de Security Hub CSPM, Security Hub CSPM calcula la puntuación de seguridad inicial de un estándar. Esto suele tardar 30 minutos en completarse. Por el momento, no hay ninguna puntuación para los estándares y el estado de cumplimiento de sus controles es Sin datos.

Verificación de la configuración de la región de agregación o transición de la cuenta

Si anteriormente habías visto las puntuaciones de seguridad y el estado de cumplimiento, pero ahora no muestran datos, es probable que se deba a una nueva configuración. Security Hub CSPM genera puntuaciones para las cuentas de administrador de tu organización en todas las regiones de AWS vinculadas dentro de la región de agregación.

Por lo tanto, la consola de Security Hub CSPM trata una región de agregación recién configurada o una cuenta recién transferida de manera similar a una cuenta recién creada. Esto incluye las cuentas que pasan de una cuenta independiente a una cuenta de administrador. En este caso, se aplica el mismo periodo de espera y una nueva puntuación completa y un nuevo estado de cumplimiento estarán disponibles en 30 minutos.

Comprobar si el estándar está en estado INCOMPLETO

Si todos los controles de un estándar determinado dan como resultado el estado Sin datos, ejecuta el comando get-enabled-standards de la AWS CLI para comprobar si el estado del estándar es INCOMPLETO:

aws securityhub get-enabled-standards --standards-subscription-arn STANDARDS_SUBSCRIPTION_ARN

Nota: Sustituye STANDARDS_SUBSCRIPTION_ARN por el ARN de tu suscripción estándar.

El estado INCOMPLETO se produce cuando Security Hub CSPM no puede crear todos los controles activados del estándar. Security Hub CSPM reintenta los estándares que están en estado INCOMPLETO aproximadamente cada 12 horas hasta que el estado pasa a LISTO. Security Hub CSPM continúa intentándolo por alguno de los siguientes motivos:

  • El grabador de configuración no está activado en la cuenta.
  • Al crear controles, los problemas transitorios, como la limitación o los errores de la API, pueden provocar que un estándar pase al estado INCOMPLETO.

Para solucionar este problema, comprueba primero el grabador de configuración para asegurarte de que lo has activado y configurado correctamente. A continuación, desactiva y vuelve a activar las suscripciones a los estándares de seguridad.

Verificar que el control tenga resultados

Si Security Hub CSPM se ejecuta durante más de 2 horas y el estado de cumplimiento de un control es Sin datos, el control no tiene resultados. Los siguientes escenarios son motivos por los que no hay resultados:

  • Un control nuevo tiene el estado Sin datos hasta que comience a generar resultados. Los controles recién activados suelen tardar 2 horas en generar resultados, pero pueden tardar hasta 18 horas. Una vez que el control genere los resultados, la puntuación puede tardar hasta 24 horas en actualizarse.
  • Todos los resultados de los controles están SUPRIMIDOS.
  • El control no genera ningún resultado. Esto ocurre cuando no tienes recursos para el control.

Configuración del grabador de configuración de AWS Config

Security Hub CSPM utiliza reglas de AWS Config vinculadas a servicios para realizar la mayoría de los controles de seguridad de los controles. Para admitir estos controles, debes activar AWS Config en todas las cuentas. Esto incluye tanto la cuenta de administrador como las cuentas de miembro de cada región de AWS en la que esté activado Security Hub CSPM.

Si los controles activados no generan resultados, comprueba si el grabador de configuración que se encuentra en la misma región de AWS está configurado correctamente. Para generar los resultados necesarios, configura el grabador de configuración para obtener el cumplimiento de los recursos requerido para Security Hub CSPM.

Sigue estos pasos:

  1. Activa AWS Config y el grabador de configuración. Configura el grabador de configuración para registrar los tipos de recursos necesarios con un canal de entrega configurado correctamente para cada región de AWS en la que hayas activado Security Hub CSPM.
    **Nota:**Antes de continuar con el paso 2, deja tiempo para que el grabador de configuración realice todo el inventario. Para comprobar el estado, ve a la página de configuración de la consola de AWS Config. Si el grabador de configuración aún está en el estado Realizando inventario, significa que el canal de entrega no está configurado correctamente. En este caso, vuelve a crear el canal de entrega.
  2. Abre la consola de Security Hub CSPM.
  3. Desactiva el estándar que no tenga una puntuación representada como 0 % o -.
  4. Espera entre 20 y 30 minutos para evitar problemas transitorios y, a continuación, vuelve a activar el estándar de seguridad. Esto hace que Security Hub CSPM cree todas las reglas de AWS Config necesarias.
    Nota: Security Hub CSPM crea reglas de AWS Config solo en un plazo de 31 días a partir de la activación del estándar.

Verificación de los permisos del rol de servicio de AWS Config

La mayoría de los controles de Security Hub CSPM están asociados a una regla de AWS Config. Si un control devuelve un estado Sin datos, AWS Config podría usar un rol de servicio en lugar de un rol vinculado a un servicio que no tenga los permisos necesarios.

Para comprobar si AWS Config evalúa la regla asociada, ejecuta el siguiente comando describe-config-rule-evaluation-status de la AWS CLI.

aws configservice describe-config-rule-evaluation-status --config-rule-names my-config-rule

Si el rol de servicio no tiene los permisos necesarios para evaluar la regla, verás un resultado con un mensaje de error que proporciona información adicional. Por ejemplo, verás un mensaje como additional permissions needed.

Comprobar si el control se lanzó recientemente

Si AWS inició recientemente un conjunto de controles, sus puntuaciones no estarán disponibles durante un periodo de tiempo. Si una evaluación de puntuación se inicia cuando se publica un control, la próxima evaluación de puntuación correcta puede tardar hasta 24 horas en completarse.

Para ver las actualizaciones más recientes de Security Hub CSPM, consulta el historial de documentos de la Guía del usuario de AWS Security Hub.

Revisión del comportamiento regional del control

Hay algunas situaciones en las que un estándar muestra un estado Sin datos debido a discrepancias regionales.

Algunos estándares, como CIS 2.3 y CIS 2.6, a veces muestran un estado Sin datos. Esto ocurre cuando AWS CloudTrail agrega y almacena los registros en un único bucket centralizado de Amazon Simple Storage Service (Amazon S3). En este caso, Security Hub CSPM ejecuta la comprobación solo en la cuenta y la región de AWS en las que se encuentra el bucket centralizado de Amazon S3. Por lo tanto, los datos solo están disponibles donde se encuentra el bucket de S3 centralizado y el control muestra el estado Sin datos en otras regiones.

Para casi todos los controles CIS 3.1-3.14 y CIS 1.1, las comprobaciones de Security Hub CSPM dan como resultado un estado de control Sin datos en los siguientes casos. Si la ruta multirregional se basa en una región diferente, Security Hub CSPM puede generar resultados solo en la región en la que se encuentra la ruta. Si la ruta multirregional pertenece a una cuenta diferente, Security Hub CSPM solo puede generar resultados para la cuenta propietaria de la ruta. Security Hub CSPM no admite el control en una región en particular. Estos controles aparecen en las regiones no compatibles solo si activas la región de agregación (entre regiones o entre cuentas). Para comprobar si un control es compatible en una región concreta, consulta Disponibilidad de controles por región.

OFICIAL DE AWSActualizada hace 9 meses