Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Remediación de exposiciones para instancias de EC2
AWS Security Hub puede generar hallazgos de exposición para las instancias de Amazon Elastic Compute Cloud (EC2).
En la consola de Security Hub, la instancia de EC2 implicada en un resultado de exposición y su información de identificación aparecen en la sección Recursos de los detalles del resultado. Mediante programación, puede recuperar los detalles de los recursos con la GetFindingsV2 operación de la API CSPM de Security Hub.
Después de identificar el recurso involucrado en un resultado de exposición, puede eliminar el recurso si no lo necesita. Eliminar un recurso no esencial puede reducir su perfil de exposición y sus costos. AWS Si el recurso es esencial, siga estos pasos de remediación recomendados para ayudar a mitigar el riesgo. Los temas de remediación se dividen según el tipo de condición.
Un único resultado de exposición puede incluir problemas identificados en varios temas de remediación. También es posible abordar un resultado de exposición y disminuir su nivel de gravedad con solo tratar uno de los temas de remediación. El enfoque de remediación adecuado depende de los requisitos y cargas de trabajo de la organización.
nota
La guía de remediación que se proporciona en este tema puede requerir consultas adicionales en otros AWS recursos.
Contenido
Condiciones de configuración incorrecta para instancias de EC2
Aquí se describen las condiciones de configuración incorrecta para instancias de EC2 y los pasos de remediación sugeridos.
La instancia de EC2 permite el acceso a IMDS mediante la versión 1.
Los metadatos de instancia son datos sobre la instancia de Amazon EC2 que las aplicaciones pueden usar para configurar o administrar la instancia en ejecución. El servicio de metadatos de instancia (IMDS) es un componente de la instancia que utiliza el código de instancia para acceder de forma segura a los metadatos de la instancia. Si IMDS no está debidamente asegurado, se puede convertir en un posible vector de ataque, ya que proporciona acceso a credenciales temporales y otros datos confidenciales de configuración. IMDSv2 ofrece una protección más sólida contra la explotación mediante autenticación orientada a sesiones, que requiere un token de sesión para las solicitudes de metadatos y limita la duración de la sesión. Siguiendo los principios de seguridad estándar, configure las instancias de Amazon EC2 para que usen IMDSv2 e inhabilite IMDSv1.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Prueba de la compatibilidad de aplicaciones
Antes de implementar IMDSv2, pruebe la instancia para asegurarse de que sea compatible con IMDSv2. Es posible que algunas aplicaciones o scripts requieran IMDSv1 para la funcionalidad principal y requieran una configuración adicional. Para obtener más información sobre herramientas y rutas recomendadas para probar la compatibilidad de aplicaciones, consulte Transición al uso de la versión 2 del servicio de metadatos de instancias (IMDS) en la Guía del usuario de Amazon Elastic Compute Cloud.
Actualización de la instancia para usar IMDSv2
Modifique las instancias existentes para usar IMDSv2. Para obtener más información, consulte Modificación de las opciones de metadatos de instancia para instancias existentes en la Guía del usuario de Amazon Elastic Compute Cloud.
Aplicación de actualizaciones a instancias en un grupo de escalado automático
Si la instancia forma parte de un grupo de escalado automático, actualice la plantilla de lanzamiento o configuración de lanzamiento con una nueva configuración y vuelva a cargar la instancia.
La instancia de Amazon EC2 tiene un grupo de seguridad o ACL de red que permite el acceso SSH o RDP.
Los protocolos de acceso remoto como SSH y RDP permiten que los usuarios se conecten y administren instancias de Amazon EC2 desde ubicaciones externas. Cuando los grupos de seguridad permiten acceso sin restricciones a estos protocolos desde Internet, aumentan la superficie de las instancias de Amazon EC2 expuesta a ataques al permitir acceso desde Internet a la instancia. Siguiendo los principios de seguridad estándar, limite el acceso remoto a rangos o direcciones IP específicos y confiables.
Solución: modifique las reglas del grupo de seguridad
Restrinja el acceso a las instancias de Amazon EC2 únicamente a direcciones IP específicas y de confianza. Limite el acceso mediante SSH y RDP a direcciones IP específicas de confianza o utilice la notación CIDR para especificar los intervalos de IP (por ejemplo, 192.168.1). 0/24). Para modificar las reglas del grupo de seguridad, consulte Configuración de reglas de grupos de seguridad en la Guía del usuario de Amazon Elastic Compute Cloud.
La instancia de Amazon EC2 tiene un grupo de seguridad abierto
Los grupos de seguridad actúan como firewalls virtuales para controlar el tráfico entrante y saliente de las instancias de Amazon EC2. Los grupos de seguridad abiertos, que permiten acceso sin restricciones desde cualquier dirección IP, pueden exponer las instancias a accesos no autorizados. Siguiendo los principios de seguridad estándar, restrinja el acceso de los grupos de seguridad a direcciones IP y puertos específicos.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Revisión de las reglas del grupo de seguridad y evaluación de la configuración actual
Evalúe qué puertos están abiertos y accesibles desde rangos amplios de direcciones IP, como (0.0.0.0/0 or ::/0). Para obtener instrucciones sobre cómo ver los detalles de los grupos de seguridad, consulta DescribeSecurityGroups la referencia del Asistente de portabilidad para la API de.NET.
Modificación de reglas del grupo de seguridad
Modifique las reglas del grupo de seguridad para restringir el acceso únicamente a direcciones IP o rangos específicos y de confianza. Al actualizar las reglas del grupo de seguridad, considere separar los requisitos de acceso para distintos segmentos de red mediante la creación de reglas para cada rango de IP de origen requerido o la restricción del acceso únicamente a puertos específicos. Para modificar las reglas del grupo de seguridad, consulte Configuración de reglas de grupos de seguridad en la Guía del usuario de Amazon EC2.
Condiciones de accesibilidad para instancias de EC2
Estas son las condiciones de accesibilidad para instancias de EC2 y los pasos de remediación sugeridos.
Se puede acceder a la instancia de EC2 a través de Internet
Las instancias de Amazon EC2 con puertos a los que se puede acceder desde Internet pueden exponer su instancia. La accesibilidad puede producirse a través de una puerta de enlace de Internet (incluidas las instancias que utilizan los balanceadores de carga de aplicaciones o los balanceadores de carga clásicos), una conexión de interconexión de VPC o una puerta de enlace virtual de VPN. Siguiendo los principios de seguridad estándar, implementa controles de acceso a la red con los privilegios mínimos restringiendo el tráfico entrante solo a las fuentes y los puertos necesarios.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Modificación o eliminación de reglas de grupos de seguridad
En la pestaña Recursos, abra el recurso del grupo de seguridad de Amazon EC2. Revise si la instancia requiere acceso a Internet para funcionar. Modifique o elimine reglas de grupos de seguridad entrantes que permiten acceso sin restricciones (0.0.0.0/0 o ::/0). Implemente reglas más restrictivas basadas en intervalos de direcciones IP específicos o en grupos de seguridad. Si se requiere un acceso público limitado, limite el acceso únicamente a los puertos y protocolos específicos necesarios para la función de la instancia. Para obtener instrucciones sobre cómo administrar las reglas de grupos de seguridad, consulte Configuración de reglas de grupos de seguridad en la Guía del usuario de Amazon EC2.
Actualización de las ACL de red
Revise y modifique las listas de control de acceso de red (ACL) asociadas a la subred de la instancia. Verifique que la configuración de la ACL esté alineada con los cambios del grupo de seguridad y no permita involuntariamente el acceso público. Para obtener instrucciones sobre cómo modificar las ACL de red, consulte Uso de las ACL de red en la Guía del usuario de Amazon VPC.
Métodos de acceso alternativos
Considere las siguientes opciones para métodos de acceso alternativos:
-
Utilice la puerta de enlace NAT para la conectividad saliente a Internet: en el caso de subredes privadas que requieren acceso a Internet (por ejemplo, para descargar actualizaciones), considere la posibilidad de utilizar una puerta de enlace NAT en lugar de asignar una dirección IP pública. Una puerta de enlace de NAT permite que las instancias en subredes privadas inicien conexiones salientes a Internet y evita las conexiones entrantes desde Internet.
-
Uso del Administrador de sesiones de Systems Manager Session Manager: el Administrador de sesiones proporciona acceso seguro con intérprete de comandos a las instancias de Amazon EC2 sin necesidad de habilitar puertos entrantes, administrar claves SSH o mantener hosts bastión.
-
Usa WAF y Elastic Load Balancing o Application Load Balancer. Para las instancias que ejecutan aplicaciones web, considera la posibilidad de usar un LB combinado con un firewall de aplicaciones AWS web (WAF). Los equilibradores de carga se pueden configurar para permitir que las instancias se ejecuten en subredes privadas mientras el equilibrador de carga se ejecuta en una subred pública y gestiona el tráfico de Internet. Agregar un WAF al equilibrador de carga proporciona protección adicional contra atques web que aprovechan las vulnerabilidades y bots.
Condiciones de vulnerabilidad para instancias de EC2
Estas son las condiciones de vulnerabilidad para instancias de EC2 y los pasos de remediación sugeridos.
La instancia de EC2 presenta vulnerabilidades de software explotables a través de la red con una probabilidad alta de explotación
Los paquetes de software instalados en instancias de EC2 pueden estar expuestos a vulnerabilidades y exposiciones comunes (CVE). Los CVE críticos representan importantes riesgos de seguridad para su entorno. AWS Entidades principales no autorizadas pueden aprovechar estas vulnerabilidades sin parches de revisión para comprometer la confidencialidad, integridad o disponibilidad de los datos, o para acceder a otros sistemas. Las vulnerabilidades críticas con alta probabilidad de explotación representan amenazas de seguridad inmediatas, ya que el código de explotación puede estar disponible públicamente y ser utilizado activamente por atacantes o por herramientas automatizadas de detección. Corrija estas vulnerabilidades para proteger su instancia.
Solución: actualice las instancias afectadas
Consulte la sección Referencias en la pestaña Vulnerabilidad de la condición. La documentación del proveedor puede incluir instrucciones específicas de remediación. Aplique la remediación correspondiente según estas pautas generales:
Use el Administrador de parches de Systems Manager para aplicar parches tanto al sistema operativo como a las aplicaciones. El Administrador de parches ayuda a seleccionar e implementar parches de sistema operativo y de software de manera automática en grandes grupos de instancias. Si no tiene configurado el administrador de parches, actualice manualmente el sistema operativo en cada instancia afectada.
Actualice las aplicaciones afectadas a sus versiones seguras más recientes según los procedimientos recomendados por el proveedor. Para administrar las actualizaciones de aplicaciones en varias instancias, considere usar Systems Manager State Manager para mantener el software en un estado coherente. Si las actualizaciones no están disponibles, considera eliminar o deshabilitar la aplicación vulnerable hasta que se publique un parche o adoptar otras medidas paliativas, como restringir el acceso de red a la aplicación o deshabilitar las funciones vulnerables.
Siga las recomendaciones de remediación específicas incluidas en el resultado de Amazon Inspector. Esto podría implicar cambiar las reglas de grupos de seguridad, modificar las configuraciones de la instancia o ajustar la configuración de la aplicación.
Comprueba si la instancia forma parte de Auto Scaling Group. AMI-replacement Los parches se realizan en infraestructuras inmutables actualizando el ID de AMI que está configurado para implementar nuevas instancias de Amazon EC2 en un grupo de Auto Scaling. Si utiliza una custom/golden AMI, cree una instancia con la nueva AMI y, a continuación, personalice la instancia y cree una nueva AMI dorada. Para obtener más información, consulte la aplicación de parches a las actualizaciones de la AMI (uso de AMI parcheadas para los grupos de Auto Scaling).
Consideraciones futuras
Para evitar incidentes futuros, considere implementar un programa de administración de vulnerabilidades. Amazon Inspector se puede configurar para buscar de manera automática vulnerabilidades y exposiciones comunes (CVE) en las instancias. Amazon Inspector también se puede integrar con el CSPM de Security Hub para realizar remediaciones automáticas. Considere implementar un programa regular de aplicación de parches con las Ventanas de mantenimiento de Systems Manager para minimizar la interrupción en las instancias.
La instancia de Amazon EC2 presenta vulnerabilidades de software.
Los paquetes de software que se instalan en las instancias de Amazon EC2 pueden estar expuestos a vulnerabilidades y exposiciones comunes (CVE). Los CVE no críticos representan debilidades de seguridad con menor gravedad o capacidad de explotación en comparación con los CVE críticos. Aunque estas vulnerabilidades representan un riesgo menos inmediato, los atacantes aún pueden aprovechar estas vulnerabilidades sin parches para comprometer la confidencialidad, integridad o disponibilidad de los datos, o para acceder a otros sistemas. Siguiendo las prácticas recomendadas de seguridad, corrija estas vulnerabilidades para proteger su instancia de los ataques.
Solución: actualice las instancias afectadas
Utilice el administrador de parches de AWS Systems Manager para aplicar los parches a los sistemas operativos. El Administrador de parches ayuda a seleccionar e implementar parches de sistema operativo y de software de manera automática en grandes grupos de instancias. Si no tiene configurado el administrador de parches, actualice manualmente el sistema operativo en cada instancia afectada.
Actualice las aplicaciones afectadas a sus versiones seguras más recientes según los procedimientos recomendados por el proveedor. Para gestionar las actualizaciones de las aplicaciones en varias instancias, considera la posibilidad de utilizar AWS Systems Manager State Manager para mantener el software en un estado uniforme. Si las actualizaciones no están disponibles, considere la posibilidad de eliminar o deshabilitar la aplicación vulnerable hasta que se publique un parche u otras medidas de mitigación, como restringir el acceso de red a la aplicación o deshabilitar las funciones vulnerables.
Siga las recomendaciones de remediación específicas incluidas en el resultado de Amazon Inspector. Esto podría implicar cambiar las reglas de grupos de seguridad, modificar las configuraciones de la instancia o ajustar la configuración de la aplicación.
Comprueba si la instancia forma parte de Auto Scaling Group. AMI-replacement Los parches se realizan en infraestructuras inmutables actualizando el ID de AMI que está configurado para implementar nuevas instancias de Amazon EC2 en un grupo de Auto Scaling. Si utiliza una custom/golden AMI, cree una instancia con la nueva AMI y, a continuación, personalice la instancia y cree una nueva AMI dorada. Para obtener más información, consulte la aplicación de parches a las actualizaciones de la AMI (uso de AMI parcheadas para los grupos de Auto Scaling).
Consideraciones futuras
Para evitar incidentes futuros, considere implementar un programa de administración de vulnerabilidades. Amazon Inspector se puede configurar para buscar de manera automática vulnerabilidades y exposiciones comunes (CVE) en las instancias. Amazon Inspector también se puede integrar con el CSPM de Security Hub para realizar remediaciones automáticas. Considere implementar un programa regular de aplicación de parches con las Ventanas de mantenimiento de Systems Manager para minimizar la interrupción en las instancias.
La instancia EC2 tiene un sistema operativo End-Of-Life
La instancia EC2 ejecuta un sistema operativo al final de su ciclo de vida útil que el desarrollador original ya no ofrece soporte ni mantenimiento. Esto expone a la instancia a vulnerabilidades de seguridad y posibles ataques. Cuando los sistemas operativos llegan al final de su vida útil, los proveedores suelen dejar de publicar nuevos avisos de seguridad. Los avisos de seguridad existentes también pueden eliminarse de los feeds de los proveedores. En consecuencia, Amazon Inspector podría dejar de generar hallazgos para las CVE conocidas, lo que crearía más brechas en la cobertura de seguridad.
Consulte los sistemas operativos descatalogados en la guía del usuario de Amazon Inspector para obtener información sobre los sistemas operativos que han llegado al final de su vida útil y que Amazon Inspector puede detectar.
Solución: actualice a una versión de sistema operativo compatible
Actualice a una versión compatible del sistema operativo. En el hallazgo de exposición, abra el recurso para acceder al recurso afectado. Antes de actualizar la versión del sistema operativo de la instancia, cree una instantánea o una copia de seguridad de la AMI en caso de que necesite revertirla. A continuación, consulta las versiones disponibles en la sección Sistemas operativos compatibles de la Guía del usuario de Amazon Inspector para ver una lista de las versiones de sistemas operativos compatibles actualmente.
La instancia EC2 contiene paquetes de software malintencionado
Los paquetes malintencionados son componentes de software que contienen código dañino diseñado para comprometer la confidencialidad, la integridad y la disponibilidad de sus sistemas y datos. Los paquetes malintencionados representan una amenaza activa y crítica para su instancia, ya que los atacantes pueden ejecutar código malicioso automáticamente sin aprovechar una vulnerabilidad. Siguiendo las prácticas recomendadas de seguridad, elimina los paquetes maliciosos para proteger tu instancia de posibles ataques.
Solución: elimina los paquetes malintencionados
Revise los detalles del paquete malicioso en la sección Referencias de la pestaña Vulnerabilidad de la característica para comprender la amenaza. Elimine los paquetes maliciosos identificados mediante el administrador de paquetes adecuado. Consulte la herramienta de administración de paquetes en la Guía del usuario de Amazon Linux 2023 para ver un ejemplo. Tras eliminar los paquetes malintencionados, considere la posibilidad de realizar un análisis para asegurarse de que se hayan eliminado todos los paquetes que el código malintencionado haya podido instalar. Para obtener más información, consulte Iniciar el análisis de On-demand malware GuardDuty en.
La instancia EC2 contiene archivos malintencionados
Los archivos malintencionados contienen código dañino diseñado para comprometer la confidencialidad, la integridad y la disponibilidad de sus sistemas y datos. Los archivos malintencionados representan una amenaza activa y crítica para su instancia, ya que los atacantes pueden ejecutar código malintencionado automáticamente sin aprovechar una vulnerabilidad. Siguiendo las prácticas recomendadas de seguridad, elimina los archivos malintencionados para proteger tu instancia de posibles ataques.
Solución: elimina los archivos malintencionados
Para identificar el volumen específico de Amazon Elastic Block Store (Amazon EBS) que contiene archivos malintencionados, consulte la sección Recursos donde encontrará información sobre el hallazgo de la característica. Una vez que haya identificado el volumen con el archivo malicioso, cree una instantánea del volumen antes de realizar cambios y, a continuación, elimine los archivos maliciosos identificados. Tras eliminar los archivos malintencionados, considere la posibilidad de realizar un análisis para asegurarse de que se han eliminado todos los archivos que pudiera haber instalado el archivo malintencionado. Para obtener más información, consulte Iniciar el análisis de On-demand malware GuardDuty en.
Características de impacto de las instancias EC2
Los rasgos de impacto describen el radio de explosión potencial de una exposición. Security Hub analiza los permisos efectivos del AWS Identity and Access Management principal asociado a la instancia EC2 para determinar los recursos posteriores a los que podría acceder un atacante si la instancia se viera comprometida. Cada rasgo de impacto identifica un patrón de escalamiento de privilegios específico. Para reducir tu radio de ataque, revisa las rutas de permisos descritas en cada rasgo y elimina cualquier privilegio innecesario.
Siguiendo los principios de seguridad estándar, otorga el mínimo privilegio proporcionando solo los permisos necesarios para realizar una tarea. Sustituya las políticas generales por políticas más específicas que concedan solo las acciones y los recursos específicos que se necesitan. Para identificar los permisos no utilizados que desee eliminar, utilice IAM Access Analyzer para generar recomendaciones basadas en el historial de acceso. Para obtener más información, consulte las conclusiones sobre el acceso externo y no utilizado y sobre la aplicación de permisos con privilegios mínimos en la guía del usuario de IAM.
Ejecutor con privilegios de control total
El director asociado puede transferir una función e inyectar código en un recurso informático que ya tenga permisos elevados. Esto permite al principal obtener el control total sobre el ejecutor y realizar cualquier acción que permita la función del ejecutor.
Escalamiento directo de políticas
El director asociado puede modificar directamente las políticas de IAM para concederse permisos adicionales, aumentando así sus propios privilegios sin recursos intermedios.
Secuestro de políticas de confianza
El director asociado puede modificar la política de confianza de un rol de IAM para poder asumir ese rol y obtener los permisos del rol.
ransomware de datos
El director asociado puede cifrar o eliminar datos de una forma que podría utilizarse para el ransomware, por ejemplo, cifrando objetos de Amazon S3 con una AWS KMS clave gestionada por el cliente y, a continuación, modificando la política de claves.
Eliminar la restricción
El director asociado puede eliminar las restricciones de seguridad, como los límites de permisos, las políticas de control de servicios o las declaraciones de denegación de políticas basadas en recursos, ampliando así lo que pueden hacer otros directores o el propio recurso.
Rol de pase, creación de ejecutor
El director asociado puede crear un nuevo recurso informático (como una función de Lambda o una instancia de Amazon EC2) y asignarle un rol privilegiado, lo que permite transferir sus propios permisos de forma efectiva a través del nuevo recurso.
Cambie el rol: ejecutor existente
El principal asociado puede cambiar la función de IAM asociada a un recurso informático existente y sustituirla por una función más privilegiada para escalar el acceso.
Escalamiento de la cadena de roles
El director asociado puede asumir una secuencia de funciones, en la que cada función de la cadena tiene permisos cada vez más amplios y, en última instancia, alcanza una función altamente privilegiada.
Ejecutor privilegiado de Inject Code
El principal asociado puede inyectar código en un recurso informático en ejecución que tenga permisos elevados y ejecutar operaciones arbitrarias bajo la función privilegiada de ese recurso.
Inhabilita el registro de auditoría
El director asociado puede deshabilitar los servicios de registro o supervisión, por ejemplo CloudTrail, cubrir eficazmente sus huellas durante una escalada o después de ella.
Acceda al ejecutor existente
El principal asociado puede invocar un recurso informático existente o conectarse a él y usar su rol adjunto para realizar acciones privilegiadas.
Acuñación de credenciales
El principal asociado puede crear nuevas credenciales a largo plazo (como claves de acceso o perfiles de inicio de sesión) para otros principales, estableciendo rutas de acceso persistentes que sobrevivan a la rotación de contraseñas o al vencimiento de las sesiones.
Acceso a los datos del rol de pase
El principal asociado puede crear un recurso de servicio y asignarle un rol que tenga acceso a datos confidenciales y obtener acceso indirecto a esos datos a través del nuevo recurso.
Superar el rol y el secuestro de tareas
El director asociado puede transferir un rol a una tarea programada o basada en eventos (como una función de Lambda activada por un evento), lo que le permite ejecutar código arbitrario con los permisos de ese rol.
Acceso a datos en un solo salto
El director asociado puede acceder directamente a los recursos de datos confidenciales (como los cubos de Amazon S3 o las tablas de DynamoDB) mediante sus permisos actuales, sin necesidad de pasos intermedios de escalamiento.
Avance de la capacidad
El director asociado tiene una ruta de escalamiento de privilegios que mejora sus capacidades generales más allá de lo que sugerirían los permisos que le han sido asignados directamente. Esta es una clasificación general para las rutas que no coinciden con un patrón más específico.