

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Escaneo de red en Security Hub
<a name="securityhub-v2-network-scanning"></a>

 El escaneo de red es una función opcional de Security Hub que realiza pruebas activas de accesibilidad de la red en los recursos de la nube. Control-plane *El análisis evalúa los grupos de seguridad, las listas de control de acceso a la red (NACL) y las tablas de enrutamiento para determinar a qué se puede acceder.* *El escaneo de red va más allá al detectar lo que es realmente accesible.* Analiza sus recursos desde fuera de sus cuentas para identificar los puertos abiertos y los servicios en ejecución. 

 Todos los escaneos se originan en direcciones IP AWS propias y responden a dos preguntas: ¿Se puede acceder a este recurso desde Internet? Si es accesible, ¿qué se está ejecutando? Network Scanning publica los resultados como hallazgos de OCSF independientes en Security Hub con evidencia de escaneo. 

## Tipos de recursos admitidos
<a name="network-scanning-supported-resources"></a>

 Network Scanning admite los siguientes tipos de recursos. 


| Proveedor de servicios en la nube | Tipo de recurso | 
| --- | --- | 
| AWS | Instancia EC2 (con IP pública) | 
| AWS | IP elástica (EIP) | 
| AWS | Network Load Balancer (NLB) | 
| AWS | Application Load Balancer (ALB) | 
| AWS | Classic Load Balancer (CLB) | 
| Azure | Dirección IP pública | 

**nota**  
 El escaneo de red escanea cada tipo de recurso de forma independiente. En el caso de los balanceadores de carga, Network Scanning resuelve y escanea el nombre DNS. El escaneo de red solo escanea las instancias EC2 individuales detrás de un balanceador de carga si tienen su propia IP pública o EIP. 

## Habilite el escaneo de red
<a name="enable-network-scanning"></a>

 Para habilitar el escaneo de red, Security Hub debe estar habilitado en su cuenta. Puede habilitar el escaneo de red mediante una política de configuración o para cuentas individuales. 

 **Cuentas de la organización (recomendado)**: habilite el escaneo de red en todas las cuentas y regiones de su organización creando o editando una política de configuración. Para obtener más información sobre la edición de una política de configuración, consulte [Edición de una política de configuración](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-v2-da-policy.html#securityhub-v2-configuration-edit). Cuando el escaneo de red está habilitado mediante una política de configuración, las cuentas de los miembros no pueden desactivar la función. 

 **Cuentas individuales**: en el caso de las cuentas que no se administran mediante una política de configuración, puede habilitar el escaneo de red mediante uno de los siguientes métodos. 

**nota**  
 Al habilitar el análisis de red, autorizas a Security Hub a realizar un análisis de red activo de los recursos de tus AWS entornos y de los entornos de Azure. Esto incluye los intentos de conexión a puertos TCP, la identificación de aplicaciones y protocolos y la recopilación de banners de servicio, encabezados HTTP y metadatos de certificados TLS. 

------
#### [ Security Hub console ]

**Para habilitar el escaneo de red**

1. Abra la consola de Security Hub en [https://console.aws.amazon.com/securityhub/v2/home](https://console.aws.amazon.com/securityhub/v2/home).

1. En el panel de navegación, elija **Configuración general**.

1. Localice la sección **de escaneo de red**.

1. Seleccione **Habilitar**.

1. Confirme la autorización para continuar con el escaneo activo de la red.

------
#### [ Security Hub API ]

Invoca la `EnableSecurityHubFeatureV2` API con el nombre `NETWORK_SCANNING` de la función.

**nota**  
 Al llamar a esta API cuando el escaneo de red ya está habilitado, se obtiene una respuesta de 200. El servicio conserva la `UpdatedAt` marca de tiempo de la activación original. 

------
#### [ AWS CLI ]

Ejecute el siguiente comando para habilitar el escaneo de red:

```
aws securityhub enable-security-hub-feature-v2 --feature-name NETWORK_SCANNING
```

------

## Cómo funciona el escaneo de red
<a name="network-scanning-how-it-works"></a>

 Después de activar el escaneo de red, ocurre lo siguiente: 
+ El escaneo de red escanea los recursos existentes en un plazo aproximado de 24 horas a partir de la activación de la función.
+ El análisis de red escanea los nuevos recursos poco después de que Security Hub reciba la notificación del recurso creado.
+ El escaneo de red vuelve a escanear los recursos cuando se realizan ciertos cambios en el plano de control que cumplen los requisitos para el escaneo.
+ El escaneo de red vuelve a escanear los recursos activos aproximadamente cada 12 horas para detectar cambios en la accesibilidad.

 Es posible que los recursos efímeros o de corta duración no se escaneen antes de que se agoten. 

## Hallazgos del escaneo de redes
<a name="network-scanning-findings"></a>

 Network Scanning publica los hallazgos en formato OCSF, utilizando la extensión AWS OCSF, y aparecen junto con otros hallazgos de Security Hub. Cada hallazgo representa un único puerto accesible en una combinación específica de recursos y direcciones. Los resultados del escaneo se incluyen en la `port_scan_result_list` sección de un hallazgo de OCSF. Los siguientes ejemplos muestran la información devuelta para un recurso accesible: 

```
"port_scan_result_list": [
    {
      "port_info": {
        "port": 6379,
        "protocol_name": "tcp",
        "protocol_num": 6
      },
      "status": "Open",
      "status_id": 1,
      "svc_name": "redis"
    }
],
```

```
"port_scan_result_list": [
    {
      "http_response": {
        "code": 200,
        "content_type": "text/html; charset=UTF-8",
        "http_headers": [
          {
            "name": "Server",
            "value": "Apache/2.4.68 (Amazon Linux)"
          },
          {
            "name": "Content-Type",
            "value": "text/html; charset=UTF-8"
          }
        ],
        "latency": 124
      },
      "port_info": {
        "port": 8080,
        "protocol_name": "tcp",
        "protocol_num": 6
      },
      "status": "Open",
      "status_id": 1
    }
  ],
```

 Si no se ha encontrado ningún recurso, Network Scanning no lo ha detectado como accesible desde Internet. La ausencia de un resultado indica que no se puede acceder al recurso a través de Internet desde la infraestructura de escaneo. 

 En la siguiente tabla se describe el ciclo de vida de un hallazgo de escaneo de red. 


**Búsqueda de eventos del ciclo de vida**  

| Event | ¿Qué sucede? | 
| --- | --- | 
| El puerto se detectó por primera vez como accesible | Network Scanning crea y publica un nuevo hallazgo | 
| Se sigue accediendo al puerto al volver a escanearlo (sin cambios) | El escaneo de red actualiza periódicamente el hallazgo | 
| Aún se puede acceder al puerto, pero las pruebas han cambiado | Network Scanning vuelve a publicar el hallazgo con evidencia actualizada | 
| Ya no se puede acceder al puerto | La búsqueda permanece abierta hasta que la próxima vez que se vuelva a escanear se confirme que el puerto es inalcanzable | 
| Recurso terminado o eliminado | El escaneo de red cierra todos los hallazgos del recurso al establecer el activity\_name atributo en Close | 
| Dirección IP eliminada del recurso | El escaneo de red cierra los hallazgos de esa IP específica | 
| Escaneo de red desactivado | El escaneo de redes no produce nuevos hallazgos; los hallazgos existentes se mantienen hasta que se agotan | 
| Security Hub desactivado | Ya no tiene acceso a los resultados | 

 Si se puede acceder a un puerto de forma intermitente, Network Scanning basa los resultados en pruebas positivas en el momento del escaneo. Tras solucionar un problema (por ejemplo, cerrando una regla de firewall o deteniendo un servicio), Network Scanning cierra el hallazgo en el siguiente escaneo. 

 Al deshabilitar el escaneo de red no se cierran las búsquedas de forma inmediata. Los hallazgos existentes permanecen visibles hasta que se agotan durante el ciclo de vida normal de búsqueda de Security Hub. 

**nota**  
 Cuando se conecta una EIP a una instancia de EC2, el análisis de red produce resultados en el recurso de EIP. El EIP es el recurso IP de nivel superior al que pertenece la dirección. En el caso de los recursos del NLB, el nombre DNS y las EIP adjuntas son puntos de entrada a la red distintos, por lo que el análisis de red produce resultados independientes para cada uno de ellos. 

## Escanea las pruebas
<a name="network-scanning-evidence"></a>

 Cuando el escaneo de red detecta que se puede acceder a un puerto, el hallazgo incluye evidencia sobre el servicio accesible. Se pueden recopilar los siguientes tipos de pruebas: 

**Banner TCP**  
Los bytes iniciales que envía el servicio al conectarse, como una cadena de versión de SSH.

**Metadatos HTTP**  
Encabezados de respuesta y código de estado HTTP.

**Certificado TLS**  
Nombre común (CN), emisor, fecha de caducidad y estado autofirmado.

**Detección de servicios**  
Aplicación o protocolo identificados que se ejecutan en el puerto.

## Excluir recursos del escaneo
<a name="network-scanning-exclude-resources"></a>

 Para excluir un recurso del análisis de red, añada la clave de etiqueta `SecurityHubNetworkScanExclusion` al recurso. El valor de la etiqueta puede ser cualquier valor o estar vacío. 

 Debe aplicar la etiqueta al recurso real con la IP pública escaneable: 
+ En el caso de una EIP conectada a una instancia EC2, etiquete la EIP, no la instancia EC2.
+ Para una instancia EC2 con solo una IP pública (sin EIP), etiquete la instancia EC2.
+ En el caso de un balanceador de cargas, etiquete el balanceador de cargas y cualquier destino con direcciones IP públicas individuales.

 Al añadir la etiqueta de exclusión, Network Scanning detiene los escaneos futuros y cierra los hallazgos activos de ese recurso. Al quitar la etiqueta, el recurso podrá volver a escanearse. 

## Escanea el tráfico
<a name="network-scanning-traffic"></a>

 Los escaneos utilizan solo TCP (no UDP) y escanean un subconjunto conocido de puertos TCP. La lista exacta de puertos puede cambiar con el tiempo. El servicio de escaneo nunca se ejecuta dentro de su VPC o cuenta, sino que funciona desde una infraestructura propia AWS. 

## Multi-cloud soporte
<a name="network-scanning-multicloud"></a>

 El escaneo de red es compatible con las direcciones IP públicas de Azure. Para analizar los recursos de Azure, cree un conector de Security Hub para su entorno de Azure. Para obtener más información sobre la integración con Microsoft Azure, consulte [Integración de Security Hub con Microsoft Azure](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-v2-azure.html). 

 El comportamiento de análisis, las pruebas y los resultados de los recursos de Azure son idénticos a AWS los de los recursos. Los hallazgos aparecen junto con AWS los metadatos correspondientes del proveedor de la nube y la región. 

## Disponibilidad por región
<a name="network-scanning-region-availability"></a>

 El escaneo de red está disponible en AWS las regiones comerciales donde Security Hub está disponible. 

## Desactive el escaneo de red
<a name="network-scanning-disable"></a>

 Si su organización usa políticas de configuración, el administrador delegado puede deshabilitar el escaneo de red en cuentas y regiones específicas editando la política de configuración. Para obtener más información sobre la edición de una política de configuración, consulte [Edición de una política de configuración](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-v2-da-policy.html#securityhub-v2-configuration-edit). Al editar la política, seleccione la capacidad de escaneo de red, elija **Desactivar** y, a continuación, especifique las cuentas y regiones en las que desea desactivar el escaneo. 

En el caso de las cuentas que no se administran mediante una política de configuración, puede deshabilitar el escaneo de red mediante uno de los siguientes métodos.

------
#### [ Security Hub console ]

**Para deshabilitar el escaneo de red**

1. Abra la consola de Security Hub en [https://console.aws.amazon.com/securityhub/v2/home](https://console.aws.amazon.com/securityhub/v2/home).

1. En el panel de navegación, elija **Configuración general**.

1. Localice la sección **de escaneo de red**.

1. Elija **Deshabilitar**.

1. Confirme que desea deshabilitar el escaneo de red.

------
#### [ Security Hub API ]

Invoca la `DisableSecurityHubFeatureV2` API con el nombre `NETWORK_SCANNING` de la función.

------
#### [ AWS CLI ]

Ejecute el siguiente comando para deshabilitar el escaneo de red:

```
aws securityhub disable-security-hub-feature-v2 --feature-name NETWORK_SCANNING
```

------

 Al deshabilitar el escaneo de red: 
+ El escaneo de red no activa nuevos escaneos.
+  Los hallazgos existentes permanecen visibles hasta que se agotan durante el ciclo de vida normal de búsqueda de Security Hub. 
+  El escaneo de red completa todos los escaneos que ya estén en curso. 