Características de Amazon Inspector

Información general

Amazon Inspector es un servicio de administración de vulnerabilidades que analiza continuamente las cargas de trabajo de AWS en busca de vulnerabilidades de software y exposiciones involuntarias a la red. Con tan solo unos clics en la consola de administración de AWS, puede usar Amazon Inspector en todas las cuentas de su organización. Una vez que se inicia, detecta automáticamente las instancias de Amazon Elastic Compute Cloud (Amazon EC2), las imágenes de contenedor de Amazon Elastic Container Registry (Amazon ECR) y las funciones de AWS Lambda, a escala, y comienza de manera inmediata a evaluarlas en busca de vulnerabilidades conocidas.

Amazon Inspector calcula una puntuación de riesgo altamente contextualizada para cada resultado, ya que correlaciona informaciones de vulnerabilidades y exposiciones comunes (CVE) con factores como acceso a la red y explotabilidad. Esta puntuación se utiliza para dar prioridad a las vulnerabilidades más críticas y mejorar la eficiencia de la respuesta para solucionar dichas vulnerabilidades. Todos los resultados se agregan en la consola de Amazon Inspector y se transfieren a AWS Security Hub y a Amazon EventBridge para automatizar los flujos de trabajo. Las vulnerabilidades que se encuentran en imágenes de contenedores también se envían a Amazon ECR para que los propietarios de los recursos las visualicen y solucionen. Amazon Inspector permite a los equipos de seguridad y a los desarrolladores de cualquier tamaño lograr una seguridad y conformidad completas de la carga de trabajo de la infraestructura en sus entornos de AWS.

Características clave

Amazon Inspector es un servicio integral de administración de vulnerabilidades que abarca varios recursos, como Amazon EC2, las funciones de Lambda y las cargas de trabajo de contenedores. Identifica diferentes tipos de vulnerabilidades, como las vulnerabilidades de software y la exposición involuntaria a la red, lo que puede usarse para poner en riesgo cargas de trabajo, usar recursos para usos maliciosos o facilitar la filtración de datos.
Inicie Amazon Inspector en varias cuentas con un solo paso en la consola de Amazon Inspector o una única llamada a la API. Amazon Inspector le permite asignar una cuenta de administrador delegado (DA) de Inspector para su organización, que puede iniciar y configurar sin problemas todas las cuentas miembro, así como consolidar todos los resultados.
Una vez iniciado, Amazon Inspector descubre automáticamente todas las instancias de Amazon EC2, las funciones de Lambda y las imágenes de contenedores en Amazon ECR. Inicia rápidamente las exploraciones para detectar vulnerabilidades de software y una exposición involuntaria a la red. Todas las cargas de trabajo se vuelven a analizar de manera continua cuando se publica una nueva CVE o cuando se producen cambios en las cargas de trabajo, incluyendo la instalación de nuevo software en una instancia de EC2.
Amazon Inspector usa AWS Systems Manager Agent (SSM Agent), ampliamente implementado, para recopilar el inventario y configuraciones de software de sus instancias de Amazon EC2. El inventario y configuraciones de la aplicación recopilados se usan para evaluar las cargas de trabajo en busca de vulnerabilidades.
Amazon Inspector admite la supresión de hallazgos según los criterios que defina. Puede crear reglas de supresión para suprimir hallazgos que su organización considere como riesgos aceptables.
Amazon Inspector genera una puntuación de riesgo de Amazon Inspector altamente contextualizada para cada hallazgo, ya que correlaciona la información de CVE con factores del entorno como los resultados de accesibilidad de la red y datos de explotabilidad. De este modo, se ayuda a dar prioridad a los resultados y se destacan los hallazgos más críticos y los recursos vulnerables. El cálculo de puntuación de Amazon Inspector (y los factores que influyeron en ella) se puede consultar en la pestaña “Amazon Inspector Score” (Puntuación de Amazon Inspector) dentro del panel lateral de “Findings Details” (Detalles de los resultados).
Amazon Inspector detecta de manera automática si se ha revisado o solucionado una vulnerabilidad. Una vez que se detecta, este servicio cambia de manera automática el estado del hallazgo a “Cerrado” sin necesidad de intervención manual.
Amazon Inspector ofrece una visión general completa y casi en tiempo real de la cobertura del entorno de toda la organización, para que pueda evitar brechas en la cobertura. Ofrece métricas e información detallada sobre cuentas, así como instancias de Amazon EC2, repositorios de Amazon ECR e imágenes de contenedores que están siendo escaneados activamente por Amazon Inspector. De manera adicional, este servicio destaca los recursos que no están siendo supervisados de forma activa y brinda orientación para incluirlos.
Todos los resultados se agregan en la consola de Amazon Inspector, se enrutan a AWS Security Hub y se transfieren a través de Amazon EventBridge para automatizar los flujos de trabajo como emisión de tickets.

Amazon Inspector analiza el código propietario personalizado de la aplicación dentro de una función de Lambda para detectar vulnerabilidades de seguridad del código, como defectos de inyección, fugas de datos, criptografía débil o falta de cifrado, según las prácticas recomendadas de seguridad de AWS. Al detectar vulnerabilidades de código en la función o capa de Lambda, Amazon Inspector genera resultados de seguridad procesables que proporcionan varios detalles, como el nombre del detector de seguridad, los fragmentos de código afectados y sugerencias de solución para abordar las vulnerabilidades. Mediante la IA generativa y el razonamiento automatizado, Amazon Inspector proporciona parches de código contextuales para varias clases de vulnerabilidades, lo que reduce el esfuerzo necesario para corregir las vulnerabilidades del código. Al abordar las vulnerabilidades en las capas fundamentales, puede ayudar a mejorar la seguridad de todas las funciones de Lambda posteriores.  

Amazon Inspector ofrece una administración automatizada y centralizada de las exportaciones de la software bill of materiales (SBOM, lista de materiales del software). Permite exportar con facilidad una SBOM consolidada para todos los recursos supervisados a un bucket de Amazon S3 preconfigurado, compatible con los formatos estándar del sector. Puede descargar el artefacto SBOM, realizar consultas de Amazon Athena o crear paneles de Amazon QuickSight para obtener información valiosa y visualizar las tendencias.

Amazon Inspector es compatible con los puntos de referencia del CIS del Centro de seguridad en Internet. Puede ejecutar Amazon Inspector para realizar evaluaciones específicas y bajo demanda, las cuales establecen una comparación con los puntos de referencia de configuración del CIS a nivel del sistema operativo para las instancias de Amazon EC2 en toda su organización de AWS. Las evaluaciones del CIS de Amazon Inspector admiten comprobaciones comparativas de configuración de nivel 1 y 2 en todos los sistemas operativos, incluidos Amazon Linux 2, Windows 2019 y Windows 2022.