Amazon Inspector es un servicio de administración de vulnerabilidades que analiza continuamente las cargas de trabajo de AWS en busca de vulnerabilidades de software y exposiciones involuntarias a la red. Con tan solo unos clics en la consola de administración de AWS, puede usar Amazon Inspector en todas las cuentas de su organización. Una vez que se inicia, detecta automáticamente las instancias de Amazon Elastic Compute Cloud (Amazon EC2), las imágenes de contenedor de Amazon Elastic Container Registry (Amazon ECR) y las funciones de AWS Lambda, a escala, y comienza de manera inmediata a evaluarlas en busca de vulnerabilidades conocidas.
Amazon Inspector calcula una puntuación de riesgo altamente contextualizada para cada resultado, ya que correlaciona informaciones de vulnerabilidades y exposiciones comunes (CVE) con factores como acceso a la red y explotabilidad. Esta puntuación se utiliza para dar prioridad a las vulnerabilidades más críticas y mejorar la eficiencia de la respuesta para solucionar dichas vulnerabilidades. Todos los resultados se agregan en la consola de Amazon Inspector y se transfieren a AWS Security Hub y a Amazon EventBridge para automatizar los flujos de trabajo. Las vulnerabilidades que se encuentran en imágenes de contenedores también se envían a Amazon ECR para que los propietarios de los recursos las visualicen y solucionen. Amazon Inspector permite a los equipos de seguridad y a los desarrolladores de cualquier tamaño lograr una seguridad y conformidad completas de la carga de trabajo de la infraestructura en sus entornos de AWS.
Administración automatizada de vulnerabilidades para cargas de trabajo de computación
Amazon Inspector es un servicio integral de administración de vulnerabilidades que abarca varios recursos, como Amazon EC2, las funciones de Lambda y las cargas de trabajo de contenedores. Identifica diferentes tipos de vulnerabilidades, como las vulnerabilidades de software y la exposición involuntaria a la red, lo que puede usarse para poner en riesgo cargas de trabajo, usar recursos para usos maliciosos o facilitar la filtración de datos.
Incorporación e integración con un clic simplificada con AWS Organizations
Inicie Amazon Inspector en varias cuentas con un solo paso en la consola de Amazon Inspector o una única llamada a la API. Amazon Inspector le permite asignar una cuenta de administrador delegado (DA) de Inspector para su organización, que puede iniciar y configurar sin problemas todas las cuentas miembro, así como consolidar todos los resultados.
Detección automatizada y análisis de vulnerabilidades continuo
Una vez iniciado, Amazon Inspector descubre automáticamente todas las instancias de Amazon EC2, las funciones de Lambda y las imágenes de contenedores en Amazon ECR. Inicia rápidamente las exploraciones para detectar vulnerabilidades de software y una exposición involuntaria a la red. Todas las cargas de trabajo se vuelven a analizar de manera continua cuando se publica una nueva CVE o cuando se producen cambios en las cargas de trabajo, incluyendo la instalación de nuevo software en una instancia de EC2.
AWS Systems Manager Agent
Amazon Inspector usa AWS Systems Manager Agent (SSM Agent), ampliamente implementado, para recopilar el inventario y configuraciones de software de sus instancias de Amazon EC2. El inventario y configuraciones de la aplicación recopilados se usan para evaluar las cargas de trabajo en busca de vulnerabilidades.
Puntuación de riesgo de Amazon Inspector para resultados
Amazon Inspector genera una puntuación de riesgo de Amazon Inspector altamente contextualizada para cada hallazgo, ya que correlaciona la información de CVE con factores del entorno como los resultados de accesibilidad de la red y datos de explotabilidad. De este modo, se ayuda a dar prioridad a los resultados y se destacan los hallazgos más críticos y los recursos vulnerables. El cálculo de puntuación de Amazon Inspector (y los factores que influyeron en ella) se puede consultar en la pestaña “Amazon Inspector Score” (Puntuación de Amazon Inspector) dentro del panel lateral de “Findings Details” (Detalles de los resultados).
Supresión de resultados
Amazon Inspector admite la supresión de hallazgos según los criterios que defina. Puede crear reglas de supresión para suprimir hallazgos que su organización considere como riesgos aceptables.
Cierre automático de hallazgos solucionados
Amazon Inspector detecta de manera automática si se ha revisado o solucionado una vulnerabilidad. Una vez que se detecta, este servicio cambia de manera automática el estado del hallazgo a “Cerrado” sin necesidad de intervención manual.
Supervisión de cobertura detallada
Amazon Inspector ofrece una visión general completa y casi en tiempo real de la cobertura del entorno de toda la organización, para que pueda evitar brechas en la cobertura. Ofrece métricas e información detallada sobre cuentas, así como instancias de Amazon EC2, repositorios de Amazon ECR e imágenes de contenedores que están siendo escaneados activamente por Amazon Inspector. De manera adicional, este servicio destaca los recursos que no están siendo supervisados de forma activa y brinda orientación para incluirlos.
Integración con Security Hub y EventBridge
Todos los resultados se agregan en la consola de Amazon Inspector, se enrutan a AWS Security Hub y se transfieren a través de Amazon EventBridge para automatizar los flujos de trabajo como emisión de tickets.
Integración de la asignación de vulnerabilidades a capas en funciones de Lambda
Amazon Inspector analiza el código propietario personalizado de la aplicación dentro de una función de Lambda para detectar vulnerabilidades de seguridad del código, como defectos de inyección, fugas de datos, criptografía débil o falta de cifrado, según las prácticas recomendadas de seguridad de AWS. Al detectar vulnerabilidades de código en la función o capa de Lambda, Amazon Inspector genera resultados de seguridad procesables que proporcionan varios detalles, como el nombre del detector de seguridad, los fragmentos de código afectados y sugerencias de solución para abordar las vulnerabilidades. Al abordar las vulnerabilidades en las capas fundamentales, puede ayudar a mejorar la seguridad de todas las funciones de Lambda posteriores.
Administre las exportaciones de listas de materiales de software (SBOM)
Amazon Inspector ofrece una administración automatizada y centralizada de las exportaciones de la lista de materiales del software (SBOM). Permite exportar con facilidad una SBOM consolidada para todos los recursos supervisados a un bucket de Amazon S3 preconfigurado, compatible con los formatos estándar del sector. Puede descargar el artefacto SBOM, realizar consultas de Amazon Athena o crear paneles de Amazon QuickSight para obtener información valiosa y visualizar las tendencias.
Más información sobre los clientes de Amazon Inspector