Parte: 10 — Seguridad en la nube y contenedores · Fuente: Documentación de Prowler y ScoutSuite, y CIS Benchmarks multi-cloud ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a evaluar y mantener de forma continua la postura de seguridad de una o varias nubes con herramientas CSPM de código abierto (Prowler, ScoutSuite). El alumno sabrá ejecutar auditorías multi-cloud, priorizar hallazgos por severidad y marco (CIS, PCI, etc.), generar informes y establecer un ciclo de remediación medible.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Qué es CSPM | Visibilidad continua de misconfiguraciones |
| 2 | CSPM vs escaneo IaC | Runtime vs pre-despliegue |
| 3 | Prowler | Auditoría multi-cloud con cientos de checks |
| 4 | ScoutSuite | Auditoría con informe HTML navegable |
| 5 | Marcos de cumplimiento | CIS, PCI-DSS, HIPAA, ISO 27001 |
| 6 | Priorización de hallazgos | Evitar la fatiga de alertas |
| 7 | Ciclo de remediación y métricas | Mejorar la postura con el tiempo |
pip install prowler) y ScoutSuite (pip install scoutsuite).# Auditar AWS contra CIS con salida en varios formatos
prowler aws --compliance cis_2.0_aws -M html json-ocsf csv
# Auditar con ScoutSuite (genera informe HTML)
scout aws
# Filtrar solo checks de severidad alta/crítica
prowler aws --severity high critical
prowler aws --compliance cis_2.0_aws -M html csv y abre el informe HTML; identifica los hallazgos críticos.scout aws y navega el informe: compara cómo ScoutSuite agrupa por servicio frente a la vista por control de Prowler.--severity critical high y construye una lista de los 10 hallazgos a remediar primero, justificando el orden por impacto.Audita una cuenta de laboratorio, prioriza y remedia hasta reducir a cero los hallazgos críticos, y documenta la mejora con dos ejecuciones de Prowler (antes/después).
Criterio de aceptación: la segunda ejecución muestra 0 hallazgos críticos y un número de altos inferior al inicial; el informe incluye la lista priorizada, la evidencia de cada remediación y al menos una métrica de postura calculada.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
Prowler falla con AccessDenied en muchos checks |
Rol de auditoría sin permisos de lectura; usa la política gestionada de auditoría/seguridad. |
| Miles de hallazgos abruman al equipo | Falta de priorización; filtra por severidad y exposición antes de repartir trabajo. |
| Los hallazgos reaparecen | Se corrigió a mano y el IaC volvió a desplegar lo inseguro; corrige también en Terraform. |
| Informe sin contexto de negocio | Todo tratado igual; añade criticidad del recurso a la priorización. |
| Auditoría solo una vez | La postura deriva; automatiza ejecuciones periódicas y compara. |
❓ ¿CSPM sustituye al escaneo de IaC? No, se complementan. El escaneo IaC (clase 230) previene antes de desplegar; el CSPM detecta lo que ya está desplegado, incluidos cambios manuales o de terceros que el IaC no ve.
❓ ¿Necesito una herramienta comercial de CSPM? Para empezar no. Prowler y ScoutSuite cubren muy bien AWS/Azure/GCP con cientos de checks. Las soluciones comerciales añaden correlación, priorización avanzada y remediación automatizada a escala.
❓ ¿Cómo evito la fatiga de alertas? Prioriza: no todos los hallazgos importan igual. Cruza severidad con exposición a Internet y criticidad del recurso, remedia primero lo explotable y automatiza la supresión justificada de falsos positivos.
Clase 230 — Seguridad de Infrastructure as Code (Terraform)