AWS Builder Center

Hallazgos de exposición en AWS Security Hub: cómo elegir qué riesgo correlacionado atender primero

Cuando un equipo de operaciones de seguridad abre la consola por la mañana, el problema rara vez es la falta de datos. El problema es el exceso. Amazon GuardDuty reporta amenazas, Amazon Inspector reporta vulnerabilidades, AWS Security Hub CSPM reporta configuraciones incorrectas y Amazon Macie reporta datos sensibles. Cada servicio tiene razón por separado, y aun así la pregunta operativa sigue sin respuesta: de todo esto, qué se atiende primero.

Donde debemos mirar

Esta serie ha insistido en una idea que se repite en cada entrega. Elegir la señal correcta, fijar un objetivo, tener un runbook. Los hallazgos de exposición (exposure findings) de AWS Security Hub encajan en esa idea con precisión, porque son, por diseño, una capa de correlación y priorización que se coloca encima de las señales que ya recibías. No agregan otra fuente de ruido. Reducen el ruido existente a un conjunto de riesgos con contexto.
Este artículo explica qué es un hallazgo de exposición, cómo Security Hub calcula su severidad a partir de probabilidad e impacto, cómo definir un objetivo operativo alrededor de esa severidad y qué pasos seguir cuando aparece una exposición Critical. Cierra con un runbook, una sección honesta de limitaciones y recursos para profundizar.

Qué es un hallazgo de exposición

Un hallazgo de exposición representa la correlación de varias señales de seguridad que, juntas, identifican un riesgo explotable en el entorno de AWS. La diferencia con un finding tradicional es importante. Un finding de Amazon Inspector dice que un recurso tiene una vulnerabilidad. Un control de AWS Security Hub CSPM dice que una configuración no cumple una buena práctica. Un hallazgo de exposición combina esas piezas y responde una pregunta distinta: existe un camino por el que un atacante podría llegar y hacer daño.
Security Hub genera una exposición cuando las señales de Amazon GuardDuty, Amazon Inspector, AWS Security Hub CSPM, Amazon Macie u otros servicios de AWS indican, en conjunto, la presencia de una exposición. El motor evalúa configuraciones, relaciones entre recursos, permisos de AWS Identity and Access Management (IAM) y alcanzabilidad de red. Un dato de diseño que conviene recordar: un recurso puede ser el recurso primario de, como máximo, un hallazgo de exposición. Eso mantiene la lista de exposiciones acotada a recursos, no a la explosión combinatoria de findings sueltos.
Los títulos de las exposiciones describen el impacto potencial en lenguaje llano. Dos ejemplos que aparecen en la consola: "Potential Data Destruction: S3 bucket with versioning, Object Lock, and MFA delete disabled" y "Potential Remote Execution: EC2 instance is reachable from VPC and has software vulnerabilities". El título ya te dice la historia. No es "tienes una vulnerabilidad", es "esta instancia es alcanzable y además es vulnerable".

La señal correcta: probabilidad por impacto

Aquí es donde la disciplina de elegir la señal correcta se vuelve concreta. Security Hub asigna a cada exposición una severidad por defecto de CRITICAL, HIGH, MEDIUM o LOW combinando dos dimensiones en una matriz de riesgo: probabilidad (likelihood) e impacto (impact).
La probabilidad establece una severidad base y refleja qué tan fácil es explotar la exposición. Se apoya en varias características:
  • Conocimiento (awareness): si la exposición no es teórica y ya existen exploits públicos o automatizados.
  • Facilidad de descubrimiento: si herramientas automáticas, como un escaneo de puertos o una búsqueda en internet, pueden encontrar el recurso.
  • Facilidad de explotación: si hay rutas de red abiertas o metadatos mal configurados que faciliten el ataque.
  • Probabilidad de explotación en los próximos 30 días, que se corresponde con el Exploit Prediction Scoring System (EPSS).
El impacto mide la magnitud del daño si la exposición se explota: pérdida de disponibilidad, de confidencialidad por exposición de datos o de integridad por corrupción de datos. Para estimarlo, Security Hub analiza los permisos efectivos de los principales de IAM asociados al recurso y determina qué acciones y qué servicios podría invocar un atacante, además de a qué otros recursos podría llegar por escalamiento de privilegios.
La combinación funciona así. La probabilidad fija la base y el impacto la ajusta en un nivel: impacto alto sube la severidad un nivel (con tope en CRITICAL), impacto medio la deja igual, impacto bajo la baja un nivel (con piso en INFORMATIONAL). Una probabilidad Very High con impacto High resulta Critical. Una probabilidad Low con impacto Low resulta Informational. Y aquí un detalle operativo que cambia cómo lees la consola: las exposiciones con severidad Informational no se publican. No aparecen en la página de Exposures ni en los resultados de la operación GetFindingsV2 de la API. El impacto por sí solo nunca genera una exposición: siempre ajusta lo que la probabilidad ya estableció.
Traducido a la práctica: la severidad de una exposición ya incorpora explotabilidad real y alcance del daño. Es una señal mucho más cercana a la decisión operativa que un conteo de findings por severidad nominal.

Rasgos contribuyentes: leer la exposición sin abrir diez consolas

Cada exposición trae rasgos contribuyentes (contributing traits), que son los factores que la originaron, organizados por categorías: Reachability, Vulnerability, Sensitive data, Misconfiguration y Assumability. Esa agrupación es la que evita saltar entre cuatro consolas para reconstruir la historia.
Además de los rasgos que crearon la exposición, Security Hub muestra rasgos contextuales, que son marcadores adicionales que identificó pero que no usó para generar el hallazgo. Un caso útil: la información de acceso no utilizado de IAM Access Analyzer puede aparecer como rasgo contextual. Si una instancia de Amazon Elastic Compute Cloud (Amazon EC2) tiene una vulnerabilidad de software y el rol de IAM asociado tiene, por ejemplo, 47 permisos sin usar en 5 servicios, la exposición muestra esos permisos como contexto. Un recurso vulnerable con un rol sobreprivilegiado presenta más riesgo que uno con privilegios mínimos, porque un recurso comprometido podría usar esos permisos para escalar.
Desde el 6 de julio de 2026, las exposiciones incluyen también análisis de impacto. Una pestaña de Impact Assessment muestra las cadenas priorizadas de recursos que un atacante podría recorrer y los permisos específicos en cada paso. Security Hub incorpora ese alcance al cálculo de severidad, de modo que las exposiciones con mayor alcance aguas abajo suben en la lista.

Fijar el objetivo: tratar las exposiciones Critical como un presupuesto

Elegir la señal no sirve de nada sin un objetivo. La misma disciplina de SLO que la serie aplica a latencia y disponibilidad se puede aplicar aquí, con dos metas sencillas y medibles.
Primero, un objetivo de tiempo hasta triaje para exposiciones Critical. Por ejemplo: toda exposición Critical se acusa y se clasifica en menos de una hora hábil desde que se genera. Como Security Hub calcula las exposiciones casi en tiempo real y las recalcula al remediar, el reloj empieza cuando aparece, no cuando alguien revisa el tablero.
Segundo, un presupuesto de exposiciones Critical abiertas. En vez de perseguir cero findings, que es una meta que nunca se cumple, se define un umbral operativo: por ejemplo, ninguna exposición Critical con antigüedad mayor a 24 horas, y no más de N exposiciones Critical abiertas de forma simultánea. Cuando se rebasa el presupuesto, se detiene el trabajo de menor prioridad y se atiende la deuda de exposición, igual que con un presupuesto de error.
El tablero de Summary da lo necesario para vigilar estas metas. La función de Trends conserva hasta un año de datos históricos y ofrece comparaciones día contra día, semana contra semana y mes contra mes, filtrables por severidad. Con eso se responde la pregunta que un objetivo exige: la postura de exposición mejora o empeora.

Runbook: qué hacer cuando aparece una exposición Critical

El siguiente runbook asume que Security Hub está habilitado con las fuentes correlacionadas activas (Amazon GuardDuty, Amazon Inspector, AWS Security Hub CSPM y, si aplica, Amazon Macie).
  1. Acusar y ubicar. En la página de Exposures, filtra por severidad Critical. Ordena por antigüedad. La lista viene agrupada por título con filas expandibles que muestran el recurso primario y la cuenta. Toma la exposición más antigua que viole el objetivo de tiempo hasta triaje.
  2. Leer la ruta de ataque. Abre la exposición y ve a la pestaña de Potential attack path. El grafo muestra el recurso primario, los recursos involucrados (VPC, subred, interfaz de red, grupo de seguridad, perfil de instancia de IAM, rol, política y volúmenes) y los rasgos contribuyentes. El objetivo de este paso es entender el camino, no la lista de defectos.
  3. Confirmar explotabilidad. Revisa los rasgos por categoría. Si hay Reachability desde internet más una Vulnerability con alta probabilidad de explotación, la exposición es accionable ya. Si la alcanzabilidad es solo interna, sigue importando, pero cambia la urgencia relativa frente a otras Critical.
  4. Medir el radio de impacto. Abre la pestaña de Impact Assessment. Identifica hasta dónde llega el atacante por escalamiento de privilegios y qué permisos usa en cada salto. Este paso decide si la contención debe incluir rotación de credenciales o ajuste de permisos, no solo parchar el recurso primario.
  5. Remediar por el rasgo de mayor efecto. La sección de Remediation entrega guía priorizada e indica qué rasgo atender primero para reducir más el riesgo. Empieza por ahí. Cortar la alcanzabilidad suele bajar la probabilidad de inmediato, incluso antes de parchar la vulnerabilidad.
  6. Verificar el cierre. Como el cálculo es casi en tiempo real, al remediar un componente Security Hub recalcula la exposición. Confirma que la severidad bajó o que la exposición se cerró. No cierres el ticket contra una acción; ciérralo contra la exposición recalculada.
  7. Registrar y revisar el presupuesto. Anota el tiempo hasta triaje y hasta remediación. Si se rebasó el presupuesto de Critical abiertas, dispara la revisión acordada. Usa Trends para ver si el patrón se repite en un tipo de recurso concreto.

Limitaciones

Ninguna capa de correlación es infalible, y conviene decirlo con claridad.
  • La cobertura depende de las fuentes habilitadas. Si Amazon Inspector, Amazon Macie o una región no están activos, las exposiciones que dependen de esas señales no se generan. Un tablero limpio puede significar poca cobertura, no poco riesgo. La sección de Security coverage del tablero ayuda a detectar esos huecos.
  • La probabilidad se apoya en parte en EPSS, que es una estimación de explotación a 30 días, no una certeza. Es una buena señal para ordenar trabajo, no un oráculo.
  • El impacto se calcula a partir de permisos efectivos de IAM. En entornos con políticas muy dinámicas, el radio de impacto puede cambiar entre evaluaciones.
  • Las exposiciones Informational no se publican. Es una decisión de diseño razonable para reducir ruido, pero implica que la página de Exposures no es un inventario exhaustivo de todo rasgo detectado.
  • Un recurso es primario en una sola exposición. Eso simplifica la lista, aunque exige leer los rasgos contribuyentes para no pasar por alto problemas secundarios en el mismo recurso.
  • La retención de datos de tendencias es de un año. Para análisis de largo plazo conviene exportar o archivar por fuera.

Cierre

Los hallazgos de exposición no son otra bandeja de entrada. Son la respuesta a la pregunta que las bandejas de entrada nunca contestan: de todo lo detectado, cuál riesgo tiene un camino real y merece la próxima hora del equipo. La severidad ya trae probabilidad e impacto adentro, así que la señal es utilizable tal cual. Lo que falta lo pones tú: un objetivo de tiempo hasta triaje, un presupuesto de exposiciones Critical y un runbook que se ejecute igual cada vez.

Recursos

Any opinions in this article are those of the individual author and may not reflect the opinions of AWS.
Enjoyed reading this content? Let the author know!

Your likes, comments, shares, and saves help creators reach more builders.

Loading recommendations

Loading article