Gestión de Vulnerabilidades y Cumplimiento en AWS con Inspector y Patch Manager

Detecta vulnerabilidades en EC2, ECR y Lambda con Amazon Inspector v2 Continuous Scanning, automatiza parches a gran escala con Systems Manager Patch Manager y recopila evidencias regulatorias con Audit Manager: el ciclo completo de gestión de vulnerabilidades para SCS-C03.

Gestión de Vulnerabilidades y Cumplimiento en AWS con Inspector y Patch Manager

_Category: Vulnerability Management_

En entornos cloud, la gestión de vulnerabilidades va mucho más allá de ejecutar un escáner de seguridad de vez en cuando. Cada día aparecen nuevos CVE, cientos de instancias EC2 y contenedores se despliegan continuamente, y las funciones Lambda se actualizan en cualquier momento. La pregunta que cualquier equipo de seguridad debe poder responder en tiempo real es: «¿Están nuestros workloads seguros ahora mismo?». En este artículo recorremos el ciclo completo de gestión de vulnerabilidades — desde la detección hasta la priorización, el parcheo y la recopilación de evidencia — con Amazon Inspector y AWS Systems Manager Patch Manager como protagonistas.

---

 

Un Nuevo Paradigma para la Gestión de Vulnerabilidades en la Nube

El entorno cloud parte de premisas completamente distintas a las del mundo on-premises. Las instancias se crean y destruyen en cuestión de minutos, las imágenes de contenedor se construyen varias veces al día, y las funciones Lambda se pueden desplegar en cualquier momento. Un análisis trimestral simplemente no puede seguir ese ritmo.

Son necesarios cuatro cambios fundamentales de mentalidad. Primero, pasar del escaneo periódico al escaneo continuo (Continuous Scanning): en cuanto un nuevo CVE se registra en el NVD, el sistema debe evaluar de inmediato si los workloads desplegados están expuestos. Segundo, pasar del descubrimiento a la priorización: hay que combinar la puntuación CVSS, la explotabilidad real y la criticidad de negocio para decidir el orden de remediación. Tercero, abandonar el parcheo manual en favor de la automatización: SSM Patch Manager funciona como una campaña de vacunación masiva, aplicando parches verificados a cientos de instancias de forma automática. Cuarto, ir más allá de aplicar el parche y recopilar evidencia de cumplimiento: Audit Manager automatiza la recogida de evidencias para marcos regulatorios como PCI DSS, HIPAA o SOC 2.

---

 

Amazon Inspector v2: Escaneo Automático de EC2, ECR y Lambda

Amazon Inspector es el servicio de chequeo médico continuo para tus workloads. Antes de profundizar, conviene entender las diferencias clave entre v1 y v2.

| Característica | Inspector v1 | Inspector v2 | |---------------|-------------|-------------| | Modo de escaneo | Ejecución manual (Assessment Run) | Escaneo continuo automático (Continuous Scanning) | | Agente | Agente propio de Inspector | Reutiliza SSM Agent (sin agente adicional) | | Objetivos de escaneo | Solo EC2 | EC2, imágenes ECR y funciones Lambda | | Nuevos CVE | Requiere re-ejecución manual | Reevaluación automática al aparecer nuevos CVE | | Multi-cuenta | Configuración compleja | Gestión centralizada con AWS Organizations |

Continuous Scanning lanza una reevaluación automática cada vez que se instala un nuevo paquete de software o se publica un nuevo CVE. Para EC2, usa un escaneo basado en SSM Agent; para ECR, el escaneo se activa al hacer push de una imagen; para Lambda, analiza el código de la función y sus dependencias. Integrado con AWS Organizations, los resultados de todas las cuentas miembro se gestionan de forma centralizada desde la cuenta de Delegated Administrator.

---

 

Priorización de CVE y Operación de Suppression Rules

Inspector proporciona el Inspector Score, una puntuación que combina el CVSS, la explotabilidad real del CVE y la accesibilidad desde la red. En la práctica, los equipos suelen tratar los hallazgos con Score mayor o igual a 9,0 (Critical) como máxima prioridad, y las vulnerabilidades de instancias expuestas a Internet se escalan antes que las de instancias internas.

Las Suppression Rules permiten suprimir de forma intencionada determinados hallazgos. Se usan cuando se ha confirmado que un CVE concreto no es explotable en nuestro entorno, o para gestionar problemas conocidos en instancias legacy que están en proceso de migración. Aunque el hallazgo quede suprimido, el registro de auditoría se conserva. Para evitar abusos, se recomienda documentar internamente el aprobador, el motivo y la fecha de expiración de cada supresión.

La distinción entre servicios es un tema recurrente en el examen.

| Servicio | Rol principal | Método de detección | Palabras clave | |---------|--------------|--------------------|-----------------| | Amazon Inspector | Evaluación de CVE y benchmarks CIS | Análisis estático basado en BD de vulnerabilidades conocidas | CVE, vulnerabilidad de software, parche de SO | | GuardDuty Malware Protection | Detección de malware (EC2, S3) | Detección de anomalías de comportamiento + firmas | Malware, ransomware, comunicación C2 | | Security Hub | Panel de agregación de hallazgos | Agrega resultados de Inspector, GuardDuty, etc. | Panel central, integración multi-servicio |

Inspector es una herramienta de análisis estático que responde a la pregunta «¿existe alguna vulnerabilidad conocida?», mientras que GuardDuty Malware Protection es una herramienta de detección dinámica y basada en comportamiento que responde a «¿hay código malicioso ejecutándose ahora mismo?». Los resultados de Inspector se integran con EventBridge, lo que permite configurar flujos de trabajo automáticos: disparar una función Lambda, enviar una notificación por SNS o crear un ticket en Jira cuando se detecta un nuevo hallazgo Critical.

---

 

Componentes Clave de AWS Systems Manager

En el contexto de la gestión de vulnerabilidades, hay cuatro componentes de SSM que conviene tener bien claros.

Session Manager permite acceder de forma segura a instancias EC2 desde el navegador, sin necesidad de abrir puertos de entrada ni usar SSH o RDP. Todas las sesiones quedan registradas automáticamente como logs de auditoría en CloudTrail y S3.

Run Command ejecuta comandos de shell o scripts de PowerShell en cientos de instancias de forma simultánea y remota, sin necesidad de conectarse directamente a ellas. Los resultados son visibles de forma centralizada desde la consola de SSM.

State Manager mantiene el estado de configuración deseado en las instancias de forma continua. Si defines una Association — por ejemplo, instalar el agente de CloudWatch — el sistema detecta periódicamente cualquier desviación (drift) y la corrige de forma automática.

Maintenance Window define ventanas horarias específicas — por ejemplo, todos los domingos entre las 2:00 y las 4:00 — en las que se permite ejecutar tareas de administración. Combinado con Patch Manager, garantiza que los parches se aplican automáticamente en las franjas de menor impacto sobre producción.

---

 

Automatización de Parches de SO con Patch Manager

Patch Manager es como un sistema de vacunación masiva para tus instancias. El Patch Baseline define qué parches se aprueban, la Maintenance Window decide cuándo se aplican, y el Compliance State permite hacer seguimiento del resultado.

| Tipo de Patch Baseline | Descripción | Cuándo usarlo | |----------------------|-------------|---------------| | Baseline administrada por AWS | Valores predeterminados que AWS ofrece por SO | Para empezar sin configuración adicional | | Baseline personalizada | Reglas de aprobación definidas por el equipo | Para excluir CVE concretos o aplicar solo parches seleccionados | | Patch Group | Clasificación lógica de instancias por etiquetas | Para aplicar distintas Baselines por entorno (dev/staging/prod) |

Patch Group es un mecanismo basado en etiquetas (tags) que agrupa instancias EC2 de forma lógica. Una buena práctica habitual es aprobar parches automáticamente en entornos de desarrollo, pero con un retraso de 7 días en producción, reduciendo así el riesgo operativo. El Compliance State hace un seguimiento en tiempo real del estado Compliant o Non-Compliant de cada instancia, y los datos se envían a Security Hub para visualizarlos en el panel integrado.

La división de responsabilidades entre Inspector y Patch Manager es clara: Inspector detecta «qué tiene una vulnerabilidad», y Patch Manager ejecuta «cómo se soluciona». Ambos servicios comparten SSM Agent como base común de funcionamiento.

---

 

Recopilación de Evidencia de Cumplimiento con Audit Manager y Trusted Advisor

AWS Audit Manager recopila evidencias automáticamente para cada control de los marcos regulatorios admitidos: PCI DSS, HIPAA, SOC 2, ISO 27001, NIST, entre otros. Para el control de gestión de parches, recoge automáticamente los reportes de Compliance de SSM Patch Manager; para los controles de gestión de acceso, obtiene la configuración de IAM. Las evidencias recopiladas se organizan en Assessments, con los que se generan reportes listos para compartir con auditores, habilitando un modelo de monitoreo continuo de cumplimiento (Continuous Compliance).

AWS Trusted Advisor actúa como un asesor de buenas prácticas generales: detecta cuentas root sin MFA activo, políticas de bucket S3 demasiado permisivas o claves de acceso sin usar. No es el servicio adecuado para el escaneo de CVE (eso es tarea de Inspector) ni para evaluar la resiliencia de la arquitectura (eso corresponde a Resilience Hub).

También merece atención el modo de escaneo de ECR. El escaneo Basic usa el motor de código abierto Clair y se ejecuta al hacer push o de forma manual. El escaneo Enhanced usa el motor de Inspector v2 y soporta Continuous Scanning automático. Integrado en el pipeline de CI/CD, puede actuar como una puerta de seguridad que impide el despliegue en producción de imágenes con vulnerabilidades conocidas.

---

 

Escenarios de Examen: Vulnerabilidades y Parches que Generan Confusión

Escenario 1: Queremos evaluar las vulnerabilidades CVE y el cumplimiento del benchmark CIS en instancias EC2 mediante un agente, y ver los resultados de forma centralizada. → Amazon Inspector. Usa escaneo basado en SSM Agent y soporta tanto CVE como benchmarks CIS. Security Hub es el panel de agregación; GuardDuty es para detección de amenazas. Roles distintos.

Volver a la lista del blog