Catálogo de reglasCatálogo de regras

REFERENCIA TÉCNICAREFERÊNCIA TÉCNICA· CATÁLOGOCATÁLOGO v1· 160 REGLASREGRAS· AWS · AZURE · GCP

Cloura evalúa 160 reglas deterministas en AWS, Azure y Google Cloud. Cada una produce un hallazgo verificable a partir de la configuración real de su nube: la IA explica el impacto, prioriza y propone la corrección — el hecho lo determina la regla.

A Cloura avalia 160 regras determinísticas em AWS, Azure e Google Cloud. Cada uma produz um achado verificável a partir da configuração real da sua nuvem: a IA explica o impacto, prioriza e propõe a correção — o fato é determinado pela regra.

ReglasRegras
160
AWS
79
Azure
38
GCP
43
AgentesAgentes
11
ControlesControles
12
01

MétodoMétodo

Una regla determinista es una verificación de configuración con resultado binario y reproducible: ante el mismo estado de la nube, produce el mismo hallazgo. Sobre ese hecho, la IA de Cloura explica el impacto, prioriza y propone la corrección — pero el hecho lo determina la regla.

Uma regra determinística é uma verificação de configuração com resultado binário e reproduzível: diante do mesmo estado da nuvem, produz o mesmo achado. Sobre esse fato, a IA da Cloura explica o impacto, prioriza e propõe a correção — mas o fato é determinado pela regra.

La cobertura no es idéntica en las tres nubes y no pretende serlo: cada proveedor expone información distinta a través de sus APIs. Lo que sí es idéntico es el criterio — una regla solo existe si el dato que necesita está realmente disponible. Cuando no lo está, Cloura no afirma nada.

A cobertura não é idêntica nas três nuvens e não pretende ser: cada provedor expõe informações diferentes através de suas APIs. O que é idêntico é o critério — uma regra só existe se o dado de que precisa estiver realmente disponível. Quando não está, a Cloura não afirma nada.

Cada regla se declara con cuatro atributos: el identificador (nube.área.regla), el tipo de recurso que revisa, la severidad con que nace el hallazgo y el esfuerzo estimado de la corrección. Las severidades «según ahorro» y «según evaluación» se calculan en la ejecución.

Cada regra é declarada com quatro atributos: o identificador (nuvem.área.regra), o tipo de recurso que revisa, a severidade com que nasce o achado e o esforço estimado da correção. As severidades «conforme economia» e «conforme avaliação» são calculadas na execução.

02

Matriz de coberturaMatriz de cobertura

Reglas por área de análisis y por proveedor, de mayor a menor cobertura.

Regras por área de análise e por provedor, da maior para a menor cobertura.

Área de análisisÁrea de análiseAWSAzureGCPTotalTotal
SeguridadSegurança28181763
KubernetesKubernetes115824
Recursos ociososRecursos ociosos83415
ConfiabilidadConfiabilidade93315
RightsizingRightsizing52310
CumplimientoConformidade43310
RendimientoDesempenho6118
Presupuestos y etiquetadoOrçamentos e etiquetagem4127
Compromisos de gastoCompromissos de gasto3115
Límites de servicioLimites de serviço1113
TotalTotal793843160
03

AWSAmazon Web ServicesAmazon Web Services

79 reglas deterministas, ordenadas por severidad dentro de cada área.79 regras determinísticas, ordenadas por severidade dentro de cada área.

03.1

Seguridad

28 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 AMI: Imagen de máquina compartida públicamenteAMI: Imagem de máquina compartilhada publicamenteaws.security.public_ami AMI CríticaCrítica RápidoRápido
02 EBS Snapshot: Snapshot restaurable por cualquier cuentaEBS Snapshot: Snapshot restaurável por qualquer contaaws.security.public_snapshot EBS Snapshot CríticaCrítica RápidoRápido
03 Redshift: Clúster accesible públicamenteRedshift: Cluster acessível publicamenteaws.security.redshift_public Redshift Cluster CríticaCrítica RápidoRápido
04 Cuenta raíz: MFA no habilitadoConta raiz: MFA não habilitadoaws.security.root_mfa_disabled IAM Root Account CríticaCrítica RápidoRápido
05 S3 Bucket: Block Public Access incompleto o ausenteS3 Bucket: Block Public Access incompleto ou ausenteaws.security.s3_public_access S3 Bucket CríticaCrítica RápidoRápido
06 Security Group: Puerto de administración (SSH/RDP) abierto a internetSecurity Group: Porta de administração (SSH/RDP) aberta à internetaws.security.sg_admin_port_open Security Group CríticaCrítica RápidoRápido
07 Security Group: Puerto de base de datos abierto a internetSecurity Group: Porta de banco de dados aberta à internetaws.security.sg_db_port_open Security Group CríticaCrítica RápidoRápido
08 ALB: Balanceador expuesto a internet sin WAFALB: Balanceador exposto à internet sem WAFaws.security.alb_expuesto_sin_waf Application Load Balancer AltaAlta MedioMédio
09 CloudTrail: Auditoría de actividad deshabilitadaCloudTrail: Auditoria de atividade desabilitadaaws.security.cloudtrail_disabled CloudTrail AltaAlta BajoBaixo
10 EFS: Sistema de archivos sin cifrado en reposoEFS: Sistema de arquivos sem criptografia em repousoaws.security.efs_unencrypted EFS File System AltaAlta MedioMédio
11 GuardDuty: Detección de amenazas deshabilitadaGuardDuty: Detecção de ameaças desabilitadaaws.security.guardduty_disabled GuardDuty AltaAlta RápidoRápido
12 IAM Role: Rol con permisos totales sobre la cuentaIAM Role: Função com permissões totais sobre a contaaws.security.iam_rol_permisos_totales IAM Role AltaAlta MedioMédio
13 IAM Users: Usuarios con acceso a consola sin MFAIAM Users: Usuários com acesso ao console sem MFAaws.security.iam_users_no_mfa IAM User AltaAlta BajoBaixo
14 RDS Instance: Base de datos accesible desde internetRDS Instance: Banco de dados acessível pela internetaws.security.rds_public RDS Instance AltaAlta BajoBaixo
15 RDS Instance: Almacenamiento sin cifrarRDS Instance: Armazenamento sem criptografiaaws.security.rds_unencrypted RDS Instance AltaAlta MedioMédio
16 Redshift: Clúster sin cifrado en reposoRedshift: Cluster sem criptografia em repousoaws.security.redshift_unencrypted Redshift Cluster AltaAlta MedioMédio
17 Cuenta raíz: Access keys programáticas activasConta raiz: Access keys programáticas ativasaws.security.root_access_key_active IAM Root Account AltaAlta RápidoRápido
18 API Gateway: API sin registro de ejecuciónAPI Gateway: API sem registro de execuçãoaws.security.apigw_sin_logs API Gateway MediaMédia BajoBaixo
19 CloudFront: Distribución acepta tráfico HTTP sin redirigirCloudFront: Distribuição aceita tráfego HTTP sem redirecionaraws.security.cloudfront_http_permitido CloudFront Distribution MediaMédia RápidoRápido
20 CloudTrail: Cobertura limitada a una sola regiónCloudTrail: Cobertura limitada a uma única regiãoaws.security.cloudtrail_single_region CloudTrail MediaMédia BajoBaixo
21 EBS Volume: Volúmenes en uso sin cifrarEBS Volume: Volumes em uso sem criptografiaaws.security.ebs_unencrypted EBS Volume MediaMédia MedioMédio
22 EC2 Instance: IMDSv2 no exigido (metadata expuesta a SSRF)EC2 Instance: IMDSv2 não exigido (metadata exposta a SSRF)aws.security.ec2_imdsv1 EC2 Instance MediaMédia BajoBaixo
23 ElastiCache: Clúster sin cifrado en tránsitoElastiCache: Cluster sem criptografia em trânsitoaws.security.elasticache_sin_tls ElastiCache Cluster MediaMédia MedioMédio
24 IAM Access Keys: Llaves antiguas o sin usoIAM Access Keys: Chaves antigas ou sem usoaws.security.iam_access_keys_stale IAM Access Key MediaMédia BajoBaixo
25 IAM: Política de contraseñas de la cuenta ausenteIAM: Política de senhas da conta ausenteaws.security.password_policy_missing IAM Password Policy MediaMédia RápidoRápido
26 IAM: Política de contraseñas débilIAM: Política de senhas fracaaws.security.password_policy_weak IAM Password Policy MediaMédia RápidoRápido
27 SNS: Tópico sin cifrado en reposoSNS: Tópico sem criptografia em repousoaws.security.sns_unencrypted SNS Topic MediaMédia RápidoRápido
28 SQS: Cola sin cifrado en reposoSQS: Fila sem criptografia em repousoaws.security.sqs_unencrypted SQS Queue MediaMédia RápidoRápido
03.2

Kubernetes

11 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 EKS Cluster: Complementos base sin gestión de AWSEKS Cluster: Complementos base sem gestão da AWSaws.eks.addons_no_gestionados EKS Cluster MediaMédia BajoBaixo
02 EKS Cluster: Container Insights no habilitadoEKS Cluster: Container Insights não habilitadoaws.eks.container_insights_off EKS Cluster MediaMédia BajoBaixo
03 EKS Cluster: Sin escalado dinámico de nodosEKS Cluster: Sem escalonamento dinâmico de nósaws.eks.sin_autoscalado EKS Cluster MediaMédia MedioMédio
04 EKS: Sin visibilidad de costo por namespace (Split Cost Allocation Data apagado)EKS: Sem visibilidade de custo por namespace (Split Cost Allocation Data desligado)aws.k8s.cost_allocation_off EKS Cluster MediaMédia BajoBaixo
05 EKS Namespace: Un namespace concentra el costo del clúster y sigue creciendoEKS Namespace: Um namespace concentra o custo do cluster e segue crescendoaws.k8s.namespace_dominante_creciendo EKS Namespace MediaMédia MedioMédio
06 EKS Workload: Workload sin requests definidosEKS Workload: Workload sem requests definidosaws.k8s.workload_sin_requests EKS Workload MediaMédia RápidoRápido
07 ECR Repository: Repositorios sin política de ciclo de vidaECR Repository: Repositórios sem política de ciclo de vidaaws.eks.ecr_sin_lifecycle ECR Repository BajaBaixa BajoBaixo
08 EKS Node Group: Capacidad On-Demand sin SpotEKS Node Group: Capacidade On-Demand sem Spotaws.eks.nodegroup_sin_spot EKS Node Group Según ahorroConforme economia BajoBaixo
09 EKS: Ahorro detectado por Cost Optimization Hub en recursos del clústerEKS: Economia detectada pelo Cost Optimization Hub em recursos do clusteraws.k8s.ahorro_recomendador_nodo EKS Node Group Según ahorroConforme economia MedioMédio
10 EKS Cluster: Capacidad pagada sin usar por encima del umbralEKS Cluster: Capacidade paga sem uso acima do limiteaws.k8s.idle_capacity_alta EKS Cluster Según ahorroConforme economia MedioMédio
11 EKS Workload: Workload sobreaprovisionado frente a su uso realEKS Workload: Workload superprovisionado frente ao uso realaws.k8s.workload_sobreaprovisionado EKS Workload Según ahorroConforme economia MedioMédio
03.3

Confiabilidad

9 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Auto Scaling Group: Tamaño mínimo sin redundanciaAuto Scaling Group: Tamanho mínimo sem redundânciaaws.reliability.asg_sin_redundancia Auto Scaling Group AltaAlta RápidoRápido
02 Load Balancer: Balanceador con una sola zona de disponibilidadLoad Balancer: Balanceador com uma única zona de disponibilidadeaws.reliability.elb_single_az Load Balancer AltaAlta MedioMédio
03 RDS Instance: Backups automáticos deshabilitadosRDS Instance: Backups automáticos desabilitadosaws.reliability.rds_sin_backups RDS Instance AltaAlta RápidoRápido
04 RDS Instance: Base de datos en una sola zona de disponibilidadRDS Instance: Banco de dados em uma única zona de disponibilidadeaws.reliability.rds_single_az RDS Instance AltaAlta MedioMédio
05 Auto Scaling Group: Chequeo de salud que ignora la aplicaciónAuto Scaling Group: Verificação de integridade que ignora a aplicaçãoaws.reliability.asg_health_check_ec2 Auto Scaling Group MediaMédia RápidoRápido
06 Auto Scaling Group: Grupo confinado a una zona de disponibilidadAuto Scaling Group: Grupo confinado a uma zona de disponibilidadeaws.reliability.asg_single_az Auto Scaling Group MediaMédia MedioMédio
07 Network Load Balancer: Balanceo entre zonas deshabilitadoNetwork Load Balancer: Balanceamento entre zonas desabilitadoaws.reliability.nlb_cross_zone_off Network Load Balancer MediaMédia RápidoRápido
08 RDS Instance: Retención de backups demasiado cortaRDS Instance: Retenção de backups curta demaisaws.reliability.rds_retencion_corta RDS Instance MediaMédia RápidoRápido
09 EBS Volume: Volúmenes sin respaldo recienteEBS Volume: Volumes sem backup recenteaws.reliability.volumenes_sin_respaldo EBS Volume MediaMédia BajoBaixo
03.4

Recursos ociosos

8 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Network Interface: Interfaces de red huérfanasNetwork Interface: Interfaces de rede órfãsaws.idle.eni_orphaned Network Interface BajaBaixa RápidoRápido
02 EBS Volume: Volumen sin adjuntar generando costoEBS Volume: Volume sem anexar gerando custoaws.idle.ebs_unattached EBS Volume Según ahorroConforme economia RápidoRápido
03 EC2 Instance: Instancias detenidas que siguen pagando almacenamientoEC2 Instance: Instâncias paradas que continuam pagando armazenamentoaws.idle.ec2_stopped EC2 Instance Según ahorroConforme economia BajoBaixo
04 Elastic IP: Direcciones reservadas sin asociarElastic IP: Endereços reservados sem associaçãoaws.idle.eip_unassociated Elastic IP Según ahorroConforme economia RápidoRápido
05 Load Balancer: Balanceador sin destinos sanosLoad Balancer: Balanceador sem destinos saudáveisaws.idle.elb_without_targets Load Balancer Según ahorroConforme economia BajoBaixo
06 NAT Gateway: Puerta de enlace sin tráfico de salidaNAT Gateway: Gateway sem tráfego de saídaaws.idle.nat_gateway_unused NAT Gateway Según ahorroConforme economia MedioMédio
07 RDS Instance: Base de datos sin conexionesRDS Instance: Banco de dados sem conexõesaws.idle.rds_no_connections RDS Instance Según ahorroConforme economia MedioMédio
08 EBS Snapshot: Snapshots antiguos acumulados sin política de retenciónEBS Snapshot: Snapshots antigos acumulados sem política de retençãoaws.idle.snapshots_stale EBS Snapshot Según ahorroConforme economia BajoBaixo
03.5

Rendimiento

6 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Application Load Balancer: Destinos fuera de servicioApplication Load Balancer: Destinos fora de serviçoaws.performance.alb_destinos_insanos Application Load Balancer AltaAlta MedioMédio
02 DynamoDB Table: Peticiones rechazadas por falta de capacidadDynamoDB Table: Requisições rejeitadas por falta de capacidadeaws.performance.dynamodb_throttling DynamoDB Table AltaAlta BajoBaixo
03 EC2 Instance: CPU saturada en los picosEC2 Instance: CPU saturada nos picosaws.performance.ec2_cpu_saturada EC2 Instance AltaAlta MedioMédio
04 Lambda Function: Invocaciones rechazadas por límite de concurrenciaLambda Function: Invocações rejeitadas por limite de concorrênciaaws.performance.lambda_throttling Lambda Function AltaAlta MedioMédio
05 ElastiCache Cluster: La caché expulsa claves por falta de memoriaElastiCache Cluster: O cache expulsa chaves por falta de memóriaaws.performance.elasticache_evictions ElastiCache Cluster MediaMédia MedioMédio
06 Lambda Function: Duración cerca del tiempo límite configuradoLambda Function: Duração perto do tempo limite configuradoaws.performance.lambda_cerca_del_timeout Lambda Function MediaMédia MedioMédio
03.6

Rightsizing

5 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Lambda Function: Memoria asignada por encima del uso realLambda Function: Memória alocada acima do uso realaws.rightsizing.lambda_memory_oversized Lambda Function MediaMédia BajoBaixo
02 Auto Scaling Group: Grupo sobredimensionado para su cargaAuto Scaling Group: Grupo superdimensionado para sua cargaaws.rightsizing.asg_overprovisioned Auto Scaling Group Según ahorroConforme economia MedioMédio
03 EBS Volume: Volúmenes gp2 que deberían migrar a gp3EBS Volume: Volumes gp2 que deveriam migrar para gp3aws.rightsizing.ebs_gp2_to_gp3 EBS Volume Según ahorroConforme economia RápidoRápido
04 EC2 Instance: Instancia sobredimensionada para su uso realEC2 Instance: Instância superdimensionada para seu uso realaws.rightsizing.ec2_overprovisioned EC2 Instance Según ahorroConforme economia MedioMédio
05 RDS Instance: Base de datos sobredimensionadaRDS Instance: Banco de dados superdimensionadoaws.rightsizing.rds_overprovisioned RDS Instance Según ahorroConforme economia MedioMédio
03.7

Cumplimiento

4 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Security Standard: Conformidad por debajo del umbral aceptableSecurity Standard: Conformidade abaixo do limite aceitávelaws.compliance.conformidad_baja Security Standard AltaAlta AltoAlto
02 AWS Account: Sin fuentes de cumplimiento habilitadasAWS Account: Sem fontes de conformidade habilitadasaws.compliance.sin_fuentes AWS::Account MediaMédia BajoBaixo
03 AWS Account: Grabador de AWS Config apagadoAWS Account: Gravador do AWS Config desligadoaws.compliance.config_off AWS::Account BajaBaixa BajoBaixo
04 AWS Account: Security Hub no habilitadoAWS Account: Security Hub não habilitadoaws.compliance.security_hub_off AWS::Account BajaBaixa BajoBaixo
03.8

Presupuestos y etiquetado

4 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 AWS Budget: Presupuesto superado por la proyección del mesAWS Budget: Orçamento superado pela projeção do mêsaws.cost.budget_overrun AWS Budget AltaAlta BajoBaixo
02 Cost Allocation Tags: Cobertura de etiquetas insuficienteCost Allocation Tags: Cobertura de etiquetas insuficienteaws.cost.tag_coverage_low Cost Allocation Tags AltaAlta MedioMédio
03 AWS Budget: Presupuesto sin filtros cuyo nombre no declara ese alcanceAWS Budget: Orçamento sem filtros cujo nome não declara esse escopoaws.cost.budget_scope_mismatch AWS Budget MediaMédia RápidoRápido
04 AWS Budgets: La cuenta no tiene ningún presupuesto definidoAWS Budgets: A conta não tem nenhum orçamento definidoaws.cost.no_budget AWS Budgets MediaMédia RápidoRápido
03.9

Compromisos de gasto

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Reserved Instances: Reservas compradas sin consumirReserved Instances: Reservas compradas sem consumiraws.commitment.ri_utilizacion_baja Reserved Instance MediaMédia MedioMédio
02 Savings Plans: Cobertura baja sobre el cómputo estableSavings Plans: Cobertura baixa sobre a computação estávelaws.commitment.sp_cobertura_baja Savings Plan Según ahorroConforme economia MedioMédio
03 Savings Plans: Compromiso contratado sin consumirSavings Plans: Compromisso contratado sem consumiraws.commitment.sp_utilizacion_baja Savings Plan Según ahorroConforme economia MedioMédio
03.10

Límites de servicio

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Service Quota: Cuota cerca de su límiteService Quota: Cota perto do seu limiteaws.service_limits.cuota_cerca_del_limite AWS::ServiceQuotas::Quota Según evaluaciónConforme avaliação BajoBaixo
04

AZMicrosoft AzureMicrosoft Azure

38 reglas deterministas, ordenadas por severidad dentro de cada área.38 regras determinísticas, ordenadas por severidade dentro de cada área.

04.1

Seguridad

18 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Network Security Group: Puerto de administración abierto a InternetNetwork Security Group: Porta de administração aberta à Internetazure.security.nsg_admin_abierto microsoft.network/networksecuritygroups CríticaCrítica RápidoRápido
02 Network Security Group: Base de datos expuesta a InternetNetwork Security Group: Banco de dados exposto à Internetazure.security.nsg_db_abierto microsoft.network/networksecuritygroups CríticaCrítica RápidoRápido
03 AKS Cluster: Acceso al plano de control sin endurecerAKS Cluster: Acesso ao plano de controle sem endurecimentoazure.security.aks_acceso_inseguro microsoft.containerservice/managedclusters AltaAlta MedioMédio
04 Event Hubs: Namespace accesible desde InternetEvent Hubs: Namespace acessível da Internetazure.security.eventhub_acceso_publico microsoft.eventhub/namespaces AltaAlta MedioMédio
05 Suscripción: Un solo propietario asignadoAssinatura: Um único proprietário atribuídoazure.security.owner_unico Subscription AltaAlta RápidoRápido
06 Azure Cache for Redis: Caché accesible desde InternetAzure Cache for Redis: Cache acessível da Internetazure.security.redis_acceso_publico microsoft.cache/redis AltaAlta MedioMédio
07 Azure Cache for Redis: Puerto sin TLS habilitadoAzure Cache for Redis: Porta sem TLS habilitadaazure.security.redis_puerto_sin_tls microsoft.cache/redis AltaAlta RápidoRápido
08 Service Bus: Namespace accesible desde InternetService Bus: Namespace acessível da Internetazure.security.servicebus_acceso_publico microsoft.servicebus/namespaces AltaAlta MedioMédio
09 Azure SQL: Servidor con acceso público de red habilitadoAzure SQL: Servidor com acesso público de rede habilitadoazure.security.sql_publico SQL Server AltaAlta MedioMédio
10 Storage Account: Cuenta de almacenamiento expuestaStorage Account: Conta de armazenamento expostaazure.security.storage_expuesto microsoft.storage/storageaccounts AltaAlta BajoBaixo
11 Storage Account: Transporte sin cifrar o con TLS obsoletoStorage Account: Transporte sem criptografia ou com TLS obsoletoazure.security.storage_transporte_inseguro microsoft.storage/storageaccounts AltaAlta RápidoRápido
12 Virtual Machine: Identidad y autenticación sin endurecerVirtual Machine: Identidade e autenticação sem endurecimentoazure.security.vm_identidad_insegura microsoft.compute/virtualmachines AltaAlta MedioMédio
13 Suscripción: El Activity Log no se exporta con las categorías de auditoríaAssinatura: O Activity Log não é exportado com as categorias de auditoriaazure.security.activity_log_sin_captura Subscription MediaMédia RápidoRápido
14 API Management: Servicio sin configuración de diagnósticoAPI Management: Serviço sem configuração de diagnósticoazure.security.apim_sin_diagnostico microsoft.apimanagement/service MediaMédia BajoBaixo
15 Suscripción: Rol Owner asignado a service principalsAssinatura: Papel Owner atribuído a service principalsazure.security.owner_no_humano Subscription MediaMédia MedioMédio
16 Suscripción: Sin contacto de seguridad configuradoAssinatura: Sem contato de segurança configuradoazure.security.sin_contacto_seguridad Subscription MediaMédia RápidoRápido
17 Azure SQL: Servidor sin versión mínima de TLS exigidaAzure SQL: Servidor sem versão mínima de TLS exigidaazure.security.sql_sin_tls_minimo SQL Server MediaMédia RápidoRápido
18 Suscripción: Puntuación de seguridad baja en Defender for CloudAssinatura: Pontuação de segurança baixa no Defender for Cloudazure.security.secure_score_bajo Subscription Según evaluaciónConforme avaliação MedioMédio
04.2

Kubernetes

5 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 AKS Cluster: Sin escalado automático de nodosAKS Cluster: Sem escalonamento automático de nósazure.aks.pool_sin_autoescalado containerservice.managedCluster MediaMédia MedioMédio
02 AKS Cluster: Add-on cost-analysis deshabilitadoAKS Cluster: Add-on cost-analysis desabilitadoazure.k8s.cost_analysis_off AKS Cluster MediaMédia BajoBaixo
03 AKS Cluster: Tier Free sin acceso a Cost AnalysisAKS Cluster: Tier Free sem acesso ao Cost Analysisazure.k8s.tier_free_sin_cost_analysis AKS Cluster MediaMédia BajoBaixo
04 AKS: La oferta de la subscription no es elegible para Cost AnalysisAKS: A oferta da subscription não é elegível para o Cost Analysisazure.k8s.offer_no_elegible AKS Cluster BajaBaixa MedioMédio
05 AKS Node Pool: Ahorro detectado por Azure Advisor en los nodos del clústerAKS Node Pool: Economia detectada pelo Azure Advisor nos nós do clusterazure.k8s.ahorro_advisor_nodo AKS Node Pool Según ahorroConforme economia MedioMédio
04.3

Confiabilidad

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Azure SQL: Base de datos sin retención de respaldos configuradaAzure SQL: Banco de dados sem retenção de backups configuradaazure.reliability.sql_sin_backup SQL Database AltaAlta MedioMédio
02 Suscripción: Sin alerta de Azure Service HealthAssinatura: Sem alerta do Azure Service Healthazure.reliability.sin_alerta_service_health Subscription MediaMédia RápidoRápido
03 Storage Account: Redundancia local (LRS), sin copia fuera del centro de datosStorage Account: Redundância local (LRS), sem cópia fora do data centerazure.reliability.storage_redundancia_local Storage Account MediaMédia MedioMédio
04.4

Cumplimiento

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Suscripción: Planes de Defender for Cloud sin habilitarAssinatura: Planos do Defender for Cloud sem habilitarazure.compliance.defender_planes_sin_habilitar Subscription MediaMédia BajoBaixo
02 Suscripción: Recursos no conformes con el Security BenchmarkAssinatura: Recursos não conformes com o Security Benchmarkazure.compliance.policy_no_conforme Subscription MediaMédia MedioMédio
03 Suscripción: Sin visibilidad de los cambios de todo el periodoAssinatura: Sem visibilidade das mudanças de todo o períodoazure.compliance.drift_sin_visibilidad Subscription BajaBaixa RápidoRápido
04.5

Recursos ociosos

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Managed Disk: Disco sin adjuntar generando costoManaged Disk: Disco sem anexar gerando custoazure.idle.disco_sin_adjuntar compute.disk MediaMédia RápidoRápido
02 Public IP: Dirección pública reservada sin asociarPublic IP: Endereço público reservado sem associaçãoazure.idle.ip_sin_asociar network.publicIPAddress BajaBaixa RápidoRápido
03 Virtual Machine: Máquina infrautilizada que Advisor recomienda apagarVirtual Machine: Máquina subutilizada que o Advisor recomenda desligarazure.idle.vm_apagable compute.virtualMachine Según ahorroConforme economia BajoBaixo
04.6

Rightsizing

2 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Virtual Machine: Máquina sobredimensionada para su uso realVirtual Machine: Máquina superdimensionada para seu uso realazure.rightsizing.sku_recomendado compute.virtualMachine Según ahorroConforme economia MedioMédio
02 Virtual Machine: Máquina con uso de CPU bajo sostenidoVirtual Machine: Máquina com uso de CPU baixo sustentadoazure.rightsizing.vm_cpu_baja compute.virtualMachine Según ahorroConforme economia MedioMédio
04.7

Compromisos de gasto

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Reservations: Uso sostenido pagándose a precio de pago por usoReservations: Uso sustentado sendo pago a preço de pagamento por usoazure.commitment.reserva_recomendada consumption.reservationRecommendation Según ahorroConforme economia MedioMédio
04.8

Límites de servicio

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cuotas de Compute: Cuota cerca de su límiteCotas do Compute: Cota perto do seu limiteazure.service_limits.cuota_cerca_del_limite compute.usage Según evaluaciónConforme avaliação BajoBaixo
04.9

Presupuestos y etiquetado

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cost Management: La suscripción no tiene ningún presupuesto definidoCost Management: A assinatura não tem nenhum orçamento definidoazure.cost.sin_presupuestos consumption.budget MediaMédia RápidoRápido
04.10

Rendimiento

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Azure Advisor: Recomendación de rendimiento activa sobre un recursoAzure Advisor: Recomendação de desempenho ativa sobre um recursoazure.performance.advisor_alerta advisor.recommendation Según evaluaciónConforme avaliação BajoBaixo
05

GCPGoogle CloudGoogle Cloud

43 reglas deterministas, ordenadas por severidad dentro de cada área.43 regras determinísticas, ordenadas por severidade dentro de cada área.

05.1

Seguridad

17 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cloud Storage: Bucket accesible públicamenteCloud Storage: Bucket acessível publicamentegcp.security.bucket_publico storage.bucket CríticaCrítica RápidoRápido
02 Firewall: Puerto de administración abierto a internetFirewall: Porta de administração aberta à internetgcp.security.firewall_admin_abierto compute.firewall CríticaCrítica RápidoRápido
03 Firewall: Base de datos expuesta a internetFirewall: Banco de dados exposto à internetgcp.security.firewall_db_abierto compute.firewall CríticaCrítica RápidoRápido
04 Cloud SQL: Instancia con IP pública habilitadaCloud SQL: Instância com IP público habilitadogcp.security.cloudsql_ip_publica Cloud SQL AltaAlta MedioMédio
05 Cloud SQL: Instancia que no exige conexiones cifradas (SSL/TLS)Cloud SQL: Instância que não exige conexões criptografadas (SSL/TLS)gcp.security.cloudsql_sin_tls Cloud SQL AltaAlta RápidoRápido
06 IAM: Cuentas de correo personal con acceso al proyectoIAM: Contas de e-mail pessoal com acesso ao projetogcp.security.cuenta_personal iam.member AltaAlta MedioMédio
07 Memorystore: Instancia de Redis sin cifrado en tránsitoMemorystore: Instância do Redis sem criptografia em trânsitogcp.security.memorystore_sin_tls redis.googleapis.com/Instance AltaAlta MedioMédio
08 Service Account: Claves gestionadas por el usuario sin rotarService Account: Chaves gerenciadas pelo usuário sem rotaçãogcp.security.sa_keys_antiguas iam.serviceAccountKey AltaAlta MedioMédio
09 IAM: Service accounts con privilegios administrativosIAM: Service accounts com privilégios administrativosgcp.security.sa_privilegiada iam.serviceAccount AltaAlta MedioMédio
10 Security Command Center: Detección de amenazas desactivadaSecurity Command Center: Detecção de ameaças desativadagcp.security.scc_desactivado securitycenter.service AltaAlta RápidoRápido
11 Compute Engine: Instancias con identidad sobreprivilegiadaCompute Engine: Instâncias com identidade superprivilegiadagcp.security.vm_identidad_excesiva compute.instance AltaAlta MedioMédio
12 Cloud Storage: Bucket sin prevención de acceso públicoCloud Storage: Bucket sem prevenção de acesso públicogcp.security.bucket_sin_public_access_prevention storage.bucket MediaMédia RápidoRápido
13 Cloud Storage: Bucket sin acceso uniforme a nivel de bucketCloud Storage: Bucket sem acesso uniforme no nível do bucketgcp.security.bucket_sin_uniform_access storage.bucket MediaMédia BajoBaixo
14 Cloud SQL: Instancia sin copias de seguridad automáticasCloud SQL: Instância sem backups automáticosgcp.security.cloudsql_sin_backup Cloud SQL MediaMédia RápidoRápido
15 Memorystore: Instancia de Redis sin autenticación (AUTH)Memorystore: Instância do Redis sem autenticação (AUTH)gcp.security.memorystore_sin_auth redis.googleapis.com/Instance MediaMédia RápidoRápido
16 Service Account: Claves estáticas creadas por el usuarioService Account: Chaves estáticas criadas pelo usuáriogcp.security.sa_key_usuario iam.serviceAccountKey MediaMédia MedioMédio
17 Secret Manager: Secreto sin rotación programadaSecret Manager: Segredo sem rotação programadagcp.security.secret_sin_rotacion secretmanager.googleapis.com/Secret MediaMédia BajoBaixo
05.2

Kubernetes

8 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 GKE Cluster: Sin escalado dinámico de nodosGKE Cluster: Sem escalonamento dinâmico de nósgcp.gke.sin_autoescalado container.cluster MediaMédia MedioMédio
02 GKE Cluster: Sin canal de versiones (sin actualizaciones automáticas)GKE Cluster: Sem canal de versões (sem atualizações automáticas)gcp.gke.sin_release_channel container.cluster MediaMédia BajoBaixo
03 GKE: Sin visibilidad de costo por namespace (detailed billing export sin configurar)GKE: Sem visibilidade de custo por namespace (detailed billing export não configurado)gcp.k8s.billing_export_sin_configurar GKE Cluster MediaMédia BajoBaixo
04 GKE Cluster: Cost allocation deshabilitadoGKE Cluster: Cost allocation desabilitadogcp.k8s.cost_allocation_off GKE Cluster MediaMédia BajoBaixo
05 GKE Namespace: Un namespace concentra el costo del clúster y sigue creciendoGKE Namespace: Um namespace concentra o custo do cluster e segue crescendogcp.k8s.namespace_dominante_creciendo GKE Namespace MediaMédia MedioMédio
06 GKE Workload: Workload sin requests definidosGKE Workload: Workload sem requests definidosgcp.k8s.workload_sin_requests GKE Workload MediaMédia RápidoRápido
07 GKE Cluster: Capacidad pagada sin atribuir por encima del umbralGKE Cluster: Capacidade paga sem atribuição acima do limitegcp.k8s.idle_capacity_alta GKE Cluster Según ahorroConforme economia MedioMédio
08 GKE Workload: Workload sobreaprovisionado frente a su uso realGKE Workload: Workload superprovisionado frente ao uso realgcp.k8s.workload_sobreaprovisionado GKE Workload Según ahorroConforme economia MedioMédio
05.3

Recursos ociosos

4 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Compute Engine: Instancia detenida que sigue reservando recursosCompute Engine: Instância parada que continua reservando recursosgcp.idle.vm_terminada compute.instance BajaBaixa RápidoRápido
02 Persistent Disk: Disco sin adjuntar generando costoPersistent Disk: Disco sem anexar gerando custogcp.idle.disco_sin_adjuntar compute.disk Según ahorroConforme economia RápidoRápido
03 Static IP: Dirección reservada sin asociarStatic IP: Endereço reservado sem associaçãogcp.idle.ip_sin_asociar compute.address Según ahorroConforme economia RápidoRápido
04 Compute Engine: Instancia ociosa que sigue facturándoseCompute Engine: Instância ociosa que continua sendo faturadagcp.idle.vm_ociosa compute.instance Según ahorroConforme economia BajoBaixo
05.4

Confiabilidad

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cloud SQL: Instancia sin backups automáticosCloud SQL: Instância sem backups automáticosgcp.reliability.sql_sin_backup sqladmin.instance AltaAlta RápidoRápido
02 Cloud SQL: Retención de respaldos por debajo de lo recomendadoCloud SQL: Retenção de backups abaixo do recomendadogcp.reliability.sql_retencion_corta sqladmin.instance MediaMédia BajoBaixo
03 Cloud SQL: Instancia en una sola zona (sin alta disponibilidad)Cloud SQL: Instância em uma única zona (sem alta disponibilidade)gcp.reliability.sql_zona_unica sqladmin.instance MediaMédia MedioMédio
05.5

Cumplimiento

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Proyecto: Cloud Audit Logs de acceso a datos sin configurarProjeto: Cloud Audit Logs de acesso a dados sem configuraçãogcp.compliance.audit_logs_sin_configurar Proyecto MediaMédia RápidoRápido
02 Proyecto: Sin políticas de organización aplicadasProjeto: Sem políticas de organização aplicadasgcp.compliance.sin_org_policies cloudresourcemanager.project MediaMédia BajoBaixo
03 Proyecto: Sin visibilidad de los cambios de todo el periodoProjeto: Sem visibilidade das mudanças de todo o períodogcp.compliance.drift_sin_visibilidad cloudresourcemanager.project BajaBaixa RápidoRápido
05.6

Rightsizing

3 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Persistent Disk: Disco estándar con alternativa más eficientePersistent Disk: Disco padrão com alternativa mais eficientegcp.rightsizing.disco_tipo_suboptimo compute.disk Según ahorroConforme economia BajoBaixo
02 Compute Engine: Instancia sobredimensionada para su uso realCompute Engine: Instância superdimensionada para seu uso realgcp.rightsizing.maquina_recomendada compute.instance Según ahorroConforme economia MedioMédio
03 Compute Engine: Instancia con uso de CPU bajo sostenidoCompute Engine: Instância com uso de CPU baixo sustentadogcp.rightsizing.vm_cpu_baja compute.instance Según ahorroConforme economia MedioMédio
05.7

Presupuestos y etiquetado

2 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Etiquetado: Cobertura de labels insuficiente para atribuir costosEtiquetagem: Cobertura de labels insuficiente para atribuir custosgcp.cost.cobertura_labels_baja compute.instance MediaMédia MedioMédio
02 Cloud Billing: La cuenta de facturación no tiene ningún presupuesto definidoCloud Billing: A conta de faturamento não tem nenhum orçamento definidogcp.cost.sin_presupuestos billing.budget MediaMédia RápidoRápido
05.8

Compromisos de gasto

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Committed Use Discounts: Uso sostenido pagándose a precio bajo demandaCommitted Use Discounts: Uso sustentado sendo pago a preço sob demandagcp.commitment.cud_recomendado compute.commitment Según ahorroConforme economia MedioMédio
05.9

Límites de servicio

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cuotas de Compute: Cuota cerca de su límiteCotas do Compute: Cota perto do seu limitegcp.service_limits.cuota_cerca_del_limite compute.quota Según evaluaciónConforme avaliação BajoBaixo
05.10

Rendimiento

1 reglasregras
N.ºReglaRegraRecursoRecursoSeveridadSeveridadeEsfuerzoEsforço
01 Cloud SQL: Instancia sobredimensionada para su uso realCloud SQL: Instância superdimensionada para seu uso realgcp.performance.cloudsql_sobredimensionada sqladmin.instance Según ahorroConforme economia MedioMédio
06

Controles de conformidadControles de conformidade

Además de las 160 reglas, Cloura evalúa 12 controles de conformidad mapeados a CIS, PCI-DSS 4.0, NIST 800-53 r5 y AWS FSBP. El detalle de qué controles aplican a su cuenta y su evidencia está en la guía de Evidencia de cumplimiento.

Além das 160 regras, a Cloura avalia 12 controles de conformidade mapeados a CIS, PCI-DSS 4.0, NIST 800-53 r5 e AWS FSBP. O detalhe de quais controles se aplicam à sua conta e sua evidência está no guia de Evidência de conformidade.