Inicio / Catálogo de reglas
Início / Catálogo de regras
Catálogo de reglasCatálogo de regras
REFERENCIA TÉCNICAREFERÊNCIA TÉCNICA·
CATÁLOGOCATÁLOGO v1·
160 REGLASREGRAS·
AWS · AZURE · GCP
Cloura evalúa 160 reglas deterministas en AWS, Azure y
Google Cloud. Cada una produce un hallazgo verificable a partir de la configuración real de su nube:
la IA explica el impacto, prioriza y propone la corrección — el hecho lo determina la regla.
A Cloura avalia 160 regras determinísticas em AWS, Azure e
Google Cloud. Cada uma produz um achado verificável a partir da configuração real da sua nuvem:
a IA explica o impacto, prioriza e propõe a correção — o fato é determinado pela regra.
01
MétodoMétodo
Una regla determinista es una verificación de configuración con resultado
binario y reproducible: ante el mismo estado de la nube, produce el mismo hallazgo. Sobre ese hecho, la IA
de Cloura explica el impacto, prioriza y propone la corrección — pero el hecho lo determina la regla.
Uma regra determinística é uma verificação de configuração com resultado
binário e reproduzível: diante do mesmo estado da nuvem, produz o mesmo achado. Sobre esse fato, a IA
da Cloura explica o impacto, prioriza e propõe a correção — mas o fato é determinado pela regra.
La cobertura no es idéntica en las tres nubes y no pretende serlo: cada proveedor expone
información distinta a través de sus APIs. Lo que sí es idéntico es el criterio — una regla solo
existe si el dato que necesita está realmente disponible. Cuando no lo está, Cloura no afirma nada.
A cobertura não é idêntica nas três nuvens e não pretende ser: cada provedor expõe
informações diferentes através de suas APIs. O que é idêntico é o critério — uma regra só existe se o
dado de que precisa estiver realmente disponível. Quando não está, a Cloura não afirma nada.
Cada regla se declara con cuatro atributos: el identificador
(nube.área.regla), el tipo de recurso que revisa, la
severidad con que nace el hallazgo y el esfuerzo estimado de la
corrección. Las severidades «según ahorro» y «según evaluación» se calculan en la ejecución.
Cada regra é declarada com quatro atributos: o identificador
(nuvem.área.regra), o tipo de recurso que revisa, a
severidade com que nasce o achado e o esforço estimado da
correção. As severidades «conforme economia» e «conforme avaliação» são calculadas na execução.
02
Matriz de coberturaMatriz de cobertura
Reglas por área de análisis y por proveedor, de mayor a menor cobertura.
Regras por área de análise e por provedor, da maior para a menor cobertura.
| Área de análisisÁrea de análise | AWS | Azure | GCP | TotalTotal |
| SeguridadSegurança | 28 | 18 | 17 | 63 |
| KubernetesKubernetes | 11 | 5 | 8 | 24 |
| Recursos ociososRecursos ociosos | 8 | 3 | 4 | 15 |
| ConfiabilidadConfiabilidade | 9 | 3 | 3 | 15 |
| RightsizingRightsizing | 5 | 2 | 3 | 10 |
| CumplimientoConformidade | 4 | 3 | 3 | 10 |
| RendimientoDesempenho | 6 | 1 | 1 | 8 |
| Presupuestos y etiquetadoOrçamentos e etiquetagem | 4 | 1 | 2 | 7 |
| Compromisos de gastoCompromissos de gasto | 3 | 1 | 1 | 5 |
| Límites de servicioLimites de serviço | 1 | 1 | 1 | 3 |
| TotalTotal | 79 | 38 | 43 | 160 |
03
AWSAmazon Web ServicesAmazon Web Services
79 reglas deterministas, ordenadas por severidad dentro de cada área.79 regras determinísticas, ordenadas por severidade dentro de cada área.
03.1
Seguridad
28 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
AMI: Imagen de máquina compartida públicamenteAMI: Imagem de máquina compartilhada publicamenteaws.security.public_ami |
AMI |
CríticaCrítica |
RápidoRápido |
| 02 |
EBS Snapshot: Snapshot restaurable por cualquier cuentaEBS Snapshot: Snapshot restaurável por qualquer contaaws.security.public_snapshot |
EBS Snapshot |
CríticaCrítica |
RápidoRápido |
| 03 |
Redshift: Clúster accesible públicamenteRedshift: Cluster acessível publicamenteaws.security.redshift_public |
Redshift Cluster |
CríticaCrítica |
RápidoRápido |
| 04 |
Cuenta raíz: MFA no habilitadoConta raiz: MFA não habilitadoaws.security.root_mfa_disabled |
IAM Root Account |
CríticaCrítica |
RápidoRápido |
| 05 |
S3 Bucket: Block Public Access incompleto o ausenteS3 Bucket: Block Public Access incompleto ou ausenteaws.security.s3_public_access |
S3 Bucket |
CríticaCrítica |
RápidoRápido |
| 06 |
Security Group: Puerto de administración (SSH/RDP) abierto a internetSecurity Group: Porta de administração (SSH/RDP) aberta à internetaws.security.sg_admin_port_open |
Security Group |
CríticaCrítica |
RápidoRápido |
| 07 |
Security Group: Puerto de base de datos abierto a internetSecurity Group: Porta de banco de dados aberta à internetaws.security.sg_db_port_open |
Security Group |
CríticaCrítica |
RápidoRápido |
| 08 |
ALB: Balanceador expuesto a internet sin WAFALB: Balanceador exposto à internet sem WAFaws.security.alb_expuesto_sin_waf |
Application Load Balancer |
AltaAlta |
MedioMédio |
| 09 |
CloudTrail: Auditoría de actividad deshabilitadaCloudTrail: Auditoria de atividade desabilitadaaws.security.cloudtrail_disabled |
CloudTrail |
AltaAlta |
BajoBaixo |
| 10 |
EFS: Sistema de archivos sin cifrado en reposoEFS: Sistema de arquivos sem criptografia em repousoaws.security.efs_unencrypted |
EFS File System |
AltaAlta |
MedioMédio |
| 11 |
GuardDuty: Detección de amenazas deshabilitadaGuardDuty: Detecção de ameaças desabilitadaaws.security.guardduty_disabled |
GuardDuty |
AltaAlta |
RápidoRápido |
| 12 |
IAM Role: Rol con permisos totales sobre la cuentaIAM Role: Função com permissões totais sobre a contaaws.security.iam_rol_permisos_totales |
IAM Role |
AltaAlta |
MedioMédio |
| 13 |
IAM Users: Usuarios con acceso a consola sin MFAIAM Users: Usuários com acesso ao console sem MFAaws.security.iam_users_no_mfa |
IAM User |
AltaAlta |
BajoBaixo |
| 14 |
RDS Instance: Base de datos accesible desde internetRDS Instance: Banco de dados acessível pela internetaws.security.rds_public |
RDS Instance |
AltaAlta |
BajoBaixo |
| 15 |
RDS Instance: Almacenamiento sin cifrarRDS Instance: Armazenamento sem criptografiaaws.security.rds_unencrypted |
RDS Instance |
AltaAlta |
MedioMédio |
| 16 |
Redshift: Clúster sin cifrado en reposoRedshift: Cluster sem criptografia em repousoaws.security.redshift_unencrypted |
Redshift Cluster |
AltaAlta |
MedioMédio |
| 17 |
Cuenta raíz: Access keys programáticas activasConta raiz: Access keys programáticas ativasaws.security.root_access_key_active |
IAM Root Account |
AltaAlta |
RápidoRápido |
| 18 |
API Gateway: API sin registro de ejecuciónAPI Gateway: API sem registro de execuçãoaws.security.apigw_sin_logs |
API Gateway |
MediaMédia |
BajoBaixo |
| 19 |
CloudFront: Distribución acepta tráfico HTTP sin redirigirCloudFront: Distribuição aceita tráfego HTTP sem redirecionaraws.security.cloudfront_http_permitido |
CloudFront Distribution |
MediaMédia |
RápidoRápido |
| 20 |
CloudTrail: Cobertura limitada a una sola regiónCloudTrail: Cobertura limitada a uma única regiãoaws.security.cloudtrail_single_region |
CloudTrail |
MediaMédia |
BajoBaixo |
| 21 |
EBS Volume: Volúmenes en uso sin cifrarEBS Volume: Volumes em uso sem criptografiaaws.security.ebs_unencrypted |
EBS Volume |
MediaMédia |
MedioMédio |
| 22 |
EC2 Instance: IMDSv2 no exigido (metadata expuesta a SSRF)EC2 Instance: IMDSv2 não exigido (metadata exposta a SSRF)aws.security.ec2_imdsv1 |
EC2 Instance |
MediaMédia |
BajoBaixo |
| 23 |
ElastiCache: Clúster sin cifrado en tránsitoElastiCache: Cluster sem criptografia em trânsitoaws.security.elasticache_sin_tls |
ElastiCache Cluster |
MediaMédia |
MedioMédio |
| 24 |
IAM Access Keys: Llaves antiguas o sin usoIAM Access Keys: Chaves antigas ou sem usoaws.security.iam_access_keys_stale |
IAM Access Key |
MediaMédia |
BajoBaixo |
| 25 |
IAM: Política de contraseñas de la cuenta ausenteIAM: Política de senhas da conta ausenteaws.security.password_policy_missing |
IAM Password Policy |
MediaMédia |
RápidoRápido |
| 26 |
IAM: Política de contraseñas débilIAM: Política de senhas fracaaws.security.password_policy_weak |
IAM Password Policy |
MediaMédia |
RápidoRápido |
| 27 |
SNS: Tópico sin cifrado en reposoSNS: Tópico sem criptografia em repousoaws.security.sns_unencrypted |
SNS Topic |
MediaMédia |
RápidoRápido |
| 28 |
SQS: Cola sin cifrado en reposoSQS: Fila sem criptografia em repousoaws.security.sqs_unencrypted |
SQS Queue |
MediaMédia |
RápidoRápido |
03.2
Kubernetes
11 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
EKS Cluster: Complementos base sin gestión de AWSEKS Cluster: Complementos base sem gestão da AWSaws.eks.addons_no_gestionados |
EKS Cluster |
MediaMédia |
BajoBaixo |
| 02 |
EKS Cluster: Container Insights no habilitadoEKS Cluster: Container Insights não habilitadoaws.eks.container_insights_off |
EKS Cluster |
MediaMédia |
BajoBaixo |
| 03 |
EKS Cluster: Sin escalado dinámico de nodosEKS Cluster: Sem escalonamento dinâmico de nósaws.eks.sin_autoscalado |
EKS Cluster |
MediaMédia |
MedioMédio |
| 04 |
EKS: Sin visibilidad de costo por namespace (Split Cost Allocation Data apagado)EKS: Sem visibilidade de custo por namespace (Split Cost Allocation Data desligado)aws.k8s.cost_allocation_off |
EKS Cluster |
MediaMédia |
BajoBaixo |
| 05 |
EKS Namespace: Un namespace concentra el costo del clúster y sigue creciendoEKS Namespace: Um namespace concentra o custo do cluster e segue crescendoaws.k8s.namespace_dominante_creciendo |
EKS Namespace |
MediaMédia |
MedioMédio |
| 06 |
EKS Workload: Workload sin requests definidosEKS Workload: Workload sem requests definidosaws.k8s.workload_sin_requests |
EKS Workload |
MediaMédia |
RápidoRápido |
| 07 |
ECR Repository: Repositorios sin política de ciclo de vidaECR Repository: Repositórios sem política de ciclo de vidaaws.eks.ecr_sin_lifecycle |
ECR Repository |
BajaBaixa |
BajoBaixo |
| 08 |
EKS Node Group: Capacidad On-Demand sin SpotEKS Node Group: Capacidade On-Demand sem Spotaws.eks.nodegroup_sin_spot |
EKS Node Group |
Según ahorroConforme economia |
BajoBaixo |
| 09 |
EKS: Ahorro detectado por Cost Optimization Hub en recursos del clústerEKS: Economia detectada pelo Cost Optimization Hub em recursos do clusteraws.k8s.ahorro_recomendador_nodo |
EKS Node Group |
Según ahorroConforme economia |
MedioMédio |
| 10 |
EKS Cluster: Capacidad pagada sin usar por encima del umbralEKS Cluster: Capacidade paga sem uso acima do limiteaws.k8s.idle_capacity_alta |
EKS Cluster |
Según ahorroConforme economia |
MedioMédio |
| 11 |
EKS Workload: Workload sobreaprovisionado frente a su uso realEKS Workload: Workload superprovisionado frente ao uso realaws.k8s.workload_sobreaprovisionado |
EKS Workload |
Según ahorroConforme economia |
MedioMédio |
03.3
Confiabilidad
9 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Auto Scaling Group: Tamaño mínimo sin redundanciaAuto Scaling Group: Tamanho mínimo sem redundânciaaws.reliability.asg_sin_redundancia |
Auto Scaling Group |
AltaAlta |
RápidoRápido |
| 02 |
Load Balancer: Balanceador con una sola zona de disponibilidadLoad Balancer: Balanceador com uma única zona de disponibilidadeaws.reliability.elb_single_az |
Load Balancer |
AltaAlta |
MedioMédio |
| 03 |
RDS Instance: Backups automáticos deshabilitadosRDS Instance: Backups automáticos desabilitadosaws.reliability.rds_sin_backups |
RDS Instance |
AltaAlta |
RápidoRápido |
| 04 |
RDS Instance: Base de datos en una sola zona de disponibilidadRDS Instance: Banco de dados em uma única zona de disponibilidadeaws.reliability.rds_single_az |
RDS Instance |
AltaAlta |
MedioMédio |
| 05 |
Auto Scaling Group: Chequeo de salud que ignora la aplicaciónAuto Scaling Group: Verificação de integridade que ignora a aplicaçãoaws.reliability.asg_health_check_ec2 |
Auto Scaling Group |
MediaMédia |
RápidoRápido |
| 06 |
Auto Scaling Group: Grupo confinado a una zona de disponibilidadAuto Scaling Group: Grupo confinado a uma zona de disponibilidadeaws.reliability.asg_single_az |
Auto Scaling Group |
MediaMédia |
MedioMédio |
| 07 |
Network Load Balancer: Balanceo entre zonas deshabilitadoNetwork Load Balancer: Balanceamento entre zonas desabilitadoaws.reliability.nlb_cross_zone_off |
Network Load Balancer |
MediaMédia |
RápidoRápido |
| 08 |
RDS Instance: Retención de backups demasiado cortaRDS Instance: Retenção de backups curta demaisaws.reliability.rds_retencion_corta |
RDS Instance |
MediaMédia |
RápidoRápido |
| 09 |
EBS Volume: Volúmenes sin respaldo recienteEBS Volume: Volumes sem backup recenteaws.reliability.volumenes_sin_respaldo |
EBS Volume |
MediaMédia |
BajoBaixo |
03.4
Recursos ociosos
8 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Network Interface: Interfaces de red huérfanasNetwork Interface: Interfaces de rede órfãsaws.idle.eni_orphaned |
Network Interface |
BajaBaixa |
RápidoRápido |
| 02 |
EBS Volume: Volumen sin adjuntar generando costoEBS Volume: Volume sem anexar gerando custoaws.idle.ebs_unattached |
EBS Volume |
Según ahorroConforme economia |
RápidoRápido |
| 03 |
EC2 Instance: Instancias detenidas que siguen pagando almacenamientoEC2 Instance: Instâncias paradas que continuam pagando armazenamentoaws.idle.ec2_stopped |
EC2 Instance |
Según ahorroConforme economia |
BajoBaixo |
| 04 |
Elastic IP: Direcciones reservadas sin asociarElastic IP: Endereços reservados sem associaçãoaws.idle.eip_unassociated |
Elastic IP |
Según ahorroConforme economia |
RápidoRápido |
| 05 |
Load Balancer: Balanceador sin destinos sanosLoad Balancer: Balanceador sem destinos saudáveisaws.idle.elb_without_targets |
Load Balancer |
Según ahorroConforme economia |
BajoBaixo |
| 06 |
NAT Gateway: Puerta de enlace sin tráfico de salidaNAT Gateway: Gateway sem tráfego de saídaaws.idle.nat_gateway_unused |
NAT Gateway |
Según ahorroConforme economia |
MedioMédio |
| 07 |
RDS Instance: Base de datos sin conexionesRDS Instance: Banco de dados sem conexõesaws.idle.rds_no_connections |
RDS Instance |
Según ahorroConforme economia |
MedioMédio |
| 08 |
EBS Snapshot: Snapshots antiguos acumulados sin política de retenciónEBS Snapshot: Snapshots antigos acumulados sem política de retençãoaws.idle.snapshots_stale |
EBS Snapshot |
Según ahorroConforme economia |
BajoBaixo |
03.5
Rendimiento
6 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Application Load Balancer: Destinos fuera de servicioApplication Load Balancer: Destinos fora de serviçoaws.performance.alb_destinos_insanos |
Application Load Balancer |
AltaAlta |
MedioMédio |
| 02 |
DynamoDB Table: Peticiones rechazadas por falta de capacidadDynamoDB Table: Requisições rejeitadas por falta de capacidadeaws.performance.dynamodb_throttling |
DynamoDB Table |
AltaAlta |
BajoBaixo |
| 03 |
EC2 Instance: CPU saturada en los picosEC2 Instance: CPU saturada nos picosaws.performance.ec2_cpu_saturada |
EC2 Instance |
AltaAlta |
MedioMédio |
| 04 |
Lambda Function: Invocaciones rechazadas por límite de concurrenciaLambda Function: Invocações rejeitadas por limite de concorrênciaaws.performance.lambda_throttling |
Lambda Function |
AltaAlta |
MedioMédio |
| 05 |
ElastiCache Cluster: La caché expulsa claves por falta de memoriaElastiCache Cluster: O cache expulsa chaves por falta de memóriaaws.performance.elasticache_evictions |
ElastiCache Cluster |
MediaMédia |
MedioMédio |
| 06 |
Lambda Function: Duración cerca del tiempo límite configuradoLambda Function: Duração perto do tempo limite configuradoaws.performance.lambda_cerca_del_timeout |
Lambda Function |
MediaMédia |
MedioMédio |
03.6
Rightsizing
5 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Lambda Function: Memoria asignada por encima del uso realLambda Function: Memória alocada acima do uso realaws.rightsizing.lambda_memory_oversized |
Lambda Function |
MediaMédia |
BajoBaixo |
| 02 |
Auto Scaling Group: Grupo sobredimensionado para su cargaAuto Scaling Group: Grupo superdimensionado para sua cargaaws.rightsizing.asg_overprovisioned |
Auto Scaling Group |
Según ahorroConforme economia |
MedioMédio |
| 03 |
EBS Volume: Volúmenes gp2 que deberían migrar a gp3EBS Volume: Volumes gp2 que deveriam migrar para gp3aws.rightsizing.ebs_gp2_to_gp3 |
EBS Volume |
Según ahorroConforme economia |
RápidoRápido |
| 04 |
EC2 Instance: Instancia sobredimensionada para su uso realEC2 Instance: Instância superdimensionada para seu uso realaws.rightsizing.ec2_overprovisioned |
EC2 Instance |
Según ahorroConforme economia |
MedioMédio |
| 05 |
RDS Instance: Base de datos sobredimensionadaRDS Instance: Banco de dados superdimensionadoaws.rightsizing.rds_overprovisioned |
RDS Instance |
Según ahorroConforme economia |
MedioMédio |
03.7
Cumplimiento
4 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Security Standard: Conformidad por debajo del umbral aceptableSecurity Standard: Conformidade abaixo do limite aceitávelaws.compliance.conformidad_baja |
Security Standard |
AltaAlta |
AltoAlto |
| 02 |
AWS Account: Sin fuentes de cumplimiento habilitadasAWS Account: Sem fontes de conformidade habilitadasaws.compliance.sin_fuentes |
AWS::Account |
MediaMédia |
BajoBaixo |
| 03 |
AWS Account: Grabador de AWS Config apagadoAWS Account: Gravador do AWS Config desligadoaws.compliance.config_off |
AWS::Account |
BajaBaixa |
BajoBaixo |
| 04 |
AWS Account: Security Hub no habilitadoAWS Account: Security Hub não habilitadoaws.compliance.security_hub_off |
AWS::Account |
BajaBaixa |
BajoBaixo |
03.8
Presupuestos y etiquetado
4 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
AWS Budget: Presupuesto superado por la proyección del mesAWS Budget: Orçamento superado pela projeção do mêsaws.cost.budget_overrun |
AWS Budget |
AltaAlta |
BajoBaixo |
| 02 |
Cost Allocation Tags: Cobertura de etiquetas insuficienteCost Allocation Tags: Cobertura de etiquetas insuficienteaws.cost.tag_coverage_low |
Cost Allocation Tags |
AltaAlta |
MedioMédio |
| 03 |
AWS Budget: Presupuesto sin filtros cuyo nombre no declara ese alcanceAWS Budget: Orçamento sem filtros cujo nome não declara esse escopoaws.cost.budget_scope_mismatch |
AWS Budget |
MediaMédia |
RápidoRápido |
| 04 |
AWS Budgets: La cuenta no tiene ningún presupuesto definidoAWS Budgets: A conta não tem nenhum orçamento definidoaws.cost.no_budget |
AWS Budgets |
MediaMédia |
RápidoRápido |
03.9
Compromisos de gasto
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Reserved Instances: Reservas compradas sin consumirReserved Instances: Reservas compradas sem consumiraws.commitment.ri_utilizacion_baja |
Reserved Instance |
MediaMédia |
MedioMédio |
| 02 |
Savings Plans: Cobertura baja sobre el cómputo estableSavings Plans: Cobertura baixa sobre a computação estávelaws.commitment.sp_cobertura_baja |
Savings Plan |
Según ahorroConforme economia |
MedioMédio |
| 03 |
Savings Plans: Compromiso contratado sin consumirSavings Plans: Compromisso contratado sem consumiraws.commitment.sp_utilizacion_baja |
Savings Plan |
Según ahorroConforme economia |
MedioMédio |
03.10
Límites de servicio
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Service Quota: Cuota cerca de su límiteService Quota: Cota perto do seu limiteaws.service_limits.cuota_cerca_del_limite |
AWS::ServiceQuotas::Quota |
Según evaluaciónConforme avaliação |
BajoBaixo |
04
AZMicrosoft AzureMicrosoft Azure
38 reglas deterministas, ordenadas por severidad dentro de cada área.38 regras determinísticas, ordenadas por severidade dentro de cada área.
04.1
Seguridad
18 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Network Security Group: Puerto de administración abierto a InternetNetwork Security Group: Porta de administração aberta à Internetazure.security.nsg_admin_abierto |
microsoft.network/networksecuritygroups |
CríticaCrítica |
RápidoRápido |
| 02 |
Network Security Group: Base de datos expuesta a InternetNetwork Security Group: Banco de dados exposto à Internetazure.security.nsg_db_abierto |
microsoft.network/networksecuritygroups |
CríticaCrítica |
RápidoRápido |
| 03 |
AKS Cluster: Acceso al plano de control sin endurecerAKS Cluster: Acesso ao plano de controle sem endurecimentoazure.security.aks_acceso_inseguro |
microsoft.containerservice/managedclusters |
AltaAlta |
MedioMédio |
| 04 |
Event Hubs: Namespace accesible desde InternetEvent Hubs: Namespace acessível da Internetazure.security.eventhub_acceso_publico |
microsoft.eventhub/namespaces |
AltaAlta |
MedioMédio |
| 05 |
Suscripción: Un solo propietario asignadoAssinatura: Um único proprietário atribuídoazure.security.owner_unico |
Subscription |
AltaAlta |
RápidoRápido |
| 06 |
Azure Cache for Redis: Caché accesible desde InternetAzure Cache for Redis: Cache acessível da Internetazure.security.redis_acceso_publico |
microsoft.cache/redis |
AltaAlta |
MedioMédio |
| 07 |
Azure Cache for Redis: Puerto sin TLS habilitadoAzure Cache for Redis: Porta sem TLS habilitadaazure.security.redis_puerto_sin_tls |
microsoft.cache/redis |
AltaAlta |
RápidoRápido |
| 08 |
Service Bus: Namespace accesible desde InternetService Bus: Namespace acessível da Internetazure.security.servicebus_acceso_publico |
microsoft.servicebus/namespaces |
AltaAlta |
MedioMédio |
| 09 |
Azure SQL: Servidor con acceso público de red habilitadoAzure SQL: Servidor com acesso público de rede habilitadoazure.security.sql_publico |
SQL Server |
AltaAlta |
MedioMédio |
| 10 |
Storage Account: Cuenta de almacenamiento expuestaStorage Account: Conta de armazenamento expostaazure.security.storage_expuesto |
microsoft.storage/storageaccounts |
AltaAlta |
BajoBaixo |
| 11 |
Storage Account: Transporte sin cifrar o con TLS obsoletoStorage Account: Transporte sem criptografia ou com TLS obsoletoazure.security.storage_transporte_inseguro |
microsoft.storage/storageaccounts |
AltaAlta |
RápidoRápido |
| 12 |
Virtual Machine: Identidad y autenticación sin endurecerVirtual Machine: Identidade e autenticação sem endurecimentoazure.security.vm_identidad_insegura |
microsoft.compute/virtualmachines |
AltaAlta |
MedioMédio |
| 13 |
Suscripción: El Activity Log no se exporta con las categorías de auditoríaAssinatura: O Activity Log não é exportado com as categorias de auditoriaazure.security.activity_log_sin_captura |
Subscription |
MediaMédia |
RápidoRápido |
| 14 |
API Management: Servicio sin configuración de diagnósticoAPI Management: Serviço sem configuração de diagnósticoazure.security.apim_sin_diagnostico |
microsoft.apimanagement/service |
MediaMédia |
BajoBaixo |
| 15 |
Suscripción: Rol Owner asignado a service principalsAssinatura: Papel Owner atribuído a service principalsazure.security.owner_no_humano |
Subscription |
MediaMédia |
MedioMédio |
| 16 |
Suscripción: Sin contacto de seguridad configuradoAssinatura: Sem contato de segurança configuradoazure.security.sin_contacto_seguridad |
Subscription |
MediaMédia |
RápidoRápido |
| 17 |
Azure SQL: Servidor sin versión mínima de TLS exigidaAzure SQL: Servidor sem versão mínima de TLS exigidaazure.security.sql_sin_tls_minimo |
SQL Server |
MediaMédia |
RápidoRápido |
| 18 |
Suscripción: Puntuación de seguridad baja en Defender for CloudAssinatura: Pontuação de segurança baixa no Defender for Cloudazure.security.secure_score_bajo |
Subscription |
Según evaluaciónConforme avaliação |
MedioMédio |
04.2
Kubernetes
5 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
AKS Cluster: Sin escalado automático de nodosAKS Cluster: Sem escalonamento automático de nósazure.aks.pool_sin_autoescalado |
containerservice.managedCluster |
MediaMédia |
MedioMédio |
| 02 |
AKS Cluster: Add-on cost-analysis deshabilitadoAKS Cluster: Add-on cost-analysis desabilitadoazure.k8s.cost_analysis_off |
AKS Cluster |
MediaMédia |
BajoBaixo |
| 03 |
AKS Cluster: Tier Free sin acceso a Cost AnalysisAKS Cluster: Tier Free sem acesso ao Cost Analysisazure.k8s.tier_free_sin_cost_analysis |
AKS Cluster |
MediaMédia |
BajoBaixo |
| 04 |
AKS: La oferta de la subscription no es elegible para Cost AnalysisAKS: A oferta da subscription não é elegível para o Cost Analysisazure.k8s.offer_no_elegible |
AKS Cluster |
BajaBaixa |
MedioMédio |
| 05 |
AKS Node Pool: Ahorro detectado por Azure Advisor en los nodos del clústerAKS Node Pool: Economia detectada pelo Azure Advisor nos nós do clusterazure.k8s.ahorro_advisor_nodo |
AKS Node Pool |
Según ahorroConforme economia |
MedioMédio |
04.3
Confiabilidad
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Azure SQL: Base de datos sin retención de respaldos configuradaAzure SQL: Banco de dados sem retenção de backups configuradaazure.reliability.sql_sin_backup |
SQL Database |
AltaAlta |
MedioMédio |
| 02 |
Suscripción: Sin alerta de Azure Service HealthAssinatura: Sem alerta do Azure Service Healthazure.reliability.sin_alerta_service_health |
Subscription |
MediaMédia |
RápidoRápido |
| 03 |
Storage Account: Redundancia local (LRS), sin copia fuera del centro de datosStorage Account: Redundância local (LRS), sem cópia fora do data centerazure.reliability.storage_redundancia_local |
Storage Account |
MediaMédia |
MedioMédio |
04.4
Cumplimiento
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Suscripción: Planes de Defender for Cloud sin habilitarAssinatura: Planos do Defender for Cloud sem habilitarazure.compliance.defender_planes_sin_habilitar |
Subscription |
MediaMédia |
BajoBaixo |
| 02 |
Suscripción: Recursos no conformes con el Security BenchmarkAssinatura: Recursos não conformes com o Security Benchmarkazure.compliance.policy_no_conforme |
Subscription |
MediaMédia |
MedioMédio |
| 03 |
Suscripción: Sin visibilidad de los cambios de todo el periodoAssinatura: Sem visibilidade das mudanças de todo o períodoazure.compliance.drift_sin_visibilidad |
Subscription |
BajaBaixa |
RápidoRápido |
04.5
Recursos ociosos
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Managed Disk: Disco sin adjuntar generando costoManaged Disk: Disco sem anexar gerando custoazure.idle.disco_sin_adjuntar |
compute.disk |
MediaMédia |
RápidoRápido |
| 02 |
Public IP: Dirección pública reservada sin asociarPublic IP: Endereço público reservado sem associaçãoazure.idle.ip_sin_asociar |
network.publicIPAddress |
BajaBaixa |
RápidoRápido |
| 03 |
Virtual Machine: Máquina infrautilizada que Advisor recomienda apagarVirtual Machine: Máquina subutilizada que o Advisor recomenda desligarazure.idle.vm_apagable |
compute.virtualMachine |
Según ahorroConforme economia |
BajoBaixo |
04.6
Rightsizing
2 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Virtual Machine: Máquina sobredimensionada para su uso realVirtual Machine: Máquina superdimensionada para seu uso realazure.rightsizing.sku_recomendado |
compute.virtualMachine |
Según ahorroConforme economia |
MedioMédio |
| 02 |
Virtual Machine: Máquina con uso de CPU bajo sostenidoVirtual Machine: Máquina com uso de CPU baixo sustentadoazure.rightsizing.vm_cpu_baja |
compute.virtualMachine |
Según ahorroConforme economia |
MedioMédio |
04.7
Compromisos de gasto
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Reservations: Uso sostenido pagándose a precio de pago por usoReservations: Uso sustentado sendo pago a preço de pagamento por usoazure.commitment.reserva_recomendada |
consumption.reservationRecommendation |
Según ahorroConforme economia |
MedioMédio |
04.8
Límites de servicio
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cuotas de Compute: Cuota cerca de su límiteCotas do Compute: Cota perto do seu limiteazure.service_limits.cuota_cerca_del_limite |
compute.usage |
Según evaluaciónConforme avaliação |
BajoBaixo |
04.9
Presupuestos y etiquetado
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cost Management: La suscripción no tiene ningún presupuesto definidoCost Management: A assinatura não tem nenhum orçamento definidoazure.cost.sin_presupuestos |
consumption.budget |
MediaMédia |
RápidoRápido |
04.10
Rendimiento
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Azure Advisor: Recomendación de rendimiento activa sobre un recursoAzure Advisor: Recomendação de desempenho ativa sobre um recursoazure.performance.advisor_alerta |
advisor.recommendation |
Según evaluaciónConforme avaliação |
BajoBaixo |
05
GCPGoogle CloudGoogle Cloud
43 reglas deterministas, ordenadas por severidad dentro de cada área.43 regras determinísticas, ordenadas por severidade dentro de cada área.
05.1
Seguridad
17 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cloud Storage: Bucket accesible públicamenteCloud Storage: Bucket acessível publicamentegcp.security.bucket_publico |
storage.bucket |
CríticaCrítica |
RápidoRápido |
| 02 |
Firewall: Puerto de administración abierto a internetFirewall: Porta de administração aberta à internetgcp.security.firewall_admin_abierto |
compute.firewall |
CríticaCrítica |
RápidoRápido |
| 03 |
Firewall: Base de datos expuesta a internetFirewall: Banco de dados exposto à internetgcp.security.firewall_db_abierto |
compute.firewall |
CríticaCrítica |
RápidoRápido |
| 04 |
Cloud SQL: Instancia con IP pública habilitadaCloud SQL: Instância com IP público habilitadogcp.security.cloudsql_ip_publica |
Cloud SQL |
AltaAlta |
MedioMédio |
| 05 |
Cloud SQL: Instancia que no exige conexiones cifradas (SSL/TLS)Cloud SQL: Instância que não exige conexões criptografadas (SSL/TLS)gcp.security.cloudsql_sin_tls |
Cloud SQL |
AltaAlta |
RápidoRápido |
| 06 |
IAM: Cuentas de correo personal con acceso al proyectoIAM: Contas de e-mail pessoal com acesso ao projetogcp.security.cuenta_personal |
iam.member |
AltaAlta |
MedioMédio |
| 07 |
Memorystore: Instancia de Redis sin cifrado en tránsitoMemorystore: Instância do Redis sem criptografia em trânsitogcp.security.memorystore_sin_tls |
redis.googleapis.com/Instance |
AltaAlta |
MedioMédio |
| 08 |
Service Account: Claves gestionadas por el usuario sin rotarService Account: Chaves gerenciadas pelo usuário sem rotaçãogcp.security.sa_keys_antiguas |
iam.serviceAccountKey |
AltaAlta |
MedioMédio |
| 09 |
IAM: Service accounts con privilegios administrativosIAM: Service accounts com privilégios administrativosgcp.security.sa_privilegiada |
iam.serviceAccount |
AltaAlta |
MedioMédio |
| 10 |
Security Command Center: Detección de amenazas desactivadaSecurity Command Center: Detecção de ameaças desativadagcp.security.scc_desactivado |
securitycenter.service |
AltaAlta |
RápidoRápido |
| 11 |
Compute Engine: Instancias con identidad sobreprivilegiadaCompute Engine: Instâncias com identidade superprivilegiadagcp.security.vm_identidad_excesiva |
compute.instance |
AltaAlta |
MedioMédio |
| 12 |
Cloud Storage: Bucket sin prevención de acceso públicoCloud Storage: Bucket sem prevenção de acesso públicogcp.security.bucket_sin_public_access_prevention |
storage.bucket |
MediaMédia |
RápidoRápido |
| 13 |
Cloud Storage: Bucket sin acceso uniforme a nivel de bucketCloud Storage: Bucket sem acesso uniforme no nível do bucketgcp.security.bucket_sin_uniform_access |
storage.bucket |
MediaMédia |
BajoBaixo |
| 14 |
Cloud SQL: Instancia sin copias de seguridad automáticasCloud SQL: Instância sem backups automáticosgcp.security.cloudsql_sin_backup |
Cloud SQL |
MediaMédia |
RápidoRápido |
| 15 |
Memorystore: Instancia de Redis sin autenticación (AUTH)Memorystore: Instância do Redis sem autenticação (AUTH)gcp.security.memorystore_sin_auth |
redis.googleapis.com/Instance |
MediaMédia |
RápidoRápido |
| 16 |
Service Account: Claves estáticas creadas por el usuarioService Account: Chaves estáticas criadas pelo usuáriogcp.security.sa_key_usuario |
iam.serviceAccountKey |
MediaMédia |
MedioMédio |
| 17 |
Secret Manager: Secreto sin rotación programadaSecret Manager: Segredo sem rotação programadagcp.security.secret_sin_rotacion |
secretmanager.googleapis.com/Secret |
MediaMédia |
BajoBaixo |
05.2
Kubernetes
8 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
GKE Cluster: Sin escalado dinámico de nodosGKE Cluster: Sem escalonamento dinâmico de nósgcp.gke.sin_autoescalado |
container.cluster |
MediaMédia |
MedioMédio |
| 02 |
GKE Cluster: Sin canal de versiones (sin actualizaciones automáticas)GKE Cluster: Sem canal de versões (sem atualizações automáticas)gcp.gke.sin_release_channel |
container.cluster |
MediaMédia |
BajoBaixo |
| 03 |
GKE: Sin visibilidad de costo por namespace (detailed billing export sin configurar)GKE: Sem visibilidade de custo por namespace (detailed billing export não configurado)gcp.k8s.billing_export_sin_configurar |
GKE Cluster |
MediaMédia |
BajoBaixo |
| 04 |
GKE Cluster: Cost allocation deshabilitadoGKE Cluster: Cost allocation desabilitadogcp.k8s.cost_allocation_off |
GKE Cluster |
MediaMédia |
BajoBaixo |
| 05 |
GKE Namespace: Un namespace concentra el costo del clúster y sigue creciendoGKE Namespace: Um namespace concentra o custo do cluster e segue crescendogcp.k8s.namespace_dominante_creciendo |
GKE Namespace |
MediaMédia |
MedioMédio |
| 06 |
GKE Workload: Workload sin requests definidosGKE Workload: Workload sem requests definidosgcp.k8s.workload_sin_requests |
GKE Workload |
MediaMédia |
RápidoRápido |
| 07 |
GKE Cluster: Capacidad pagada sin atribuir por encima del umbralGKE Cluster: Capacidade paga sem atribuição acima do limitegcp.k8s.idle_capacity_alta |
GKE Cluster |
Según ahorroConforme economia |
MedioMédio |
| 08 |
GKE Workload: Workload sobreaprovisionado frente a su uso realGKE Workload: Workload superprovisionado frente ao uso realgcp.k8s.workload_sobreaprovisionado |
GKE Workload |
Según ahorroConforme economia |
MedioMédio |
05.3
Recursos ociosos
4 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Compute Engine: Instancia detenida que sigue reservando recursosCompute Engine: Instância parada que continua reservando recursosgcp.idle.vm_terminada |
compute.instance |
BajaBaixa |
RápidoRápido |
| 02 |
Persistent Disk: Disco sin adjuntar generando costoPersistent Disk: Disco sem anexar gerando custogcp.idle.disco_sin_adjuntar |
compute.disk |
Según ahorroConforme economia |
RápidoRápido |
| 03 |
Static IP: Dirección reservada sin asociarStatic IP: Endereço reservado sem associaçãogcp.idle.ip_sin_asociar |
compute.address |
Según ahorroConforme economia |
RápidoRápido |
| 04 |
Compute Engine: Instancia ociosa que sigue facturándoseCompute Engine: Instância ociosa que continua sendo faturadagcp.idle.vm_ociosa |
compute.instance |
Según ahorroConforme economia |
BajoBaixo |
05.4
Confiabilidad
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cloud SQL: Instancia sin backups automáticosCloud SQL: Instância sem backups automáticosgcp.reliability.sql_sin_backup |
sqladmin.instance |
AltaAlta |
RápidoRápido |
| 02 |
Cloud SQL: Retención de respaldos por debajo de lo recomendadoCloud SQL: Retenção de backups abaixo do recomendadogcp.reliability.sql_retencion_corta |
sqladmin.instance |
MediaMédia |
BajoBaixo |
| 03 |
Cloud SQL: Instancia en una sola zona (sin alta disponibilidad)Cloud SQL: Instância em uma única zona (sem alta disponibilidade)gcp.reliability.sql_zona_unica |
sqladmin.instance |
MediaMédia |
MedioMédio |
05.5
Cumplimiento
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Proyecto: Cloud Audit Logs de acceso a datos sin configurarProjeto: Cloud Audit Logs de acesso a dados sem configuraçãogcp.compliance.audit_logs_sin_configurar |
Proyecto |
MediaMédia |
RápidoRápido |
| 02 |
Proyecto: Sin políticas de organización aplicadasProjeto: Sem políticas de organização aplicadasgcp.compliance.sin_org_policies |
cloudresourcemanager.project |
MediaMédia |
BajoBaixo |
| 03 |
Proyecto: Sin visibilidad de los cambios de todo el periodoProjeto: Sem visibilidade das mudanças de todo o períodogcp.compliance.drift_sin_visibilidad |
cloudresourcemanager.project |
BajaBaixa |
RápidoRápido |
05.6
Rightsizing
3 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Persistent Disk: Disco estándar con alternativa más eficientePersistent Disk: Disco padrão com alternativa mais eficientegcp.rightsizing.disco_tipo_suboptimo |
compute.disk |
Según ahorroConforme economia |
BajoBaixo |
| 02 |
Compute Engine: Instancia sobredimensionada para su uso realCompute Engine: Instância superdimensionada para seu uso realgcp.rightsizing.maquina_recomendada |
compute.instance |
Según ahorroConforme economia |
MedioMédio |
| 03 |
Compute Engine: Instancia con uso de CPU bajo sostenidoCompute Engine: Instância com uso de CPU baixo sustentadogcp.rightsizing.vm_cpu_baja |
compute.instance |
Según ahorroConforme economia |
MedioMédio |
05.7
Presupuestos y etiquetado
2 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Etiquetado: Cobertura de labels insuficiente para atribuir costosEtiquetagem: Cobertura de labels insuficiente para atribuir custosgcp.cost.cobertura_labels_baja |
compute.instance |
MediaMédia |
MedioMédio |
| 02 |
Cloud Billing: La cuenta de facturación no tiene ningún presupuesto definidoCloud Billing: A conta de faturamento não tem nenhum orçamento definidogcp.cost.sin_presupuestos |
billing.budget |
MediaMédia |
RápidoRápido |
05.8
Compromisos de gasto
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Committed Use Discounts: Uso sostenido pagándose a precio bajo demandaCommitted Use Discounts: Uso sustentado sendo pago a preço sob demandagcp.commitment.cud_recomendado |
compute.commitment |
Según ahorroConforme economia |
MedioMédio |
05.9
Límites de servicio
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cuotas de Compute: Cuota cerca de su límiteCotas do Compute: Cota perto do seu limitegcp.service_limits.cuota_cerca_del_limite |
compute.quota |
Según evaluaciónConforme avaliação |
BajoBaixo |
05.10
Rendimiento
1 reglasregras
| N.º | ReglaRegra | RecursoRecurso | SeveridadSeveridade | EsfuerzoEsforço |
| 01 |
Cloud SQL: Instancia sobredimensionada para su uso realCloud SQL: Instância superdimensionada para seu uso realgcp.performance.cloudsql_sobredimensionada |
sqladmin.instance |
Según ahorroConforme economia |
MedioMédio |
06
Controles de conformidadControles de conformidade
Además de las 160 reglas, Cloura evalúa 12 controles de conformidad
mapeados a CIS, PCI-DSS 4.0, NIST 800-53 r5 y
AWS FSBP. El detalle de qué controles aplican a su cuenta y su evidencia está en la
guía de Evidencia de cumplimiento.
Além das 160 regras, a Cloura avalia 12 controles de conformidade
mapeados a CIS, PCI-DSS 4.0, NIST 800-53 r5 e
AWS FSBP. O detalhe de quais controles se aplicam à sua conta e sua evidência está no
guia de Evidência de conformidade.