Evidencia de cumplimientoEvidência de conformidade
El resto de Cloura muestra problemas. La Evidencia muestra el resultado de cada control sobre cada recurso, incluido lo que sí cumple: es el respaldo que pide un auditor, exportable en CSV y PDF.
O resto da Cloura mostra problemas. A Evidência mostra o resultado de cada controle sobre cada recurso, incluindo o que está conforme: é o respaldo que um auditor pede, exportável em CSV e PDF.
Dónde está·menú lateral→Postura→Evidencia
Onde fica·menu lateral→Postura→Evidência
Para qué sirvePara que serve
De un análisis de 80 recursos con 16 hallazgos, en Recomendaciones aparecen los 16. Un auditor no pide la lista de problemas —esa la da por supuesta—: pide la prueba de que se revisó todo y de que el resto está correcto. Esa prueba es la Evidencia.
De uma análise de 80 recursos com 16 achados, em Recomendações aparecem os 16. Um auditor não pede a lista de problemas —essa ele pressupõe—: pede a prova de que tudo foi revisado e de que o restante está correto. Essa prova é a Evidência.
Es la única pantalla de Cloura pensada para mostrarla a un tercero.
É a única tela da Cloura pensada para que você a mostre a um terceiro.
Los cuatro estadosOs quatro estados
Cada par recurso-control termina en uno de estos cuatro estados:
Cada par recurso-controle termina em um destes quatro estados:
- Cumple — el control se evaluó y se satisface.
- No cumple — el control se evaluó y no se satisface.
- No aplica — el control no corresponde a ese tipo de recurso (no se le exige versionado a una máquina virtual).
- No evaluado — Cloura no pudo comprobarlo: el rol de solo lectura no alcanzó para leer esa configuración, o la nube no respondió.
- Conforme — o controle foi avaliado e é satisfeito.
- Não conforme — o controle foi avaliado e não é satisfeito.
- Não se aplica — o controle não corresponde a esse tipo de recurso (não se exige versionamento de uma máquina virtual).
- Não avaliado — a Cloura não pôde comprovar: o papel somente leitura não bastou para ler essa configuração, ou a nuvem não respondeu.
Por el mismo criterio, el porcentaje se calcula solo sobre lo evaluado y los no evaluados se informan aparte. Si no se evaluó nada, aparece — y nunca 0%: un 0% diría «todo falla», que es una afirmación distinta y falsa.
Pelo mesmo critério, a porcentagem é calculada apenas sobre o que foi avaliado e os não avaliados são informados à parte. Se nada foi avaliado, aparece — e nunca 0%: um 0% diria «tudo falha», que é uma afirmação diferente e falsa.
Qué controles se evalúanQuais controles são avaliados
Cinco controles de seguridad, determinísticos y verificables de forma objetiva:
Cinco controles de segurança, determinísticos e verificáveis de forma objetiva:
- Cifrado en reposo — almacenamiento de objetos, base de datos, disco, tabla NoSQL.
- Sin acceso público — almacenamiento de objetos, base de datos, tabla NoSQL.
- Registro de acceso activo — almacenamiento de objetos, base de datos, Kubernetes, balanceador.
- Versionado o retención — almacenamiento de objetos, base de datos.
- Transporte cifrado — almacenamiento de objetos, base de datos, secretos, cómputo.
- Criptografia em repouso — armazenamento de objetos, banco de dados, disco, tabela NoSQL.
- Sem acesso público — armazenamento de objetos, banco de dados, tabela NoSQL.
- Registro de acesso ativo — armazenamento de objetos, banco de dados, Kubernetes, balanceador.
- Versionamento ou retenção — armazenamento de objetos, banco de dados.
- Transporte criptografado — armazenamento de objetos, banco de dados, segredos, computação.
El catálogo es corto a propósito: cada línea termina en un documento que se entrega a un auditor, y uno breve y correcto vale más que uno extenso y aproximado.
O catálogo é curto de propósito: cada linha termina em um documento entregue a um auditor, e um breve e correto vale mais do que um extenso e aproximado.
Marcos que se citanFrameworks citados
Cada control se referencia contra los marcos que lo exigen, para poder citarlos en una auditoría:
Cada controle é referenciado contra os frameworks que o exigem, para poder citá-los em uma auditoria:
- CIS Benchmarks en las tres nubes: CIS AWS Foundations
v5.0.0, CIS Azure Foundationsv2.0.0y CIS GCP Foundationsv5.0.0. - PCI-DSS y NIST 800-53, que son transversales: la exigencia es la misma en cualquier nube.
- AWS FSBP (Foundational Security Best Practices), específico de AWS.
- CIS Benchmarks nas três nuvens: CIS AWS Foundations
v5.0.0, CIS Azure Foundationsv2.0.0e CIS GCP Foundationsv5.0.0. - PCI-DSS e NIST 800-53, que são transversais: a exigência é a mesma em qualquer nuvem.
- AWS FSBP (Foundational Security Best Practices), específico da AWS.
La versión del benchmark siempre se declara. CIS renumera entre versiones —2.2.1 es cifrado de disco en CIS AWS v3.0.0 y cifrado de base de datos en v5.0.0—, así que un número sin versión no identifica nada. El documento exportado lo declara en su pie cada vez que cita un CIS.
A versão do benchmark é sempre declarada. O CIS renumera entre versões —2.2.1 é criptografia de disco no CIS AWS v3.0.0 e criptografia de banco de dados na v5.0.0—, então um número sem versão não identifica nada. O documento exportado declara isso no rodapé sempre que cita um CIS.
CIS y AWS FSBP tienen cobertura parcial y declarada: numeran por nube y por servicio, y solo se cargaron los identificadores confirmados en fuente oficial. Un número de control equivocado haría afirmar algo falso frente a un auditor; el hueco declarado es mejor. Por eso la pantalla solo ofrece como filtro los marcos que aparecen en la evidencia, y el porcentaje de un marco sin cobertura es —, no 0%.
CIS e AWS FSBP têm cobertura parcial e declarada: numeram por nuvem e por serviço, e apenas os identificadores confirmados em fonte oficial foram carregados. Um número de controle errado faria você afirmar algo falso diante de um auditor; a lacuna declarada é melhor. Por isso a tela só oferece como filtro os frameworks que aparecem na sua evidência, e a porcentagem de um framework sem cobertura é —, não 0%.
Qué cubre cada marcoO que cada marco cobre
PCI-DSS y NIST 800-53 cubren el catálogo completo en las tres nubes: son transversales, la exigencia es la misma en cualquier proveedor. CIS y AWS FSBP numeran por nube y por servicio, así que solo se citan donde el identificador está verificado en fuente oficial. Esta tabla dice en qué nube aplica cada uno, por familia de recurso:
PCI-DSS e NIST 800-53 cobrem o catálogo completo nas três nuvens: são transversais, a exigência é a mesma em qualquer provedor. CIS e AWS FSBP numeram por nuvem e por serviço, então só são citados onde o identificador está verificado em fonte oficial. Esta tabela diz em qual nuvem cada um se aplica, por família de recurso:
| Familia de recurso | Controles | CIS Benchmarks | AWS FSBP |
|---|---|---|---|
| La cuenta (identidad, auditoría y red) | 8 | AWS · Azure · GCP | AWS |
| Almacenamiento de objetos | 5 | AWS · Azure · GCP | AWS |
| Bases de datos gestionadas | 5 | AWS · Azure · GCP | AWS |
| Tablas NoSQL | 3 | Azure | AWS |
| Discos | 1 | AWS | AWS |
| Balanceadores de carga | 1 | GCP | AWS |
| Clústeres de Kubernetes | 2 | — | AWS |
| Instancias de cómputo | 1 | — | — |
| Almacenes de secretos | 1 | — | — |
| Família de recurso | Controles | CIS Benchmarks | AWS FSBP |
|---|---|---|---|
| A conta (identidade, auditoria e rede) | 8 | AWS · Azure · GCP | AWS |
| Armazenamento de objetos | 5 | AWS · Azure · GCP | AWS |
| Bancos de dados gerenciados | 5 | AWS · Azure · GCP | AWS |
| Tabelas NoSQL | 3 | Azure | AWS |
| Discos | 1 | AWS | AWS |
| Balanceadores de carga | 1 | GCP | AWS |
| Clusters de Kubernetes | 2 | — | AWS |
| Instâncias de computação | 1 | — | — |
| Cofres de segredos | 1 | — | — |
La columna Controles es la clave para leer la tabla: una familia con un solo control aplicable tiene una sola oportunidad de coincidir con un benchmark. Por eso la pantalla solo ofrece como filtro los marcos que aparecen en la evidencia: si el inventario es solo GCP, no se ofrece FSBP, porque ese marco no existe fuera de AWS.
A coluna Controles é a chave para ler a tabela: uma família com um único controle aplicável tem uma só chance de coincidir com um benchmark. Por isso a tela só oferece como filtro os frameworks que aparecem na sua evidência: se o seu inventário é só GCP, o FSBP não é oferecido, porque esse marco não existe fora da AWS.
Por qué CIS y FSBP no cubren todoPor que CIS e FSBP não cobrem tudo
- Los benchmarks CIS Foundations tienen un alcance acotado. CIS AWS Foundations v5.0.0 se organiza en cinco secciones —IAM, Almacenamiento, Registro, Monitoreo y Redes— y no evalúa EKS, Elastic Load Balancing, DynamoDB ni Secrets Manager. AKS y GKE tampoco existen en los Foundations de Azure y GCP: CIS publica benchmarks de Kubernetes por separado, que son otro documento y otra numeración.
- AWS FSBP es un marco de una sola nube. No se cita sobre Azure ni GCP, y eso es correcto.
- Un control más estricto no es el mismo control. CIS Azure 7.3 y 7.4, y CIS GCP 4.7, exigen clave gestionada por el cliente (CMK/CSEK) para los discos. Un disco cifrado con clave de plataforma cumple cifrado en reposo y no cumple esas recomendaciones: equipararlos daría por conforme un recurso que el benchmark reprueba.
- Security Hub no es FSBP. Un control puede existir en AWS Security Hub y pertenecer solo a otros estándares. La pertenencia se comprueba en la página del estándar FSBP, no en la ficha del control —que no dice a qué estándares pertenece—.
- Cómputo y secretos dependen de nosotros, no del marco. Esas dos familias tienen hoy un solo control aplicable en el catálogo, transporte cifrado, y es justo el que ningún benchmark exige a ese nivel. Ampliar el catálogo ahí sube la cobertura sin depender de que CIS publique nada nuevo.
- Os benchmarks CIS Foundations têm alcance limitado. O CIS AWS Foundations v5.0.0 se organiza em cinco seções —IAM, Armazenamento, Registro, Monitoramento e Redes— e não avalia EKS, Elastic Load Balancing, DynamoDB nem Secrets Manager. AKS e GKE também não existem nos Foundations de Azure e GCP: o CIS publica benchmarks de Kubernetes separadamente, que são outro documento e outra numeração.
- O AWS FSBP é um marco de uma só nuvem. Não é citado sobre Azure nem GCP, e isso é correto.
- Um controle mais estrito não é o mesmo controle. O CIS Azure 7.3 e 7.4, e o CIS GCP 4.7, exigem chave gerenciada pelo cliente (CMK/CSEK) para os discos. Um disco criptografado com chave de plataforma cumpre criptografia em repouso e não cumpre essas recomendações: equipará-los daria como conforme um recurso que o benchmark reprova.
- Security Hub não é FSBP. Um controle pode existir no AWS Security Hub e pertencer apenas a outros padrões. A pertinência é verificada na página do padrão FSBP, não na ficha do controle —que não diz a quais padrões pertence—.
- Computação e segredos dependem de nós, não do marco. Essas duas famílias têm hoje um único controle aplicável no catálogo, transporte criptografado, e é justamente o que nenhum benchmark exige nesse nível. Ampliar o catálogo ali aumenta a cobertura sem depender de que o CIS publique algo novo.
Cómo se usa la pantallaComo usar a tela
La Evidencia es una matriz de recurso × control, con filtros por estado y por marco, y un buscador. Al seleccionar un recurso, la tabla se simplifica y el detalle aparece al lado, en línea — nunca superpuesto, para que no pierdas de vista el conjunto.
A Evidência é uma matriz de recurso × controle, com filtros por estado e por framework, e um buscador. Ao selecionar um recurso, a tabela se simplifica e o detalhe aparece ao lado, em linha — nunca sobreposto, para não perder a visão do conjunto.
Exportar para el auditorExportar para o auditor
- CSV — una fila por cada par recurso-control, para cruzarlo con sus propias planillas.
- Documento imprimible — se abre listo para guardar como PDF y adjuntar al expediente.
- CSV — uma linha para cada par recurso-controle, para cruzar com suas próprias planilhas.
- Documento imprimível — abra pronto para salvar como PDF e anexar ao processo.
Ambos declaran su propio alcance: si quedaron controles sin evaluar o si el análisis no cubrió todos sus recursos, el documento lo dice. Nadie puede leer «50 de 50 evaluados» cuando había 300.
Ambos declaram seu próprio escopo: se ficaram controles sem avaliar ou se a análise não cobriu todos os seus recursos, o documento diz. Ninguém pode ler «50 de 50 avaliados» quando havia 300.
Límites que conviene tener clarosLimites que convém ter claros
- El porcentaje es relativo al catálogo de Cloura. Un 92% frente a PCI-DSS no significa «cumples PCI-DSS en un 92%»: significa que, de los controles que Cloura evalúa y que ese marco exige, el 92% se satisface. Un marco tiene muchas más exigencias que las que una herramienta automática puede comprobar: políticas, procesos y evidencia documental.
- Solo cubre seguridad. Costos y rendimiento no son controles que se cumplan o no: son recomendaciones. La Evidencia se limita a la dimensión con reglas binarias auditables.
- Depende del alcance del análisis. Si su plan aplicó su tope de recursos, esa verdad viaja hasta el documento y queda declarada.
- A porcentagem é relativa ao catálogo da Cloura. Um 92% frente ao PCI-DSS não significa «cumpre-se 92% do PCI-DSS»: significa que, dos controles que a Cloura avalia e que esse framework exige, 92% são satisfeitos. Um framework tem muito mais exigências do que uma ferramenta automática pode comprovar: políticas, processos e evidência documental.
- Cobre apenas segurança. Custos e desempenho não são controles que se cumprem ou não: são recomendações. A Evidência se limita à dimensão com regras binárias auditáveis.
- Depende do escopo da análise. Se o seu plano aplicou seu teto de recursos, essa verdade viaja até o documento e fica declarada.
Quién puede verlaQuem pode vê-la
La Evidencia pertenece al pack Shield Compliance, que también viene incluido en Shield 360. Tiene su propia entrada en el menú lateral de la app, dentro del bloque Postura.
A Evidência pertence ao pack Shield Compliance, que também vem incluído no Shield 360. Tem sua própria entrada no menu lateral do app, dentro do bloco Postura.
Si su plan no incluye el pack, el ítem se sigue viendo pero no navega: lleva a contratarlo. Es deliberado — ocultarlo dejaría al cliente sin saber que la función existe.
Se o seu plano não inclui o pack, o item continua visível mas não navega: leva a contratá-lo. É deliberado — ocultá-lo deixaria o cliente sem saber que a função existe.
Admin y Lector pueden consultar y exportar la Evidencia. Solo el Admin lanza análisis, y la Evidencia se actualiza con cada uno.
Admin e Leitor podem consultar e exportar a Evidência. Apenas o Admin dispara análises, e a Evidência é atualizada a cada uma.