Vigilancia continua (Shield 360)Vigilância contínua (Shield 360)
Con Shield 360, Cloura no espera a que se pida un análisis: revisa su organización de forma periódica y, cuando detecta que su nube cambió (drift), vuelve a analizarla sola. Así sus hallazgos de cumplimiento no envejecen entre revisiones.
Com o Shield 360, a Cloura não espera você pedir uma análise: revisa sua organização periodicamente e, quando detecta que sua nuvem mudou (drift), a analisa novamente sozinha. Assim seus achados de conformidade não envelhecem entre revisões.
Dónde está·menú lateral→Postura→Shield 360
Onde fica·menu lateral→Postura→Shield 360
Cómo funcionaComo funciona
Cloura consulta sus nubes periódicamente para ver si algo cambió. Es una comprobación ligera, que no consume sus análisis. Cuando detecta un cambio, lanza un re-análisis automático de esa cuenta —el mismo análisis completo que si lo pidiera a mano—. El resultado aparece en su historial marcado con el origen drift, para distinguir de un vistazo lo automático de lo manual.
Todo esto ocurre solo: no hay que programar nada, elegir horarios ni configurar nada. Si necesita el resultado en un momento determinado, se lanza el análisis a mano en cualquier momento.
A Cloura consulta suas nuvens periodicamente para ver se algo mudou. É uma verificação leve, que não consome as suas análises. Quando detecta uma mudança, dispara uma reanálise automática dessa conta —a mesma análise completa de quando é pedida manualmente—. O resultado aparece no seu histórico marcado com a origem drift, para distinguir num relance o automático do manual.
Tudo isso acontece sozinho: não é preciso programar nada, escolher horários nem configurar nada. Para obter o resultado em um momento determinado, dispare a análise manualmente quando quiser.
Cuándo se dispara un re-análisisQuando uma reanálise é disparada
Para evitar ruido y gasto innecesario, el re-análisis automático solo ocurre si se cumple todo lo siguiente:
Para evitar ruído e gasto desnecessário, a reanálise automática só ocorre se tudo a seguir for verdadeiro:
- Su organización tiene Shield 360 (por plan o por add-on).
- La cuenta ya tiene al menos un análisis completado previo (hace falta una base con la cual comparar).
- Ese último análisis detectó drift (registró al menos un cambio de los que Cloura vigila, ver más abajo).
- Ha pasado una pausa prudente desde ese análisis. Evita re-analizar la misma cuenta en ráfaga cuando los cambios llegan seguidos.
- La cuenta está dentro del cupo de cuentas de su plan o add-on. Las cuentas por sobre el tope se siguen analizando, pero no se vigilan de forma continua.
- La conexión de esa cuenta está completa. Es la condición que cambia según la nube: la explicamos más abajo.
- Queda cupo del día. La vigilancia hace un número acotado de re-análisis automáticos diarios por organización, para que el gasto sea previsible. Si cambiaron más cuentas que ese cupo, no se quedan fuera: se atienden en las revisiones siguientes. Además, ninguna cuenta puede acaparar el cupo del día, así que una cuenta que cambia sin parar no deja al resto sin revisar.
- Sua organização tem Shield 360 (por plano ou por add-on).
- A conta já tem pelo menos uma análise concluída anterior (é preciso uma base de comparação).
- Essa última análise detectou drift (registrou ao menos uma mudança das que a Cloura vigia, veja mais abaixo).
- Passou uma pausa prudente desde essa análise. Evita reanalisar a mesma conta em rajada quando as mudanças chegam seguidas.
- A conta está dentro da cota de contas do seu plano ou add-on. As contas acima do limite continuam sendo analisadas, mas não são vigiadas continuamente.
- A conexão dessa conta está completa. É a condição que muda conforme a nuvem: explicamos mais abaixo.
- Ainda há cota do dia. A vigilância faz um número limitado de reanálises automáticas diárias por organização, para que o gasto seja previsível. Se mudaram mais contas do que essa cota, elas não ficam de fora: são atendidas nas revisões seguintes. Além disso, nenhuma conta pode monopolizar a cota do dia, então uma conta que muda sem parar não deixa as demais sem revisão.
Qué cambios detecta ClouraQue mudanças a Cloura detecta
La vigilancia se fija en los recursos que Cloura inventaría en cada análisis: si aparece uno nuevo, desaparece uno existente o cambia su configuración, eso es drift. Cada nube usa su propia fuente para saberlo, así que conviene conocer el alcance de cada una.
A vigilância observa os recursos que a Cloura inventaria em cada análise: se aparece um novo, some um existente ou muda a configuração de algum, isso é drift. Cada nuvem usa a própria fonte para saber disso, então vale conhecer o alcance de cada uma.
| Nube | Qué cambios detecta |
|---|---|
| AWS | Altas, bajas y cambios de configuración en instancias EC2, bases de datos RDS, clústeres EKS, funciones Lambda, balanceadores, Redshift, ElastiCache, API Gateway y CloudFront. Detecta altas y bajas de buckets S3, tablas DynamoDB, volúmenes EBS, clústeres y servicios ECS, colas SQS, tópicos SNS, secretos de Secrets Manager, llaves KMS propias y sistemas EFS. Además vigila los cambios de seguridad de la cuenta: reglas de grupos de seguridad, resumen de IAM (Identity and Access Management), políticas de bucket y cifrado por defecto de EBS. |
| Azure | Altas, bajas y cambios de recursos de la suscripción. Los contenedores —grupos de recursos y la suscripción misma— no cuentan: crear un grupo de recursos vacío no es un cambio para Azure. |
| GCP | Altas, bajas y cambios de los recursos del proyecto. Habilitar o deshabilitar APIs sí cuenta como alta o baja, pero no se marcan como modificación (mover una API refresca decenas de servicios relacionados y sería ruido). Google tarda un momento en indexar los cambios: lo normal es menos de un minuto, pero puede ser bastante más. |
| Nuvem | Que mudanças detecta |
|---|---|
| AWS | Criação, remoção e mudanças de configuração em instâncias EC2, bancos RDS, clusters EKS, funções Lambda, balanceadores, Redshift, ElastiCache, API Gateway e CloudFront. Detecta criação e remoção de buckets S3, tabelas DynamoDB, volumes EBS, clusters e serviços ECS, filas SQS, tópicos SNS, segredos do Secrets Manager, chaves KMS próprias e sistemas EFS. Também vigia as mudanças de segurança da conta: regras de grupos de segurança, resumo do IAM (Identity and Access Management), políticas de bucket e criptografia padrão do EBS. |
| Azure | Criação, remoção e mudanças de recursos da assinatura. Os contêineres —grupos de recursos e a própria assinatura— não contam: criar um grupo de recursos vazio não é uma mudança para o Azure. |
| GCP | Criação, remoção e mudanças dos recursos do projeto. Habilitar ou desabilitar APIs conta como criação ou remoção, mas não é marcado como modificação (mexer numa API atualiza dezenas de serviços relacionados e seria ruído). O Google leva um instante para indexar as mudanças: o normal é menos de um minuto, mas pode demorar bem mais. |
Y conviene darle un momento: su nube tarda en publicar el cambio a la API que Cloura consulta. Suele ser cuestión de segundos, pero a veces bastante más. Si analiza de inmediato y no ve el cambio, espere un poco y repita antes de darlo por fallido.
E dê um tempo: sua nuvem leva um instante para publicar a mudança na API que a Cloura consulta. Costuma ser questão de segundos, mas às vezes bem mais. Se você analisar na hora e não vir a mudança, espere um pouco e repita antes de dar como falha.
Que un cambio no dispare la vigilancia no significa que quede sin analizar: el siguiente análisis —manual o por cadencia— lo revisa igual. Lo que cambia es si Cloura se adelanta sola.
Uma mudança não disparar a vigilância não significa que fique sem análise: a análise seguinte —manual ou por cadência— a revisa do mesmo jeito. O que muda é se a Cloura se antecipa sozinha.
Qué necesita cada nubeO que cada nuvem precisa
La vigilancia continua funciona en las tres nubes, pero cada una se conecta de una forma distinta. En AWS basta el rol de solo lectura que creas al conectar la cuenta. En Azure y GCP el re-escaneo automático necesita que la federación de identidad (WIF, Workload Identity Federation) haya quedado completa.
A vigilância contínua funciona nas três nuvens, mas cada uma se conecta de forma diferente. Na AWS basta o papel somente leitura criado ao conectar a conta. No Azure e no GCP o reescaneamento automático precisa que a federação de identidade (WIF, Workload Identity Federation) tenha ficado completa.
| Nube | Qué necesita la vigilancia continua |
|---|---|
| AWS | El rol de solo lectura ClouraReadOnly de la cuenta. Si la cuenta está conectada y el análisis funciona, la vigilancia también. |
| Azure | El Tenant ID y el Client ID de la app registration, más el subject de federación configurado en Azure. |
| GCP | El WIF Provider (el recurso //iam.googleapis.com/…/providers/…) y el correo de la service account, más el subject de federación. |
| Nuvem | O que a vigilância contínua precisa |
|---|---|
| AWS | O papel somente leitura ClouraReadOnly da conta. Se a conta está conectada e a análise funciona, a vigilância também. |
| Azure | O Tenant ID e o Client ID do app registration, mais o subject de federação configurado no Azure. |
| GCP | O WIF Provider (o recurso //iam.googleapis.com/…/providers/…) e o e-mail da service account, mais o subject de federação. |
Estos datos son los que pide el asistente al conectar su nube. Si se completaron todos sus pasos, ya están.
Esses dados são exatamente os que o assistente pede ao conectar sua nuvem. Se todos os passos foram concluídos, já estão.
Si la federación no está completaSe a federação não estiver completa
No pasa nada grave, y sobre todo no se pierde visibilidad. Esa cuenta:
Nada de grave acontece e, sobretudo, não se perde visibilidade. Essa conta:
- Se sigue analizando cuando lo pide desde la app.
- Se sigue analizando por la cadencia programada de su plan.
- No dispara el re-análisis automático por drift: se omite, sin error y sin alerta.
- Continua sendo analisada quando é pedida pelo app.
- Continua sendo analisada pela cadência programada do seu plano.
- Não dispara a reanálise automática por drift: é omitida, sem erro e sem alerta.
Cómo habilitarlaComo habilitá-la
Si una cuenta de Azure o GCP no está disparando la vigilancia, reconéctela desde Conexiones (menú lateral → Operación) y complete todos los pasos de federación del asistente. No hace falta borrar la cuenta ni perder su historial: al reconectarla, la vigilancia queda activa desde la siguiente revisión.
Se uma conta do Azure ou GCP não está disparando a vigilância, reconecte-a em Conexões (menu lateral → Operação) e conclua todos os passos de federação do assistente. Não é preciso apagar a conta nem perder seu histórico: ao reconectá-la, a vigilância fica ativa a partir da revisão seguinte.
Cómo saber si está funcionandoComo saber se está funcionando
- En Shield 360 aparece la tarjeta de vigilancia con los re-análisis automáticos de los últimos 7 días. Si aún no hubo cambios, dirá que la vigilancia está activa y sin drift detectado.
- En Análisis, cada re-análisis automático aparece con el origen marcado, y se puede filtrar por él.
- Recuerde la pausa: si acaba de lanzar un análisis, la vigilancia no actuará de inmediato aunque haya cambios.
- Em Shield 360 aparece o cartão de vigilância com as reanálises automáticas dos últimos 7 dias. Se ainda não houve mudanças, dirá que a vigilância está ativa e sem drift detectado.
- Em Análises, cada reanálise automática aparece com a origem marcada, e pode-se filtrar por ela.
- Lembre-se da pausa: se uma análise acabou de rodar, a vigilância não agirá de imediato mesmo havendo mudanças.