July 31, 2025

Inspector

📘 ¿Qué es Amazon Inspector?

Amazon Inspector es un servicio de seguridad automatizado que analiza los recursos de AWS (como EC2, ECR, Lambda) para detectar vulnerabilidades de seguridad, errores de configuración y exposiciones no intencionadas.

Proporciona evaluaciones continuas y priorizadas para ayudarte a mejorar tu postura de seguridad en la nube.


🧠 ¿Para qué sirve?

  • Identificar vulnerabilidades del sistema operativo y de software

  • Detectar configuraciones incorrectas en instancias EC2 y contenedores

  • Evaluar imágenes de contenedor en Amazon ECR

  • Asignar niveles de riesgo a los hallazgos según CVSS

  • Integrarse con otros servicios de seguridad para automatizar respuestas


🧩 ¿Qué analiza Amazon Inspector?

Recurso evaluadoTipo de análisis
EC2Evaluación de paquetes instalados (CVEs)
ECRAnálisis de imágenes de contenedor (vulnerabilidades de software)
LambdaAnálisis de dependencias (paquetes del runtime)
Red (VPC reachability)Detección de puertos abiertos desde internet

🧱 Funcionalidades clave

FuncionalidadDetalle
Análisis continuoRevisión constante de recursos existentes y nuevos
Priorización de riesgosBasado en puntuación CVSS, contexto y exploitabilidad
Integración con ECREscanea imágenes automáticamente al ser subidas o actualizadas
Notificaciones automáticasA través de EventBridge, Security Hub o SNS
Detección de exposición en redPara instancias EC2 con puertos abiertos accesibles

⚙️ Arquitectura de funcionamiento

       EC2 / ECR / Lambda

     Amazon Inspector scans

   Findings (vulnerabilidades CVE)

EventBridge / Security Hub / SNS / Lambda

     Alerta / Acción automática / Mitigación

📂 Ejemplo de hallazgo

{
  "title": "CVE-2023-12345 in OpenSSL",
  "severity": "HIGH",
  "cvssScore": 9.8,
  "resource": {
    "type": "AWS::EC2::Instance",
    "id": "i-0abc123def"
  },
  "recommendation": "Update OpenSSL to version 1.1.1k"
}

🔐 Seguridad y permisos

Para usar Inspector, debes permitirle acceder a:

  • AWS Systems Manager (SSM) para recopilar datos de EC2

  • Amazon ECR para escaneo de imágenes

  • IAM roles con permisos gestionados de AmazonInspector2ReadOnlyAccess o AmazonInspector2FullAccess


💰 Precios

Tipo de análisisCosto aproximado
EC2$0.30 por instancia/mes (escaneo continuo)
ECR$0.09 por imagen escaneada
Lambda$0.005 por función/mes

Incluye 15 días de prueba gratuita por cuenta nueva.


✅ Ventajas

  • Análisis automatizado y continuo

  • Alta integración con el ecosistema AWS

  • Prioriza con base en contexto real de amenaza

  • Compatible con DevSecOps y CI/CD

  • Ayuda a cumplir estándares como CIS, PCI-DSS, NIST, ISO 27001


🧠 Preguntas tipo certificación

  1. ¿Qué servicio de AWS analiza vulnerabilidades en instancias EC2 y contenedores?

    • ✅ Amazon Inspector
  2. ¿Qué protocolo sigue para priorizar riesgos?

    • ✅ CVSS (Common Vulnerability Scoring System)
  3. ¿Amazon Inspector necesita agentes en EC2?

    • ✅ No, pero requiere que EC2 esté gestionada por SSM
  4. ¿Puede integrarse con Amazon EventBridge para respuesta automática?

    • ✅ Sí
  5. ¿Qué recurso permite evaluar imágenes de contenedor?

    • ✅ Amazon ECR

📚 Recursos útiles