Los CIS Benchmarks son guías de configuración segura publicadas por el Center for Internet Security, elaboradas por consenso de expertos. Cubren sistemas operativos —Amazon Linux, Ubuntu, RHEL, Windows— con cientos de recomendaciones concretas: permisos de ficheros, parámetros del kernel, políticas de contraseñas, servicios que deben deshabilitarse o configuración de auditoría.
Aplicar el hardening en la AMI —y no en cada servidor ya desplegado— es lo más eficiente: endureces una vez y cada instancia nace segura. Es el enfoque «seguro por defecto» que exigen marcos como ISO 27001, SOC 2, PCI DSS o el ENS.
Niveles L1 y L2: hasta dónde apretar
CIS define perfiles por nivel. Elegir bien evita romper aplicaciones por exceso de celo.
| Perfil | Objetivo | Cuándo usarlo |
|---|---|---|
| Level 1 (L1) | Seguridad esencial sin impacto funcional relevante | Punto de partida para la mayoría de cargas |
| Level 2 (L2) | Defensa en profundidad para entornos sensibles | Datos regulados, alto riesgo; puede requerir ajustes |
| STIG | Requisitos del Departamento de Defensa de EE. UU. | Contratos gubernamentales o de defensa |
Perfiles de endurecimiento CIS y su ámbito de aplicación.
Cómo automatizar el hardening en la imagen
El endurecimiento manual no escala ni es auditable. Estas son las tres vías más usadas para incorporarlo al pipeline de construcción:
- EC2 Image Builder con componentes CIS: AWS ofrece integración con niveles CIS gestionados que aplican y validan el benchmark durante el build, con opción de imágenes CIS Hardened en el Marketplace.
- Ansible con un rol de hardening: reutiliza roles basados en CIS para Linux dentro de un provisioner de Packer; es portable entre nubes.
- Scripts idempotentes propios: para casos concretos, con la ventaja del control total y la desventaja del mantenimiento.
Controles de alto impacto que no deben faltar
Si tuvieras que priorizar, estos controles CIS aportan la mayor reducción de riesgo con el menor coste:
- Deshabilitar el acceso directo de root por SSH y forzar acceso por clave, nunca por contraseña.
- Eliminar paquetes y servicios innecesarios para reducir la superficie de ataque.
- Configurar el cortafuegos del host (firewalld o nftables) con denegación por defecto.
- Activar la auditoría (
auditd) y el registro centralizado de eventos. - Aplicar parámetros seguros del kernel (
sysctl) contra spoofing y ataques de red. - Políticas estrictas de contraseñas y bloqueo de cuentas.
- Permisos correctos en ficheros críticos:
/etc/passwd,/etc/shadowy los directorios de arranque.
Validar que el hardening realmente se aplicó
Endurecer sin verificar es un acto de fe. Integra una fase de validación automatizada que puntúe la imagen contra el benchmark y falle el build si no alcanza el umbral.
- CIS-CAT, InSpec u OpenSCAP escanean la instancia recién horneada y generan un informe de cumplimiento.
- Umbral de aprobación: define, por ejemplo, «≥ 95 % de controles L1 superados» como puerta de calidad.
- Evidencia para auditoría: guarda el informe como artefacto del build; será oro puro en tu próxima auditoría SOC 2 o ISO.
El equilibrio: seguridad sin romper la aplicación
El error clásico es aplicar L2 a ciegas y descubrir que la aplicación deja de arrancar. La estrategia sensata: parte de L1, mide y sube controles L2 de forma selectiva probando en un entorno de staging. Documenta cada excepción justificada; un control desactivado con razón registrada es aceptable en auditoría, uno desactivado en silencio no.
Preguntas frecuentes
¿El hardening CIS ralentiza mis instancias?
El impacto de rendimiento del perfil L1 es prácticamente nulo. Algunos controles de auditoría intensiva de L2 pueden añadir sobrecarga, por eso se aplican de forma selectiva y se miden.
¿Necesito comprar las imágenes CIS Hardened o puedo hacerlo yo?
Puedes endurecer tú mismo con Ansible, OpenSCAP o los componentes de EC2 Image Builder. Las imágenes CIS Hardened del Marketplace ahorran trabajo y traen validación incluida, pero no son imprescindibles.
¿Con hardening ya cumplo ISO 27001 o PCI DSS?
El hardening es un control técnico importante, pero el cumplimiento abarca también procesos, políticas y evidencias. Endurecer tus AMIs te acerca mucho, pero no sustituye al resto del marco de cumplimiento.
En imaxe.cloud partimos de imágenes endurecidas siguiendo buenas prácticas del sector para que despliegues sobre una base segura.



