Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto

Hardening CIS de AMIs: guía práctica para endurecer tus imágenes EC2

Una imagen sin endurecer es una puerta abierta esperando a que alguien entre. Aplicar los CIS Benchmarks a tus AMIs eleva de golpe tu postura de seguridad y te acerca al cumplimiento. Te explicamos cómo hacerlo sin frenar a tu equipo.

Candado y cadena cerrando una verja metálica
Candado y cadena cerrando una verja metálica Foto: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

Los CIS Benchmarks son guías de configuración segura publicadas por el Center for Internet Security, elaboradas por consenso de expertos. Cubren sistemas operativos —Amazon Linux, Ubuntu, RHEL, Windows— con cientos de recomendaciones concretas: permisos de ficheros, parámetros del kernel, políticas de contraseñas, servicios que deben deshabilitarse o configuración de auditoría.

Aplicar el hardening en la AMI —y no en cada servidor ya desplegado— es lo más eficiente: endureces una vez y cada instancia nace segura. Es el enfoque «seguro por defecto» que exigen marcos como ISO 27001, SOC 2, PCI DSS o el ENS.

Niveles L1 y L2: hasta dónde apretar

CIS define perfiles por nivel. Elegir bien evita romper aplicaciones por exceso de celo.

PerfilObjetivoCuándo usarlo
Level 1 (L1)Seguridad esencial sin impacto funcional relevantePunto de partida para la mayoría de cargas
Level 2 (L2)Defensa en profundidad para entornos sensiblesDatos regulados, alto riesgo; puede requerir ajustes
STIGRequisitos del Departamento de Defensa de EE. UU.Contratos gubernamentales o de defensa

Perfiles de endurecimiento CIS y su ámbito de aplicación.

Cómo automatizar el hardening en la imagen

El endurecimiento manual no escala ni es auditable. Estas son las tres vías más usadas para incorporarlo al pipeline de construcción:

  • EC2 Image Builder con componentes CIS: AWS ofrece integración con niveles CIS gestionados que aplican y validan el benchmark durante el build, con opción de imágenes CIS Hardened en el Marketplace.
  • Ansible con un rol de hardening: reutiliza roles basados en CIS para Linux dentro de un provisioner de Packer; es portable entre nubes.
  • Scripts idempotentes propios: para casos concretos, con la ventaja del control total y la desventaja del mantenimiento.

Controles de alto impacto que no deben faltar

Si tuvieras que priorizar, estos controles CIS aportan la mayor reducción de riesgo con el menor coste:

  • Deshabilitar el acceso directo de root por SSH y forzar acceso por clave, nunca por contraseña.
  • Eliminar paquetes y servicios innecesarios para reducir la superficie de ataque.
  • Configurar el cortafuegos del host (firewalld o nftables) con denegación por defecto.
  • Activar la auditoría (auditd) y el registro centralizado de eventos.
  • Aplicar parámetros seguros del kernel (sysctl) contra spoofing y ataques de red.
  • Políticas estrictas de contraseñas y bloqueo de cuentas.
  • Permisos correctos en ficheros críticos: /etc/passwd, /etc/shadow y los directorios de arranque.

Validar que el hardening realmente se aplicó

Endurecer sin verificar es un acto de fe. Integra una fase de validación automatizada que puntúe la imagen contra el benchmark y falle el build si no alcanza el umbral.

  • CIS-CAT, InSpec u OpenSCAP escanean la instancia recién horneada y generan un informe de cumplimiento.
  • Umbral de aprobación: define, por ejemplo, «≥ 95 % de controles L1 superados» como puerta de calidad.
  • Evidencia para auditoría: guarda el informe como artefacto del build; será oro puro en tu próxima auditoría SOC 2 o ISO.

El equilibrio: seguridad sin romper la aplicación

El error clásico es aplicar L2 a ciegas y descubrir que la aplicación deja de arrancar. La estrategia sensata: parte de L1, mide y sube controles L2 de forma selectiva probando en un entorno de staging. Documenta cada excepción justificada; un control desactivado con razón registrada es aceptable en auditoría, uno desactivado en silencio no.

Preguntas frecuentes

¿El hardening CIS ralentiza mis instancias?

El impacto de rendimiento del perfil L1 es prácticamente nulo. Algunos controles de auditoría intensiva de L2 pueden añadir sobrecarga, por eso se aplican de forma selectiva y se miden.

¿Necesito comprar las imágenes CIS Hardened o puedo hacerlo yo?

Puedes endurecer tú mismo con Ansible, OpenSCAP o los componentes de EC2 Image Builder. Las imágenes CIS Hardened del Marketplace ahorran trabajo y traen validación incluida, pero no son imprescindibles.

¿Con hardening ya cumplo ISO 27001 o PCI DSS?

El hardening es un control técnico importante, pero el cumplimiento abarca también procesos, políticas y evidencias. Endurecer tus AMIs te acerca mucho, pero no sustituye al resto del marco de cumplimiento.

En imaxe.cloud partimos de imágenes endurecidas siguiendo buenas prácticas del sector para que despliegues sobre una base segura.

cishardeningcumplimientoinspecseguridad
IM

Equipo imaxe

Construimos y mantenemos las AMIs del catálogo. Cuando publicamos una versión, la usamos en producción antes que nadie.

Del catálogo

AMIs relacionadas con este artículo

Sigue leyendo

Artículos relacionados