Security Command Center sin el muro de hallazgos
SCC Premium se enciende y produce miles de hallazgos en una hora. Este es el orden de triaje que lleva un entorno de "ilegible" a "doce elementos abiertos" en unas tres semanas.
La primera vez que alguien activa Security Command Center Premium en una organización madura, el número que vuelve suele estar en los miles. La reacción es previsible: una hoja de cálculo compartida, dos semanas de entusiasmo y después la pestaña cerrada durante un año.
Los hallazgos no están mal. El problema es que SCC presenta una lista plana y tu entorno tiene una forma, y hasta que le impones la forma a la lista nada es accionable.
Impón un orden antes de leer nada
Ordena los hallazgos por dos ejes que SCC no te da directamente: ¿es alcanzable desde internet? y ¿concede o expone credenciales?. Todo lo que esté en la intersección es el trabajo de esta semana, y suelen ser unas pocas decenas de elementos, no miles.
En concreto, la primera pasada es:
- Exposición pública con camino a credenciales o datos. Buckets de Cloud Storage públicos, Cloud SQL con IP pública y redes autorizadas abiertas, VM con IP externa y reglas de cortafuegos
0.0.0.0/0en puertos de administración, y cualquier dataset de BigQuery público. Son minutos de arreglo y es lo que encuentra primero un escáner desde internet. - Hallazgos de identidad. Claves de cuenta de servicio (mira por qué son la credencial que se filtra), roles primitivos como
roles/owneryroles/editorconcedidos de forma amplia, cuentas de servicio con token-creator sobre cuentas más privilegiadas y miembros fuera del dominio en las políticas de IAM. - Detección ausente. Logs de auditoría sin exportar, logs de acceso a datos apagados en los proyectos con datos de clientes, ningún sumidero de logs a un proyecto separado. Esto por sí solo no es explotable, pero sin ello no puedes investigar nada de lo anterior.
- Todo lo demás, que es donde viven los miles, y que solo se vuelve manejable tras la siguiente sección.
Mata las clases recurrentes con org policy, no con tickets
Casi todo el volumen de SCC es una mala configuración repetida en doscientos recursos. Arreglarlos de uno en uno es una cinta de correr; prevenir la clase es un día.
El mapeo que usamos:
PUBLIC_BUCKET_ACLy parientes →storage.publicAccessPreventionimpuesta en toda la organización.PUBLIC_IP_ADDRESSen VM →compute.vmExternalIpAccessdenegando por defecto con lista de permitidos.PUBLIC_SQL_INSTANCE→sql.restrictPublicIp.- Hallazgos de
SERVICE_ACCOUNT_KEY→iam.disableServiceAccountKeyCreation. OS_LOGIN_DISABLED→compute.requireOsLogin, que además elimina la gestión de claves SSH como categoría.SHIELDED_VM_DISABLED→compute.requireShieldedVm.
Cada restricción cierra su tipo de hallazgo de forma permanente e impide que se recree, que es la diferencia entre un proyecto de remediación y un control. La lista completa está en nuestro artículo sobre la jerarquía de GCP.
Qué hacer con el resto
Reglas de silenciado, con motivo escrito y dueño. SCC admite reglas de mute; úsalas en lugar de ignorar hallazgos. Un hallazgo silenciado con justificación es una decisión. Un hallazgo sin silenciar que todo el mundo se salta es el hábito de ignorar la consola, y ese hábito es lo que hará invisible el hallazgo real el trimestre que viene.
Enruta los hallazgos nuevos, no los navegues. Una exportación por Pub/Sub de los de severidad alta hacia tu sistema de tickets, y un resumen semanal del resto. Nadie debería descubrir un hallazgo crítico abriendo la consola.
Event Threat Detection es la parte con la mecha más corta. Concesiones de IAM anómalas, firmas de criptominería, exfiltración de datos a un bucket externo, fuerza bruta SSH. Son detecciones, no malas configuraciones, y necesitan un turno de guardia y un runbook — el mismo patrón de contención que convertir GuardDuty en un turno.
Los informes de cumplimiento
SCC mapea hallazgos a CIS, PCI DSS, ISO 27001 y NIST. Estos informes son de verdad útiles para una conversación de auditoría y de verdad engañosos como medida de seguridad — una puntuación alta de cumplimiento con un sumidero de logs sin monitorizar y sin runbook de incidentes es un entorno bien documentado, no uno defendido. Usa el informe para responder al auditor y el triaje de dos ejes de arriba para decidir qué arreglar.
Esta es la secuencia que seguimos dentro de un diagnóstico de seguridad, y los escáneres open source de nuestro artículo de herramientas te darán la mayoría de estos hallazgos antes de pagar Premium, que es una forma razonable de dimensionar el problema primero.
Qué hacer esta semana
Filtra SCC a hallazgos activos de severidad alta solo en la categoría de exposición pública y solo en proyectos de producción. Esa lista es corta, es real y cada elemento es visible desde internet ahora mismo.