AWS Security Hub
aws securityhub get-findings
Consulta los hallazgos de seguridad de AWS Security Hub, la vista centralizada del posture multi-cuenta de la organización.
Ejecútalo cuando necesites la vista de seguridad consolidada: Security Hub agrega los hallazgos de GuardDuty, Inspector, Config y de los controles de seguridad propios — y get-findings los consulta con filtros (severidad, cuenta, estado). Es el panel central del posture de AWS: los hallazgos de todas las cuentas en un solo sitio, con la severidad y el control que los generó. En el SOC de AWS, Security Hub es la consola de los hallazgos de seguridad: el filtro por severidad alta y por cuenta da la lista de lo que hay que investigar, y la integración con el SIEM (EventBridge) lleva los hallazgos al flujo de incidentes.
No lo uses como fuente completa: Security Hub agrega lo que los servicios integrados generan — sin las integraciones activadas (GuardDuty, Config, Inspector) y sin los estándares de seguridad habilitados (CIS, PCI), el hub está vacío; la configuración del hub (la delegación multi-cuenta, los estándares) es el prerrequisito. El volumen de hallazgos es alto (los controles de CIS generan cientos): el triaje por severidad y la gestión de los estados (NUEVO, SUPRIMIDO) son parte del flujo. Y ojo: el hub muestra hallazgos, no la respuesta — la remediación (las acciones automáticas, el runbook) se configura aparte. Para el detalle de un hallazgo concreto, get-findings con el ID o la integración con el servicio origen.