O que mudou no AWS Security Hub
A AWS anunciou uma nova capacidade no Security Hub: o Network Scanning (Varredura de Rede). A novidade vai além do que o serviço já oferecia até então — em vez de apenas analisar configurações que poderiam tornar um recurso acessível pela internet, o Network Scanning efetivamente sonda os recursos a partir da internet para confirmar se eles são, de fato, alcançáveis.
Como o Network Scanning funciona
A diferença em relação às verificações tradicionais de acessibilidade de rede é importante de entender. Antes, o Security Hub identificava configurações potencialmente problemáticas — como regras de grupos de segurança ou tabelas de rotas que permitiriam o acesso externo. Agora, com o Network Scanning, a AWS realiza uma varredura ativa a partir da internet para confirmar o que está realmente exposto.
A funcionalidade é capaz de:
- Descobrir endereços IP públicos, máquinas virtuais e balanceadores de carga em ambientes AWS e Azure
- Identificar portas acessíveis nesses recursos
- Determinar quais serviços estão em execução por trás dessas portas
Cada porta acessível detectada gera um finding (achado) no Security Hub, com evidências da porta e do serviço identificado. Em seguida, o Security Hub Exposures correlaciona automaticamente esses achados com outras descobertas e configurações de recursos para determinar o risco mais amplo ao ambiente.
Complemento às verificações existentes
Vale reforçar que o Network Scanning não substitui as verificações de acessibilidade de rede já existentes no Security Hub — ele as complementa. Enquanto as verificações anteriores apontam o que poderia ser acessível com base em configurações, o Network Scanning confirma o que está acessível na prática. Juntas, as duas abordagens oferecem uma visão muito mais completa da superfície de exposição do ambiente.
Como habilitar e disponibilidade
Para quem já é cliente do Security Hub, o Network Scanning pode ser habilitado individualmente por conta e região, ou de forma centralizada em toda a organização por meio de uma política de configuração. Para novos clientes do Security Hub, a funcionalidade já vem ativada por padrão.
O Network Scanning está incluído no plano Security Hub Essentials, sem custo adicional, em todas as regiões comerciais da AWS que oferecem suporte ao Security Hub.
Para saber mais, a AWS disponibiliza o Guia do Usuário do AWS Security Hub e a página oficial do produto. A lista completa de regiões suportadas pode ser consultada na Lista de Serviços Regionais da AWS.
Fonte
AWS Security Hub now offers Network Scanning to identify publicly reachable resources (https://aws.amazon.com/about-aws/whats-new/2026/07/aws-security-hub-network-scanning/)
Leave a Reply