AWS Security Hub agora oferece Varredura de Rede para identificar recursos acessíveis publicamente

O que mudou no AWS Security Hub

A AWS anunciou uma nova capacidade no Security Hub: o Network Scanning (Varredura de Rede). A novidade vai além do que o serviço já oferecia até então — em vez de apenas analisar configurações que poderiam tornar um recurso acessível pela internet, o Network Scanning efetivamente sonda os recursos a partir da internet para confirmar se eles são, de fato, alcançáveis.

Como o Network Scanning funciona

A diferença em relação às verificações tradicionais de acessibilidade de rede é importante de entender. Antes, o Security Hub identificava configurações potencialmente problemáticas — como regras de grupos de segurança ou tabelas de rotas que permitiriam o acesso externo. Agora, com o Network Scanning, a AWS realiza uma varredura ativa a partir da internet para confirmar o que está realmente exposto.

A funcionalidade é capaz de:

  • Descobrir endereços IP públicos, máquinas virtuais e balanceadores de carga em ambientes AWS e Azure
  • Identificar portas acessíveis nesses recursos
  • Determinar quais serviços estão em execução por trás dessas portas

Cada porta acessível detectada gera um finding (achado) no Security Hub, com evidências da porta e do serviço identificado. Em seguida, o Security Hub Exposures correlaciona automaticamente esses achados com outras descobertas e configurações de recursos para determinar o risco mais amplo ao ambiente.

Complemento às verificações existentes

Vale reforçar que o Network Scanning não substitui as verificações de acessibilidade de rede já existentes no Security Hub — ele as complementa. Enquanto as verificações anteriores apontam o que poderia ser acessível com base em configurações, o Network Scanning confirma o que está acessível na prática. Juntas, as duas abordagens oferecem uma visão muito mais completa da superfície de exposição do ambiente.

Como habilitar e disponibilidade

Para quem já é cliente do Security Hub, o Network Scanning pode ser habilitado individualmente por conta e região, ou de forma centralizada em toda a organização por meio de uma política de configuração. Para novos clientes do Security Hub, a funcionalidade já vem ativada por padrão.

O Network Scanning está incluído no plano Security Hub Essentials, sem custo adicional, em todas as regiões comerciais da AWS que oferecem suporte ao Security Hub.

Para saber mais, a AWS disponibiliza o Guia do Usuário do AWS Security Hub e a página oficial do produto. A lista completa de regiões suportadas pode ser consultada na Lista de Serviços Regionais da AWS.

Fonte

AWS Security Hub now offers Network Scanning to identify publicly reachable resources (https://aws.amazon.com/about-aws/whats-new/2026/07/aws-security-hub-network-scanning/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *