Cómo funciona

Acceso de solo lectura, verificable por el área de seguridad.

Esta página describe qué permisos solicita Cloura, qué interfaces consulta, qué información sale de la cuenta y cuál no. Está redactada para que pueda remitirse tal cual al área de seguridad de la organización.

Permisos por proveedor

Un rol de solo lectura en cada nube. Nada más.

La conexión se hace con el mecanismo nativo de cada proveedor. El rol no incluye ningún permiso de escritura: la plataforma no puede crear, modificar ni eliminar recursos, y el acceso puede revocarse en cualquier momento desde la consola del proveedor.

AWSrol IAM
mecanismorol IAM de solo lectura
permisoslectura de configuración y métricas
permisos de escrituraninguno
AZURErol Reader
mecanismorol Reader (lector)
alcancela suscripción autorizada
permisos de escrituraninguno
GCProl Viewer
mecanismorol Viewer (visualizador)
alcanceel proyecto autorizado
permisos de escrituraninguno

Interfaces consultadas

Solo interfaces de lectura del propio proveedor.

Todos los datos se obtienen por las API (interfaces de programación de aplicaciones) oficiales de cada nube, en operaciones de descripción y listado. No se requieren exportaciones de billing (facturación): los datos de costos se leen por las mismas interfaces del proveedor.

  • ·Inventario y configuración de recursos: operaciones de tipo describe, list y get.
  • ·Métricas de uso: CloudWatch en AWS, Azure Monitor y Cloud Monitoring en GCP.
  • ·Costos y facturación: las interfaces de costos de cada proveedor, sin exportaciones.
  • ·Recomendadores nativos de cada nube y CSPM (gestión de la postura de seguridad en la nube) nativo, para cumplimiento.

Datos

Qué información sale de la cuenta — y cuál no.

SE ANALIZAmetadatos
configuración de recursostipos, tamaños, etiquetas
métricas de usoagregadas, sin contenido
datos de costospor interfaz del proveedor
NUNCA SE ACCEDEcontenido
contenido de bases de datossin acceso
archivos y objetos almacenadossin acceso
secretos y credencialessin acceso

El rol de solo lectura opera sobre la configuración y las métricas, no sobre el contenido de las aplicaciones. Los reportes contienen hallazgos y metadatos — identificadores de recursos, configuraciones y cifras de uso —, no datos de clientes ni de negocio de la organización.

Control y retención

El control queda siempre del lado de la organización.

  • ·El acceso puede revocarse en cualquier momento eliminando el rol desde la consola del proveedor.
  • ·La plataforma nunca modifica recursos: las correcciones de Fix-as-Code se proponen como PR (Pull Request) y las aplica el equipo de la organización.
  • ·No se instalan componentes ni agentes de software dentro de la infraestructura.
  • ·El historial de análisis se conserva durante la vigencia del servicio (un año en el plan Free). El detalle de la política de retención se entrega junto con el contrato.
IAM
Gestión de identidades y accesos
API
Interfaz de programación de aplicaciones
CSPM
Gestión de la postura de seguridad en la nube
PR
Pull Request, propuesta de cambio de código

¿Dudas del área de seguridad? Se responden en la misma sesión.

El diagnóstico puede agendarse con participación del equipo de seguridad de la organización, para revisar el rol y los permisos antes de conectar nada.

Agendar diagnóstico