heygrc
SOC 2 CC6.6 en código

Mantener el exterior fuera.

CC6.6 es el criterio de SOC 2 sobre la protección contra amenazas provenientes de fuentes externas a los límites de tu sistema: el perímetro. Exige que coloques controles de acceso entre el mundo exterior y tus sistemas, para que lo que solo debería ser accesible desde dentro no quede expuesto a internet. Gran parte de ese perímetro ahora es infraestructura como código: un grupo de seguridad, una regla de firewall, una política de red, lo que significa que se decide en una pull request y puede ampliarse en una sola.

How it shows up in a diff

The shapes the same control failure takes.

CC6.6 se debilita cuando un cambio abre el límite, generalmente para hacer que algo sea accesible rápidamente. Las formas recurrentes:

  • Un firewall o grupo de seguridad se abre al mundo

    El origen de una regla de entrada se amplía a 0.0.0.0/0 (o ::/0), por lo que un puerto que solo era accesible desde dentro ahora es accesible desde todo internet.

  • Un recurso gestionado se hace accesible públicamente

    Una base de datos, caché o bucket pasa de privado a público (una bandera de acceso público, una subred pública), por lo que puede ser alcanzado directamente desde fuera en lugar de solo a través de la aplicación.

  • Un puerto de administración o gestión queda expuesto

    SSH, RDP, un puerto de base de datos o una consola de administración se abre a internet en lugar de ser accesible a través de un bastión o VPN.

  • Una lista de permitidos se amplía

    Un rango de origen restrictivo se ensancha, una dirección única se convierte en un rango completo, o una lista de permitidos gana un comodín, por lo que más del exterior puede entrar.

  • Un control de límite se omite

    Una nueva ruta evita el balanceador de carga, la puerta de enlace o el WAF que protege el sistema, por lo que el tráfico externo llega directamente a un servicio interno.

Worked example

Un grupo de seguridad que abre una base de datos a internet.

Una base de datos Postgres gestionada, ubicada en un punto final con enrutamiento público, necesita ser accesible desde el portátil de un ingeniero para una migración puntual, por lo que el origen de la regla de entrada se amplía para que funcione. El cambio rápido se deja en su lugar, y ahora el grupo de seguridad acepta conexiones desde cualquier dirección, no solo desde la subred de la aplicación, en una base de datos que tiene una ruta desde internet.

infra/security_groups.tf+1 -1
resource "aws_security_group_rule" "db_ingress" {  from_port   = 5432-  cidr_blocks = [var.app_subnet_cidr]+  cidr_blocks = ["0.0.0.0/0"]}
heygrcSOC 2 CC6.6

Esto elimina la restricción de origen en el puerto de la base de datos, por lo que el grupo de seguridad ahora permite el ingreso desde cualquier dirección; en una base de datos con una ruta desde internet, eso es todo internet. CC6.6 trata sobre la protección contra amenazas desde fuera de los límites de tu sistema, y una base de datos accesible desde cualquier lugar es exactamente la exposición que busca evitar. Restringe el origen a la subred o grupo de seguridad de la aplicación, o accede a ella a través de un bastión para accesos puntuales, en lugar de 0.0.0.0/0.

What an auditor does with this

El perímetro se verifica contra lo que realmente es accesible.

Un auditor no acepta 'tenemos un firewall' al pie de la letra; examina el límite real: qué puertos están abiertos, a qué fuentes y si algo que debería ser interno es accesible desde fuera. Un grupo de seguridad abierto a 0.0.0.0/0, una base de datos configurada como de acceso público o un puerto de administración expuesto a internet es el tipo de excepción que se convierte en un hallazgo, y suele llegar en un único cambio de infraestructura. Detectarlo en el diff evita que la exposición llegue al entorno que el auditor evalúa.

What this is, and is not

Una revisión, no un escaneo de red.

heygrc marca los cambios que afectan a CC6.6 y cita el criterio para que la corrección ocurra en la pull request. No escanea tu perímetro ni ejecuta herramientas de postura en la nube. Detecta el momento en que un cambio abre el límite, en el diff.