
أداة تدقيق أمني عبر سطر الأوامر لخدمات أمازون ويب
أداة تدقيق أمان سطر أوامر لخدمات أمازون ويب
Cloud Security Audit هي أداة سطر أوامر تقوم بمسح حساب AWS الخاص بك بحثًا عن نقاط الضعف. بطريقة سهلة ستتمكن من تحديد الأجزاء غير الآمنة في بنيتك التحتية وإعداد حساب AWS الخاص بك لتدقيق الأمان.
حاليًا لا تدعم Cloud Security Audit أي مدير حزم، لكن العمل جارٍ.
أولاً، تحتاج إلى تنزيل Cloud Security Audit إلى مساحة عمل GO الخاصة بك:
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit
ثم قم ببناء وتثبيت إعداد التطبيق داخل مجلد cloud-security-audit عن طريق تنفيذ:
cloud-security-audit $ make all
إذا كنت تستخدم MFA، فيجب أن تخبر Cloud Security Audit بمصادقتك قبل محاولة الاتصال باستخدام العلم --mfa.
مثال:
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600
لإجراء تدقيق على جميع مثيلات EC2، اكتب:
$ cloud-security-audit --service ec2
يمكنك تضييق نطاق التدقيق إلى منطقة محددة باستخدام العلم -r أو --region. تدعم Cloud Security Audit أيضًا ملفات تعريف AWS - لتحديد ملف تعريف استخدم العلم -p أو --profile.
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY | EC2 | VOLUMES | SECURITY | |
| | | | | EC2 TAGS |
| ZONE | | (NONE) - NOT ENCRYPTED | GROUPS | |
| | | | | |
| | | (DKMS) - ENCRYPTED WITH | (INCOMING CIDR = 0.0.0.0/0) | |
| | | DEFAULT KMSKEY | | |
| | | | ID : PROTOCOL : PORT | |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS] | sg-aaaaaaaa : tcp : 22 | App:some |
| | | vol-0c2834re8dfsd8sdf[NONE] | sg-aaaaaaaa : tcp : 22 | Key:Val |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
AVAILABILITY ZONE يحتوي على معلومات حول مكان وجود المثيل.EC2 يحتوي على معرف المثيل.Volumes يحتوي على معرفات الأقراص الافتراضية (الأقراص) المرفقة بـ EC2 المعين. معاني اللواحق:
[NONE] - القرص غير مشفر.[DKMS] - القرص مشفر باستخدام مفتاح KMS الافتراضي لـ AWS. مزيد من المعلومات حول KMS يمكنك العثور عليها هناSecurity Groups يحتوي على معرفات مجموعات الأمان التي لديها أذونات مفتوحة جدًا. على سبيل المثال كتلة CIDR تساوي 0.0.0.0/0 (مفتوحة للعالم بأسره).EC2 TAGS يحتوي على علامات مثيل EC2 معين لمساعدتك في تحديد الغرض من هذا المثيل.يمكنك العثور على مزيد من المعلومات حول التشفير في الوثائق التالية:
لإجراء تدقيق على جميع مجموعات S3، اكتب:
$ cloud-security-audit --service s3
تدعم Cloud Security Audit ملفات تعريف AWS - لتحديد ملف تعريف استخدم العلم -p أو --profile.
+------------------------------+---------+---------+-------------+------------+
| BUCKET NAME | DEFAULT | LOGGING | ACL | POLICY |
| | | | | |
| | SSE | ENABLED | IS PUBLIC | IS PUBLIC |
| | | | | |
| | | | R - READ | R - READ |
| | | | | |
| | | | W - WRITE | W - WRITE |
| | | | | |
| | | | D - DELETE | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1 | NONE | true | false | false |
+------------------------------+---------+---------+-------------+------------+
| bucket2 | DKMS | false | false | true [R] |
+------------------------------+---------+---------+-------------+------------+
| bucket3 | AES256 | false | true [RWD] | false |
+--------------------------- --+---------+---------+-------------+------------+
BUCKET NAME يحتوي على أسماء مجموعات S3.DEFAULT SSE يمنحك معلومات حول نوع التشفير الافتراضي من جانب الخادم المستخدم في مجموعة S3 الخاصة بك:NONE - لم يتم تمكين SSE الافتراضي.DKMS - تم تمكين SSE الافتراضي، واستخدام مفتاح KMS الخاص بـ AWS لتشفير البيانات.AES256 - تم تمكين SSE الافتراضي، AES256.LOGGING ENABLED يحتوي على معلومات حول ما إذا كان تسجيل الوصول إلى الخادم ممكّنًا لمجموعة S3 معينة. يوفر هذا سجلات مفصلة للطلبات التي تتم إلى مجموعة S3. مزيد من المعلومات حول تسجيل الوصول إلى الخادم يمكن العثور عليها هناACL IS PUBLIC يوفر معلومات حول ما إذا كانت قائمة التحكم بالوصول (ACL) تحتوي على أذونات تجعل المجموعة عامة (تسمح بالقراءة/الكتابة لأي شخص). مزيد من المعلومات حول ACLs هناPOLICY IS PUBLIC يحتوي على معلومات حول ما إذا كانت سياسة المجموعة تسمح بأي إجراء (قراءة/كتابة) لمستخدم مجهول. مزيد من المعلومات حول سياسات المجموعة هنا
تشير الأحرف R و W و D إلى نوع الإجراء المتاح للجميع.يمكنك العثور على مزيد من المعلومات حول تأمين S3 الخاصة بك في الوثائق التالية: