
أداة AWS لمساعدتك في إنشاء تقييم في وقت معين لحساب AWS الخاص بك باستخدام Prowler.
لا تزال الأمن السيبراني موضوعًا مهمًا للغاية ومصدر قلق للعديد من مدراء المعلومات (CIOs) ومدراء أمن المعلومات (CISOs) وعملائهم. لتلبية هذه المخاوف المهمة، طورت AWS مجموعة أساسية من الخدمات التي يجب على العملاء استخدامها للمساعدة في حماية حساباتهم. تساعد مراجعات Amazon GuardDuty و AWS Security Hub و AWS Config و AWS Well-Architected العملاء في الحفاظ على وضع أمني قوي لحساباتهم في AWS. مع نشر المزيد من المؤسسات في السحابة، خاصة إذا كانوا يفعلون ذلك بسرعة، ولم يقوموا بعد بتطبيق خدمات AWS الموصى بها، قد تكون هناك حاجة لإجراء تقييم أمني سريع للبيئة السحابية.
لقد طورنا حلاً غير مكلف، سهل النشر، آمن، وسريع لتزويد عملائنا بتقرير تقييم أمني. يتم إنشاء هذه التقارير باستخدام المشروع مفتوح المصدر Prowler. يقوم Prowler بإجراء تقييم أمني في نقطة زمنية بناءً على أفضل ممارسات AWS ويمكن أن يساعد في تحديد أي مجالات خطر محتملة بسرعة في بيئة العميل المنشورة. إذا كنت مهتمًا بإجراء هذه التقييمات بشكل مستمر، توصي AWS بتمكين معيار أفضل ممارسات الأمان الأساسية في Security Hub. إذا كنت مهتمًا بدمج نتائج تقييم Prowler مع Security Hub، يمكنك اتباع التعليمات في توثيق Prowler.
ملاحظة: Prowler ليس حلاً مملوكًا لـ AWS. يجب على العملاء مراجعة Prowler بشكل مستقل قبل تشغيل هذا الحل. يجب تحديث أي تبعيات مرتبطة بـ Prowler. يقوم هذا الحل بتثبيت أحدث إصدار متاح من مثبت حزمة pip.
📕 للحصول على إرشادات أكثر تفصيلاً خطوة بخطوة، قم بزيارة الوحدة 2 في ورشة عمل SHIP.
يتم نشر الحل باستخدام AWS CloudFormation. عند نشره، يتم إنشاء مشروع AWS CodeBuild وحاوية Amazon S3 لتخزين التقارير التي تم إنشاؤها بواسطة Prowler. ثم يتم استخدام دالة AWS Lambda لبدء مشروع AWS CodeBuild.
سيقوم الإعداد الافتراضي للمعامل (إدخال المستخدم) بتشغيل فحص أساسي في حساب واحد. ومع ذلك، يمكنك اختيار معاملات مختلفة لتشغيل فحوصات أكثر شمولاً أو لفحص حسابات متعددة. تستغرق عملية النشر أقل من 5 دقائق لإكمالها. يتم توفير قوالب AWS CloudFormation للحل للمراجعة في مستودع Github هذا.
بمجرد نشر القالب، سيتم تشغيل مشروع CodeBuild. يستغرق التقييم الافتراضي حوالي 5 دقائق لإكماله. سيختلف الوقت المستغرق لإكمال التقييم الأمني اعتمادًا على عدد الموارد وخيارات الفحص المحددة. في نهاية التقييمات، يتم تسليم التقارير إلى حاوية S3 التي تم إنشاؤها.

يمكن تخصيص SATv2 عن طريق تحديث معاملات CloudFormation. يلخص هذا القسم الخيارات المتاحة ويوفر رابطًا للقسم الذي يحتوي على مزيد من المعلومات.
| المعامل | الوصف | مزيد من المعلومات |
|---|---|---|
| ProwlerScanType | حدد نوع الفحص الذي تريد إجراؤه. سيؤدي تحديد full بدون تحديد ProwlerOptions مختلفة إلى إجراء فحص كامل. لإجراء فحص محدد، اختر Full وألحق -c بـ ProwlerOptions. | أنواع الفحص |
| MultiAccountScan | عيّن هذا إلى true إذا كنت تريد فحص جميع الحسابات في مؤسستك. يجب أن تكون قد نشرت القالب المسبق لتوفير دور، أو حدد ProwlerRole مختلفًا مع الأذونات المناسبة. | فحص الحسابات المتعددة |
| Reporting | عيّن هذا إلى true إذا كنت تريد تلخيص تقارير Prowler في ملف csv واحد. هذا مفيد عند فحص حسابات متعددة. | ملخص التقارير |
| EmailAddress | حدد عنوان بريد إلكتروني إذا كنت تريد تلقي بريد إلكتروني عند اكتمال التقييم. | الإشعارات |
| المعاملات المتقدمة | ||
| ConcurrentAccountScans | لفحص الحسابات المتعددة، حدد عدد الحسابات لفحصها بالتزامن. هذا مفيد للمؤسسات الكبيرة التي لديها العديد من الحسابات. يؤدي تحديد أكثر من ثلاثة إلى تغيير حجم مثيل CodeBuild وقد يؤدي إلى تكاليف إضافية. | |
| CodeBuildTimeout | عيّن المهلة لمهمة CodeBuild. الافتراضي هو 300 دقيقة (5 ساعات). | |
| MultiAccountListOverride | حدد قائمة مفصولة بمسافة للحسابات المراد فحصها. سيؤدي ترك هذا فارغًا إلى فحص جميع الحسابات في مؤسستك. تأكد من تعيين معامل MultiAccountScan أعلاه إلى true إذا كنت تريد فحص حسابات محددة. إذا لم تتمكن من توفير وصول ListAccount مفوض، يمكنك توفير معامل MultiAccountListOverride. | فحص الحسابات المتعددة |
| ProwlerOptions | حدد المعاملات لـ Prowler. سيتم إضافة --role و ARN تلقائيًا إلى نهاية المعاملات التي تحددها. يمكن استخدام هذا أيضًا لتحديد فحص واحد. | فحص كامل |
| ProwlerRole | الدور الذي يجب أن يفترضه Prowler لإجراء الفحص. قم بتغيير هذا إذا كنت تريد تحديد دورك الخاص بأذونات مختلفة. |
يمكنك استخدام هذا المشروع لتشغيل Prowler عبر حسابات متعددة في مؤسسة AWS، أو حساب واحد. نقدم تعليمات لاستخدام AWS CloudShell أو وحدة تحكم AWS. اختر خيارًا للبدء.
لتشغيل حل التقييم الأمني للخدمة الذاتية (SATv2) ضد حساب واحد، اتبع الإرشادات أدناه. يمكنك اختيار استخدام AWS CLI أو وحدة تحكم AWS.
سجل الدخول إلى حساب AWS الخاص بك.
في شريط التنقل، اختر AWS CloudShell.
لتنزيل قالب CloudFormation، أدخل الأمر التالي.
wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/2-sat2-codebuild-prowler.yaml
لنشر قالب CloudFormation، أدخل الأمر التالي.
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml --stack-name sat2 --capabilities CAPABILITY_NAMED_IAM
يدعم حل التقييم الأمني للخدمة الذاتية (SAT) أيضًا فحص الحسابات المتعددة. يجب نشر دور مسبق على كل حساب تريد إجراء الفحص عليه. لتشغيل SATv2 لحسابات متعددة، اتبع الإرشادات أدناه. يمكنك اختيار استخدام AWS CLI أو وحدة تحكم AWS.
تفترض هذه التعليمات أن لديك بالفعل المتطلبات الأساسية لعمليات StackSet. لمزيد من المعلومات، قم بزيارة دليل مستخدم AWS CloudFormation.
ملاحظة: لا تنطبق StackSets على حساب الإدارة. لتقييم حساب الإدارة، قم بنشر 1-sat2-member-role كـ CloudFormation Stack.
سجل الدخول إلى حساب إدارة AWS الخاص بك.
في شريط التنقل، اختر AWS CloudShell.
حدد الحساب الذي ستقوم بتشغيل فحص Prowler منه. يستخدم العملاء عادةً حساب أدوات الأمان أو حساب التدقيق. لاحظ معرف الحساب لمعامل ProwlerAccountID.
لتنزيل قالب CloudFormation، أدخل الأمر التالي.
wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/1-sat2-member-roles.yaml
انشر قالب CloudFormation عبر CloudFormation StackSets. قم بتحديث المعاملات التالية:
aws cloudformation create-stack-set --template-body file://1-sat2-member-roles.yaml \
--stack-set-name sat2-member-roles \
--permission-model SERVICE_MANAGED \
--auto-deployment Enabled=true,RetainStacksOnAccountRemoval=false \
--capabilities CAPABILITY_NAMED_IAM \
--parameters ParameterKey=ProwlerAccountID,ParameterValue=<aws-account-id> \
--region <region>
استخدم الأمر التالي لإنشاء مثيلات Stack لكل حساب في مؤسستك. يمكنك استهداف OU معينة، أو OU الجذر. قم بتحديث المعاملات التالية:
aws cloudformation create-stack-instances --stack-set-name sat2-member-roles \
--deployment-targets OrganizationalUnitIds='["<root-ou>"]' \
--regions '["<region>"]' \
--operation-preferences FailureTolerancePercentage=100,MaxConcurrentPercentage=100 \
--region <region>
حدد ما إذا كان لديك مسؤول مفوض أو سياسة موارد موجودة بالفعل لحساب Prowler الخاص بك. هناك حاجة إلى خيار واحد فقط ويتم تشجيع سياسة الموارد لأنها أكثر تفصيلاً.
ملاحظة: سياسات الموارد غير متوفرة في GovCloud، لذلك ستحتاج إلى استخدام مسؤول مفوض.
7أ. قد يكون حساب Prowler الخاص بك لديه بالفعل تفويض. يمكنك استخدام الأوامر التالية للتحقق:
aws organizations list-delegated-administrators
7ب. قد يكون حساب Prowler الخاص بك لديه بالفعل سياسة موارد. يمكنك استخدام الأوامر التالية للتحقق:
aws organizations describe-resource-policy
إذا لم يكن لديك مسؤول مفوض أو سياسة موارد، يمكنك استخدام الأوامر التالية لإضافة الوصول المناسب.
ملاحظة: إذا لم تتمكن من توفير وصول ListAccounts مفوض، يمكنك توفير معامل MultiAccountListOverride في قالب
2-sat2-codebuild-prowler.
ملاحظة: إذا كنت تستخدم GovCloud، استخدم الخطوة 8أ لإنشاء مسؤول مفوض. إذا كنت تستخدم منطقة تجارية، استخدم الخطوة 8ب لتوفير وصول بأقل امتياز إلى ListAccounts.
8أ. استخدم الأمر التالي لتفويض مسؤول إذا لم يكن لديك واحد بالفعل. استبدل <aws-account-id> بمعرف الحساب الذي ستقوم بتشغيل Prowler منه.
aws organizations register-delegated-administrator <aws-account-id>
8ب. استخدم الأوامر التالية لإضافة سياسة موارد.
استبدل <aws-account-id> بمعرف الحساب الذي ستقوم بتشغيل Prowler منه.
aws organizations put-resource-policy --content \
'{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Statement",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::<aws-account-id>:root"
},
"Action": [
"organizations:ListAccounts",
"organizations:DescribeAccount",
"organizations:ListTagsForResource"
],
"Resource": "*"
}
]
}'
ملاحظة: تأكد من التبديل إلى الحساب الذي حددته لتشغيل Prowler.
لتنزيل القالب، افتح AWS CloudShell في حساب Prowler وأدخل الأمر التالي.
wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/2-sat2-codebuild-prowler.yaml
لنشر القالب في حساب Prowler. عيّن MultiAccountScan إلى true لفحص جميع الحسابات في مؤسستك.
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml \
--stack-name sat2-prowler \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides MultiAccountScan=true
قم بتنزيل ملفي 1-sat2-member-roles.yaml و 2-sat2-codebuild-prowler.yaml.
انشر قالب CloudFormation عبر CloudFormation StackSets. قم بتحديث المعاملات التالية:
انتقل إلى وحدة تحكم AWS CloudFormation.
في جزء التنقل، اختر StackSets.
اختر Create StackSet.
بالنسبة للأذونات، اترك Service-managed permissions محددًا.
ضمن Specify template، حدد Upload a template file.
اختر 1-sat2-member-roles.yaml الذي قمت بتنزيله في الخطوة 1-1.
اختر Next.
بالنسبة لـ Stack name، أدخل sat2-member-role.
للمعاملات، أدخل ما يلي:
اختر Next.
في صفحة Configure StackSet options، اختر Next.
في صفحة Set deployment options، أدخل ما يلي:
اختر Next.
في صفحة Review، حدد المربع I acknowledge that AWS CloudFormation might create IAM resources. واختر Submit.
حدد ما إذا كان لديك مسؤول مفوض أو سياسة موارد موجودة بالفعل للحساب الذي ترغب في نشر Prowler فيه. يوصى بتشغيل Prowler من حساب أدوات الأمان (التدقيق) الخاص بك. لتحديث أو التحقق من أن حساب التدقيق لديه أذونات ListAccounts، اتبع هذه الخطوات.
انتقل إلى وحدة تحكم AWS Organizations.
في جزء التنقل، اختر Settings.
بالنسبة لـ Delegated administrator for AWS Organizations، قم بتضمين البيان التالي.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Statement",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::<aws-account-id>:root"
},
"Action": [
"organizations:ListAccounts",
"organizations:DescribeAccount",
"organizations:ListTagsForResource"
],
"Resource": "*"
}
]
}
```#### الخطوة 3: نشر حل SATv2
انتقل إلى وحدة تحكم AWS CloudFormation في الحساب الذي ستشغّل الأداة منه (ProwlerAccountID).
في جزء التنقل، اختر Stacks.
اختر Create stack.
ضمن Specify template، حدد Upload a template file.
اختر 2-sat2-codebuild-prowler.yaml الذي نزّلته في الخطوة 1-1.
اختر Next.
بالنسبة لـ Stack name، أدخل sat2-prowler.
في قسم Parameters، بالنسبة لـ MultiAccountScan، حدد true.
يمكنك اختياريًا تفعيل إعداد التقارير للحصول على ملخص لجميع الحسابات في ملف csv واحد. بالنسبة لـ Reporting، حدد true.
اختر Next.
في صفحة Configure stack options، اختر Next.
في صفحة Review SAS، حدد المربع I acknowledge that AWS CloudFormation might create IAM resources. واختر Submit.
بعد نشر الحل، تبدأ وظيفة Lambda مشروع CodeBuild. بعد انتهاء بناء مشروع CodeBuild، سيتم رفع نتائج Prowler إلى حاوية Amazon S3 المنشأة. إذا قمت بتكوين الإشعارات، ستتلقى بريدًا إلكترونيًا عند اكتمال فحص Prowler. إذا قمت بتكوين إعداد التقارير، سيكون لديك ملف csv موحد في مجلد /reports.
إذا لم تقم بتكوين تنبيهات البريد الإلكتروني، يمكنك متابعة التقدم من وحدة تحكم CodeBuild.
لمراجعة النتائج، اتبع الخطوات التالية.
انتقل إلى وحدة تحكم Amazon S3 في الحساب الذي نشرت فيه Prowler.
حدد الحاوية التي تبدأ بـ sat2-prowler-prowlerfindingsbucket-
اختر المجلد الذي يحمل تاريخ ووقت الفحص.
لكل حساب، سيكون هناك 4 أنواع من الملفات (csv, html, json, json-ocsf) بالتنسيق prowler-output-<aws-account-id>-<datetime>.
حدد أحد كائنات html.
اختر Open.

سيتم فتح نافذة جديدة تحتوي على تقريرك. يمكنك استخدام عوامل التصفية لتحديد النتائج وترتيب أولوياتها.

إذا قمت بتفعيل إعداد التقارير، سيكون هناك لوحة معلومات html ثابتة في مجلد التقارير.
ملاحظة: لا تشارك رابط presigned URL الخاص بك مع أي شخص. يستخدم رابط presigned URL بيانات اعتماد أمنية لمنح إذن محدود الوقت لتنزيل الكائنات. يمكن إدخال الرابط في متصفح أو استخدامه بواسطة برنامج لتنزيل الكائن. بيانات الاعتماد المستخدمة بواسطة رابط presigned URL هي تلك الخاصة بمستخدم AWS الذي أنشأ الرابط. لمزيد من المعلومات، راجع مشاركة الكائنات باستخدام روابط presigned URL.
يحتوي Prowler على لوحة معلومات مدمجة لمراجعة النتائج. لاستخدام لوحة معلومات Prowler، يجب تثبيت Prowler محليًا وتنزيل نتائج Prowler محليًا.
يجب أن يكون لديك واجهة سطر الأوامر (AWS CLI) وبيانات اعتماد صالحة. لمزيد من المعلومات، راجع دليل مستخدم واجهة سطر الأوامر AWS.
تثبيت Prowler. لمزيد من المعلومات، راجع تعليمات تثبيت Prowler.
pip install prowler
احصل على اسم حاوية Amazon S3. اسم الحاوية موجود في وحدة تحكم CloudFormation كمورد ProwlerFindingsBucket. بدلاً من ذلك، انتقل إلى وحدة تحكم S3 وابحث عن حاوية بالتنسيق {stack_name}-prowlerfindingsbucket-{ID}
قم بتنزيل ملفات CSV وبيانات الامتثال من S3. إذا لم تقم بتشغيل فحص كامل، قد لا تكون لديك بيانات امتثال. استبدل {bucket_name} باسم حاويتك.
aws s3 sync s3://{bucket_name}/compliance/ output/compliance/
aws s3 sync s3://{bucket_name}/csv/ output/
شغّل لوحة المعلومات. استخدم الأمر التالي لتشغيل لوحة المعلومات. بشكل افتراضي، ستبدأ على http://127.0.0.1:11666/.
prowler dashboard
افتراضيًا، يشغّل SAT2 فحصًا أساسيًا يتضمن 13 فحصًا. يمكنك اختيار تشغيل فحص وسيط أو كامل عن طريق اختيار قيمة مختلفة لمعامل ProwlerScanType.
على سبيل المثال، فحص حساب واحد باستخدام خيار الفحص الوسيط سيستخدم هذا الأمر:```bash
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml
--stack-name sat2-prowler
--capabilities CAPABILITY_NAMED_IAM
--parameter-overrides ProwlerScanType=Intermediate
تتم إضافة الفحوصات بشكل متكرر، لعرض أحدث الفحوصات، قم بتشغيل الأمر `prowler aws --list-checks`. تم تقديم مثال أدناه لكل مستوى فحص.
### الفحص الأساسي
لعرض قائمة الفحوصات، راجع [الفحوصات الأساسية](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/basic_checks.txt).
- فحص يدوي - الحفاظ على تفاصيل الاتصال الحالية.
- العثور على بيئات تشغيل Lambda القديمة.
- تأكد من تمكين CloudTrail في جميع المناطق
- تأكد من تمكين AWS Config في جميع المناطق.
- تأكد من عدم وجود مجموعات أمان تسمح بالدخول من 0.0.0.0/0 أو ::/0 إلى أي منفذ.
- تحقق مما إذا كان GuardDuty ممكّنًا
- تأكد من أن سياسة كلمة مرور IAM تتطلب حرفًا صغيرًا واحدًا على الأقل
- تأكد من أن سياسة كلمة مرور IAM تتطلب رقمًا واحدًا على الأقل
- تأكد من أن سياسة كلمة مرور IAM تتطلب رمزًا واحدًا على الأقل
- تأكد من أن سياسة كلمة مرور IAM تتطلب حرفًا كبيرًا واحدًا على الأقل
- تأكد من تمكين المصادقة متعددة العوامل (MFA) لحساب الجذر
- تأكد من تدوير مفاتيح الوصول كل 90 يومًا أو أقل
- تأكد من عدم وجود حاويات S3 مفتوحة للجميع أو لأي مستخدم AWS.
### الفحص المتوسط
لعرض قائمة الفحوصات، راجع [الفحوصات المتوسطة](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/intermediate_checks.txt).
سيضيف هذا الفحص `--severity critical high` إلى خيارات فحص Prowler. عند تحديد هذا الخيار، سيقوم Prowler بتشغيل جميع فحوصات الأمان التي تؤدي إلى شدة حرجة أو عالية.
### الفحص الكامل
لعرض قائمة الفحوصات، راجع [الفحوصات الكاملة](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/full_checks.txt).
لا يضيف هذا الخيار أي معاملات إضافية إلى فحص Prowler. سينتج عن ذلك تشغيل Prowler لأكثر من 500 فحص.
يمكنك أيضًا استخدام الفحص الكامل لتخصيص الفحص كما تريد.
بالنسبة لـ **ProwlerScanType** اختر **Full**.
بالنسبة لـ **ProwlerOptions**، ألحق الفحص. على سبيل المثال، للتحقق فقط مما إذا كان GuardDuty ممكّنًا، أدخل:
`aws --ignore-exit-code-3 -c guardduty_is_enabled`
## الإشعارات
يمكنك اختياريًا تحديد عنوان بريد إلكتروني في معامل EmailAddress عند نشر قالب CloudFormation. سيؤدي ذلك إلى إنشاء موضوع SNS وإرسال بريد إلكتروني عند اكتمال مهمة CodeBuild.
قد يكون هذا مفيدًا عند تشغيل فحوصات أطول، أو عبر العديد من الحسابات.
على سبيل المثال، فحص حساب واحد مع إشعارات البريد الإلكتروني سيستخدم هذا الأمر:```bash
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml \
--stack-name sat2-prowler \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides [email protected]
مع أو بدون تعيين معلمة EmailAddress الاختيارية، يمكنك عرض التقدم في وحدة تحكم CodeBuild.

يمكنك تمكين التقارير اختياريًا لتلخيص ملفات csv المتعددة لفحص Prowler في ملف واحد. قد يكون هذا مفيدًا عند تشغيل Prowler عبر حسابات متعددة في AWS Organization. ميزة ملخص التقارير معطلة افتراضيًا. لتمكين التقارير، قم بتعيين معلمة Reporting إلى true عند نشر قالب CloudFormation. سيؤدي ذلك إلى إنشاء مجموعة عمل Athena وجدول Glue، وتشغيل استعلام تلقائيًا لتوحيد النتائج. يقع ملف csv الملخص في نفس حاوية S3 لنتائج Prowler داخل مجلد /reports.
إذا قمت بتحديد عنوان بريد إلكتروني أثناء تمكين التقارير، فستتلقى بريدًا إلكترونيًا ثانيًا عند انتهاء استعلام Athena.
على سبيل المثال، فحص متعدد الحسابات مع تمكين التقارير والتنبيهات البريدية سيستخدم هذا الأمر:```bash
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml
--stack-name sat2-prowler
--capabilities CAPABILITY_NAMED_IAM
--parameter-overrides MultiAccountScan=true Reporting=true EmailAddress=[email protected]

يتم إنشاء استعلام محفوظ كمثال. يحسب هذا الاستعلام عمليات التحقق التي فشلت عبر جميع الحسابات التي تم تقييمها. لمراجعة الاستعلام وتنفيذه، اتبع الخطوات التالية:
1. انتقل إلى وحدة تحكم Amazon Athena.
2. اختر مجموعة العمل التي تبدأ بـ sat2-prowler-*.
3. اختر علامة التبويب **الاستعلامات المحفوظة**.
4. حدد الاستعلام الذي تريد تشغيله باختيار **المعرّف**.

5. اختر **تشغيل** لتشغيل الاستعلام.

## الأسئلة الشائعة (FAQ)
1. هل هناك تكلفة؟
+ تم تصميم هذا الحل ليعمل ضمن [المستوى المجاني لـ AWS](https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc&awsf.Free%20Tier%20Types=*all&awsf.Free%20Tier%20Categories=*all).
+ بالنسبة لـ [Amazon CodeBuild](https://aws.amazon.com/free/devops/?p=ft&z=subnav&loc=3)، يحصل العملاء على 100 دقيقة بناء شهريًا.
+ بالنسبة للعملاء الذين تجاوزوا بالفعل المستوى المجاني مع CodeBuild وS3 وLambda، تبلغ تكلفة هذا الحل أقل من دولار واحد للتشغيل.
2. هل هذه أداة مراقبة وإبلاغ مستمرة؟
+ لا. هذا تقييم لمرة واحدة، نوصي العملاء باستخدام [AWS Security Hub](https://aws.amazon.com/security-hub/) للتقييمات المستمرة.
3. هل يتكامل هذا مع GuardDuty أو Security Hub أو CloudWatch أو غيرها؟
+ لا. يمكنك اتباع الإرشادات الواردة في [هذه المدونة](https://aws.amazon.com/blogs/security/use-aws-fargate-prowler-send-security-configuration-findings-about-aws-services-security-hub/) لدمج Prowler مع Security Hub.
4. كيف يمكنني معالجة المشكلات الموجودة في التقارير؟
+ بشكل عام، يجب وصف المشكلات في التقرير مع تصحيحات يمكن التعرف عليها بسهولة. يرجى متابعة الوثائق العامة لكل أداة (Prowler) أيضًا. إذا كان ذلك غير كافٍ، يرجى التواصل مع فريق حساب AWS الخاص بك أو [دعم AWS](https://aws.amazon.com/contact-us/) لمساعدتك في فهم التقارير والعمل نحو معالجة المشكلات.
5. ما هي النتائج التي يبلغ بها Prowler عن SATv2؟
| الفحص | التخفيف |
| --------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| التحقق مما إذا كانت عمليات استدعاء API لوظائف Lambda يتم تسجيلها بواسطة CloudTrail. | CloudTrail هو تكوين على مستوى حساب AWS. يجب تمكين CloudTrail بشكل مستقل عن SATv2. |
| تمكين حماية الإنهاء لمكدسات CloudFormation | يُقصد من SATv2 أن يتم تشغيله لنقطة زمنية ثم حذفه. إذا تم إنهاء المكدس، تظل النتائج محفوظة في حاوية S3. |
| التحقق مما إذا كانت مجموعات سجلات CloudWatch محمية بواسطة AWS KMS. | يتم دائمًا تشفير بيانات مجموعة السجلات في CloudWatch Logs. افتراضيًا، تستخدم CloudWatch Logs التشفير من جانب الخادم للبيانات المسجلة في حالة الثبات. لم يتم تكوين مفتاح KMS المُدار من قبل العميل لتوفير التكاليف. |
| التحقق مما إذا كانت مجموعات سجلات CloudWatch لديها سياسة احتفاظ بعدد أيام محدد. | تم تعيين الاحتفاظ بمجموعة السجلات إلى 7 أيام حسب التصميم. يبحث هذا الفحص عن مجموعات سجلات ذات احتفاظ أقل من عام. |
| التحقق مما إذا كانت حاويات S3 قد تم تمكين تشفير KMS عليها. | جميع حاويات Amazon S3 لديها تشفير تم تكوينه افتراضيًا، ويتم تشفير الكائنات تلقائيًا باستخدام التشفير من جانب الخادم مع مفاتيح مُدارة من Amazon S3 (SSE-S3). لم يتم تكوين مفتاح KMS المُدار من قبل العميل لتوفير التكاليف. |
| التحقق مما إذا كان حذف MFA لحاوية S3 غير ممكّن. | يمكن إعادة إنشاء نتائج تقييم Prowler ولا تتطلب حذف MFA. |
| التحقق مما إذا كانت حاويات S3 قد تم تمكين قفل الكائن عليها | يمكن إعادة إنشاء نتائج تقييم Prowler ولا تتطلب قفل كائن S3. |
| التحقق مما إذا كانت حاويات S3 قد تم تمكين تسجيل وصول الخادم عليها | لا تتطلب نتائج تقييم Prowler تسجيل وصول الخادم. |
## التنظيف
بعد تشغيل الحل، يجب عليك حذف مكدسات CloudFormation لإزالة الموارد التي لم تعد هناك حاجة إليها. ستبقى حاوية S3 التي تحتوي على نتائج فحص Prowler.
لإزالة حل تقييم الأمان من حسابك، اتبع الخطوات التالية.
1. انتقل إلى [وحدة تحكم AWS CloudFormation](https://console.aws.amazon.com/cloudformation) في الحساب الذي قمت بتشغيل الأداة منه (ProwlerAccountID).
2. في جزء التنقل، اختر **المكدسات**.
3. اختر مكدس **sat2-prowler**.
4. اختر **حذف**.
إذا قمت بنشر مجموعة مكدسات دور العضو لفحص حسابات متعددة، اتبع الخطوات التالية.
1. انتقل إلى [وحدة تحكم AWS CloudFormation](https://console.aws.amazon.com/cloudformation) في الحساب الذي أنشأت فيه مجموعة مكدسات دور العضو.
2. في جزء التنقل، اختر **مجموعات المكدسات**.
3. اختر مجموعة مكدسات **sat2-member-roles**.
4. اختر **إجراءات**، ثم **حذف المكدسات من مجموعة المكدسات**.
5. حدد نفس **معرّف OU الخاص بـ AWS** عند إنشاء مجموعة المكدسات.
6. بالنسبة لـ **تحديد المناطق**، اختر **إضافة جميع المناطق**.
7. اختر **التالي**، ثم **إرسال**.
بعد اكتمال التغيير، يمكنك حذف مجموعة المكدسات.
1. اختر مجموعة مكدسات **sat2-member-roles**.
2. اختر **إجراءات**، ثم **حذف مجموعة المكدسات**.
إذا كنت ترغب في إزالة حاوية Amazon S3 التي تحتوي على نتائج الفحص، اتبع الخطوات الواردة في [دليل مستخدم Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/delete-bucket.html) لحذف الكائنات والحاوية. إذا قمت بتشغيل الحل مرة أخرى، فسيتم إنشاء حاوية S3 جديدة لنتائجك.
## الأمان
راجع [المساهمة](https://github.com/awslabs/aws-security-assessment-solution/blob/main/CONTRIBUTING.md#security-issue-notifications) لمزيد من المعلومات.
## الترخيص
هذا المشروع مرخص بموجب ترخيص Apache-2.0.