
أداة تدقيق أمني لبيئات AWS
########## AWS Scout2 ##########
.. image:: https://travis-ci.org/nccgroup/Scout2.svg?branch=master :target: https://travis-ci.org/nccgroup/Scout2
.. image:: https://coveralls.io/repos/github/nccgroup/Scout2/badge.svg?branch=master :target: https://coveralls.io/github/nccgroup/Scout2
.. image:: https://badge.fury.io/py/AWSScout2.svg :target: https://badge.fury.io/py/AWSScout2 :align: right
لم يعد يتم تطوير AWS Scout2. يمكن العثور على أحدث إصدار (والنهائي) من Scout2 في https://github.com/nccgroup/Scout2/releases و https://pypi.org/project/AWSScout2.
تم ترحيل المشروع إلى https://github.com/nccgroup/ScoutSuite.
الوصف
Scout2 هي أداة أمان تتيح لمسؤولي AWS تقييم الوضع الأمني لبيئتهم. باستخدام AWS API، تقوم Scout2 بجمع بيانات التكوين للفحص اليدوي وتسلط الضوء تلقائيًا على المناطق عالية المخاطر. بدلاً من التنقل عبر عشرات الصفحات على الويب، توفر Scout2 عرضًا واضحًا لسطح الهجوم تلقائيًا.
ملاحظة: Scout2 مستقرة ويتم صيانتها بنشاط، ولكن قد تتغير عدد من الميزات والدواخل. لذلك، نرجو منكم التحلي بالصبر بينما نجد الوقت للعمل على الأداة وتحسينها. لا تتردد في الإبلاغ عن خطأ مع التفاصيل (مثل إخراج وحدة التحكم باستخدام الوسيطة "--debug")، أو طلب ميزة جديدة، أو إرسال طلب سحب.
التثبيت
قم بالتثبيت عبر pip_:
::
$ pip install awsscout2
التثبيت من المصدر:
::
$ git clone https://github.com/nccgroup/Scout2
$ cd Scout2
$ pip install -r requirements.txt
$ python setup.py install
المتطلبات
Scout2 هي أداة متعددة الخيوط تقوم بجلب وتخزين إعدادات التكوين لحساب AWS الخاص بك في الذاكرة أثناء وقت التشغيل. من المتوقع أن تعمل الأداة دون مشاكل على أي كمبيوتر محمول حديث أو جهاز افتراضي مكافئ. تشغيل Scout2 في جهاز افتراضي بموارد حوسبة محدودة مثل مثيل t2.micro ليس مقصودًا وسيؤدي على الأرجح إلى قتل العملية.
Scout2 مكتوبة بلغة Python وتدعم الإصدارات التالية:
لتشغيل Scout2، ستحتاج إلى بيانات اعتماد AWS صالحة (مثل معرف مفتاح الوصول ومفتاح الوصول السري). يتطلب الدور أو حساب المستخدم المرتبط بهذه البيانات اعتماد وصول للقراءة فقط لجميع الموارد في عدد من الخدمات، بما في ذلك على سبيل المثال لا الحصر CloudTrail و EC2 و IAM و RDS و Redshift و S3.
يمكن إرفاق السياسات المدارة التالية من AWS بالمدير لمنح الأذونات اللازمة:
لا يتطلب استخدام Scout2 من مستخدمي AWS إكمال وإرسال نموذج طلب اختبار الثغرات / اختبار الاختراق لـ AWS. تقوم Scout2 فقط بإجراء استدعاءات AWS API لجلب بيانات التكوين وتحديد الفجوات الأمنية، وهو لا يعتبر فحصًا أمنيًا لأنه لا يؤثر على شبكة وتطبيقات AWS.
بعد إجراء عدد من استدعاءات AWS API، ستقوم Scout2 بإنشاء تقرير HTML محلي وفتحه في المتصفح الافتراضي.
باستخدام كمبيوتر مهيأ بالفعل لاستخدام AWS CLI أو boto3 أو AWS SDK آخر، يمكنك استخدام Scout2 باستخدام الأمر التالي:
::
$ Scout2
ملاحظة: مثيلات EC2 ذات الدور IAM تندرج ضمن هذه الفئة.
إذا تم تكوين ملفات تعريف متعددة في ملفي .aws/credentials و .aws/config، فيمكنك تحديد بيانات الاعتماد التي تريد استخدامها باستخدام الأمر التالي:
::
$ Scout2 --profile <PROFILE_NAME>
إذا كان لديك ملف CSV يحتوي على معرف مفتاح الوصول API وسري، يمكنك تشغيل Scout2 باستخدام الأمر التالي:
::
$ Scout2 --csv-credentials <CREDENTIALS.CSV>
الوثائق المتقدمة
سيعرض الأمر التالي قائمة خيارات سطر الأوامر المتاحة:
::
$ Scout2 --help
لمزيد من التفاصيل، تحقق من صفحات الويكي الخاصة بنا على https://github.com/nccgroup/Scout2/wiki.
الترخيص
GPLv2: انظر LICENSE.