
أداة إدارة الاختبارات وإعداد التقارير على AWS
أوتبوست هو أداة بسيطة لإنشاء ملفات تكوين AWS الخاصة بـ AssumeRole، وقدرة اختبار للتحقق من عمل الحسابات، ومولّد تقارير لنتائج فحص ScoutSuite.
يتطلب أوتبوست توفر Python3 و boto3 للتشغيل.
قم بتثبيت التبعيات.
virtualenv -p python3 .
source bin/activate
pip install -r requirements.txt
python outpost.py --help
usage: outpost.py [-h] --command COMMAND [--config-creds] [--assume ASSUME] [--accounts ACCOUNTS] [--primary PRIMARY] [--token TOKEN]
[--secret-key SECRET_KEY] [--access-key ACCESS_KEY] [--directory DIRECTORY] [--risk RISK] [--project PROJECT]
optional arguments:
-h, --help show this help message and exit
--command COMMAND Commands: generate, report, testaccounts
--config-creds Configure creds while using the generate command
--assume ASSUME Optional assume role ARN, use ACCOUNT_ID for placeholder. (i.e. arn:aws:iam::ACCOUNT_ID:role/ROLENAME
--accounts ACCOUNTS File containing account numbers (one account per line)
--primary PRIMARY Primary account used to assume roles
--token TOKEN Primary AWS session token
--secret-key SECRET_KEY
Primary AWS secret access key
--access-key ACCESS_KEY
Primary AWS access key
--directory DIRECTORY
Parent directory of ScoutSuite report(s)
--risk RISK Select finding risk to report: danger, warning
--project PROJECT Project name for report details
سيتنقل أوتبوست بشكل متكرر عبر جميع مجلدات التقارير بحثًا عن ملفات scoutsuite_results*.js لتحليلها. هذا يعني أنه إذا كان المجلد الجذر للتقارير يحتوي على تقارير ScoutSuite منفصلة، فيجب عليك توفير المجلد الجذر كعلم --directory.
قد يكون مثال على البنية كالتالي:
~/Engagements/CustomerName/reports/account1/
~/Engagements/CustomerName/reports/account2/
~/Engagements/CustomerName/reports/account3/
ستقوم بتوفير الأمر التالي لتحليل جميع تقارير الحسابات الثلاثة:
python outpost.py --command report --directory ~/Engagements/CustomerName/reports/ --project Customer_2022-123
يقوم الأداة بإنشاء مجلد باسم data_archive داخل المجلد الجذر لنتائج ScoutSuite. سيتم إنشاء ملف باسم <project name>.txt يحتوي على النتائج التي يمكن نسخها ولصقها مباشرة في التقرير. بالإضافة إلى ذلك، سيتم إنشاء ملفات تكميلية لكل نتيجة داخل المجلد توضح الحساب والموارد المحددة المعرضة للخطر.