
Ein Befehlszeilen-Sicherheitsaudit-Tool für Amazon Web Services
Ein Befehlszeilen-Sicherheitsaudit-Tool für Amazon Web Services
Cloud Security Audit ist ein Befehlszeilentool, das nach Schwachstellen in Ihrem AWS-Konto sucht. Auf einfache Weise können Sie unsichere Teile Ihrer Infrastruktur identifizieren und Ihr AWS-Konto auf ein Sicherheitsaudit vorbereiten.
Derzeit unterstützt Cloud Security Audit keine Paketmanager, aber die Arbeit ist im Gange.
Zuerst müssen Sie Cloud Security Audit in Ihren GO-Arbeitsbereich herunterladen:
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit
Dann bauen und installieren Sie die Konfiguration für die Anwendung im Verzeichnis cloud-security-audit durch Ausführen von:
cloud-security-audit $ make all
Wenn Sie MFA verwenden, müssen Sie Cloud Security Audit anweisen, Sie zu authentifizieren, bevor Sie eine Verbindung herstellen, indem Sie das Flag --mfa verwenden.
Beispiel:
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600
Um ein Audit aller EC2-Instanzen durchzuführen, geben Sie ein:
$ cloud-security-audit --service ec2
Sie können das Audit auf eine Region eingrenzen, indem Sie das Flag -r oder --region verwenden. Cloud Security Audit unterstützt auch AWS-Profile – um ein Profil anzugeben, verwenden Sie das Flag -p oder --profile.
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| VERFÜGBARKEITS-| EC2 | VOLUMES | SICHERHEITS- | |
| ZONE | | | GRUPPEN | EC2-TAGS |
| | | (NONE) – NICHT VERSCHLÜSSELT| | |
| | | | (EINGEHENDES CIDR = 0.0.0.0/0) | |
| | | (DKMS) – VERSCHLÜSSELT MIT | | |
| | | STANDARD-KMSKEY | ID : PROTOKOLL : PORT | |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS] | sg-aaaaaaaa : tcp : 22 | App:some |
| | | vol-0c2834re8dfsd8sdf[NONE] | sg-aaaaaaaa : tcp : 22 | Key:Val |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
VERFÜGBARKEITSZONE enthält Informationen, wo sich die Instanz befindet.EC2 enthält die Instanz-ID.Volumes enthält IDs der angehängten Volumes (virtuelle Festplatten) zur jeweiligen EC2. Suffix-Bedeutungen:
[NONE] – Volume nicht verschlüsselt.[DKMS] – Volume verschlüsselt mit AWS-Standard-KMS-Schlüssel. Mehr über KMS finden Sie hier.Sicherheitsgruppen enthält IDs von Sicherheitsgruppen, die zu offene Berechtigungen haben, z. B. CIDR-Block gleich 0.0.0.0/0 (offen für die ganze Welt).EC2-TAGS enthält Tags der jeweiligen EC2-Instanz, um den Zweck dieser Instanz zu identifizieren.Weitere Informationen zur Verschlüsselung finden Sie in der folgenden Dokumentation:
Um ein Audit aller S3-Buckets durchzuführen, geben Sie ein:
$ cloud-security-audit --service s3
Cloud Security Audit unterstützt AWS-Profile – um ein Profil anzugeben, verwenden Sie das Flag -p oder --profile.
+------------------------------+---------+---------+-------------+------------+
| BUCKET-NAME | STANDARD| PROTOKOLL| ACL | RICHTLINIE|
| | | | | |
| | SSE | AKTIVIERT| IST ÖFFENT-| IST ÖFFENT-|
| | | | LICH | LICH |
| | | | | |
| | | | R - LESEN | R - LESEN |
| | | | | |
| | | | W - SCHREIBEN | W - SCHREIBEN |
| | | | | |
| | | | D - LÖSCHEN | D - LÖSCHEN|
+------------------------------+---------+---------+-------------+------------+
| bucket1 | NONE | true | false | false |
+------------------------------+---------+---------+-------------+------------+
| bucket2 | DKMS | false | false | true [R] |
+------------------------------+---------+---------+-------------+------------+
| bucket3 | AES256 | false | true [RWD] | false |
+--------------------------- --+---------+---------+-------------+------------+
BUCKET-NAME enthält die Namen der S3-Buckets.STANDARD-SSE gibt Ihnen Informationen darüber, welcher Standardtyp der serverseitigen Verschlüsselung in Ihrem S3-Bucket verwendet wurde:NONE – Standard-SSE nicht aktiviert.DKMS – Standard-SSE aktiviert, AWS KMS-Schlüssel zur Verschlüsselung der Daten verwendet.AES256 – Standard-SSE aktiviert, AES256.PROTOKOLLIERUNG AKTIVIERT enthält Informationen, ob die Serverzugriffsprotokollierung für einen bestimmten S3-Bucket aktiviert wurde. Dies liefert detaillierte Aufzeichnungen der Anfragen, die an einen S3-Bucket gestellt werden. Weitere Informationen zur Serverzugriffsprotokollierung finden Sie hier.ACL IST ÖFFENTLICH gibt an, ob die ACL (Access Control List) Berechtigungen enthält, die den Bucket öffentlich machen (Lese-/Schreibzugriff für jedermann erlauben). Weitere Informationen zu ACLs hier.RICHTLINIE IST ÖFFENTLICH enthält Informationen, ob die Bucket-Richtlinie eine Aktion (Lesen/Schreiben) für einen anonymen Benutzer erlaubt. Mehr über Bucket-Richtlinien hier.
R, W und D Buchstaben beschreiben, welche Art von Aktion für jeden verfügbar ist.Weitere Informationen zur Sicherung Ihrer S3-Ressourcen finden Sie in den folgenden Dokumentationen: