Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/awslabs/aws-security-assessment-solution
Cloud-Infrastruktur-SicherheitSchwachstellenscannerKonfigurationsprüfungCloud-SicherheitDevSecOps
GitHubawslabs/aws-security-assessment-solution

aws-security-assessment-solution

Ein AWS-Tool, das Ihnen hilft, eine Momentaufnahme-Bewertung Ihres AWS-Kontos mit Prowler zu erstellen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
6151185vor 7 TagenVon Kitploit geprüft
Teilen

Self-Service Security Assessment Solutions (v2.0)

Cybersicherheit bleibt ein sehr wichtiges Thema und ein Anliegen vieler CIOs, CISOs und ihrer Kunden. Um diesen wichtigen Anliegen gerecht zu werden, hat AWS eine Reihe primärer Services entwickelt, die Kunden zum Schutz ihrer Konten einsetzen sollten. Amazon GuardDuty, AWS Security Hub, AWS Config und AWS Well-Architected-Überprüfungen helfen Kunden, eine starke Sicherheitslage in ihren AWS-Konten aufrechtzuerhalten. Da immer mehr Organisationen in die Cloud migrieren, insbesondere wenn dies schnell geschieht und die empfohlenen AWS-Services noch nicht implementiert wurden, kann eine schnelle Sicherheitsbewertung der Cloud-Umgebung erforderlich sein.

Wir haben eine kostengünstige, einfach bereitzustellende, sichere und schnelle Lösung entwickelt, um unseren Kunden einen Sicherheitsbewertungsbericht zur Verfügung zu stellen. Diese Berichte werden mit dem Open-Source-Projekt Prowler erstellt. Prowler führt eine zeitpunktbezogene Sicherheitsbewertung basierend auf AWS-Best Practices durch und kann helfen, potenzielle Risikobereiche in der bereitgestellten Umgebung eines Kunden schnell zu identifizieren. Wenn Sie daran interessiert sind, diese Bewertungen kontinuierlich durchzuführen, empfiehlt AWS die Aktivierung des Foundational Security Best Practices standard von Security Hub. Wenn Sie daran interessiert sind, Ihre Prowler-Bewertungsergebnisse in Security Hub zu integrieren, folgen Sie den Anweisungen in der Prowler-Dokumentation.

Hinweis: Prowler ist keine AWS-eigene Lösung. Kunden sollten Prowler vor der Ausführung dieser Lösung eigenständig überprüfen. Alle mit Prowler verbundenen Abhängigkeiten sollten auf dem neuesten Stand gehalten werden. Diese Lösung installiert die neueste Version, die über den pip-Paketinstaller verfügbar ist.

📕 Für detailliertere Schritt-für-Schritt-Anleitungen besuchen Sie Modul 2 im SHIP Workshop.

Table of Contents

  • Overview
  • Parameters
  • Deployment
  • Single account scan
    • AWS CloudShell
      • Deploy the solution
    • AWS Console
      • Deploy the solution
  • Multi-account scan
    • AWS CloudShell
      • Step 1: Deploy prerequisite role
      • Step 2: Deploy the SATv2 solution
    • AWS Console
      • Step 1: Deploy prerequisite role
      • Step 2: Enable delegated administrator for AWS Organizations
      • Step 3: Deploy the SATv2 solution
  • Review the results
    • SATv2 Dashboard (recommended)
    • Prowler Dashboard
  • Scan types
    • Basic Scan
    • Intermediate scan
    • Full scan
  • Notifications
  • Reporting Summary
  • Frequently Asked Questions (FAQ)
  • Clean Up
  • Security
  • License

Overview

Die Lösung wird mit AWS CloudFormation bereitgestellt. Bei der Bereitstellung werden ein AWS CodeBuild-Projekt und ein Amazon S3-Bucket zur Speicherung der von Prowler generierten Berichte erstellt. Eine AWS Lambda-Funktion startet dann das AWS CodeBuild-Projekt.

Die Standardwerte der Parameter (Benutzereingaben) führen einen Basisscan in einem einzelnen Konto durch. Sie können jedoch verschiedene Parameter auswählen, um umfangreichere Scans durchzuführen oder mehrere Konten zu scannen. Der Bereitstellungsprozess dauert weniger als 5 Minuten. Die AWS CloudFormation-Vorlagen der Lösung stehen zur Überprüfung in diesem Github-Repository zur Verfügung.

Sobald die Vorlage bereitgestellt ist, wird das CodeBuild-Projekt ausgeführt. Die Standardbewertung dauert etwa 5 Minuten. Die Zeit für eine Sicherheitsbewertung variiert je nach Anzahl der Ressourcen und den ausgewählten Scan-Optionen. Nach Abschluss der Bewertungen werden die Berichte in den erstellten S3-Bucket geliefert.

Architekturdiagramm

Parameters

SATv2 kann durch Aktualisieren der CloudFormation-Parameter angepasst werden. Dieser Abschnitt fasst die verfügbaren Optionen zusammen und enthält einen Link zu dem Abschnitt mit weiteren Informationen.

ParameterBeschreibungWeitere Informationen
ProwlerScanTypeGibt den auszuführenden Scan-Typ an. Die Auswahl von full ohne Angabe anderer ProwlerOptions führt einen vollständigen Scan durch. Um eine bestimmte Prüfung durchzuführen, wählen Sie Full und hängen Sie -c an ProwlerOptions an.Scan-Typen
MultiAccountScanSetzen Sie dies auf true, wenn Sie alle Konten in Ihrer Organisation scannen möchten. Sie müssen die erforderliche Vorlagenvoraussetzung bereitgestellt haben, um eine Rolle bereitzustellen, oder eine andere ProwlerRole mit den entsprechenden Berechtigungen angeben.Multi-Account-Scan
ReportingSetzen Sie dies auf true, wenn Sie die Prowler-Berichte in einer einzigen CSV-Datei zusammenfassen möchten. Dies ist hilfreich beim Scannen mehrerer Konten.Berichtszusammenfassung
EmailAddressGeben Sie eine Adresse an, wenn Sie eine E-Mail erhalten möchten, wenn die Bewertung abgeschlossen ist.Benachrichtigungen
Erweiterte Parameter
ConcurrentAccountScansGeben Sie für Multi-Account-Scans die Anzahl der gleichzeitig zu scannenden Konten an. Dies ist nützlich für große Organisationen mit vielen Konten. Die Auswahl von mehr als drei ändert die Größe der CodeBuild-Instanz und kann zusätzliche Kosten verursachen.
CodeBuildTimeoutLegen Sie das Timeout für den CodeBuild-Job fest. Der Standardwert beträgt 300 Minuten (5 Stunden).
MultiAccountListOverrideGeben Sie eine durch Leerzeichen getrennte Liste der zu scannenden Konten an. Wenn Sie dieses Feld leer lassen, werden alle Konten in Ihrer Organisation gescannt. Stellen Sie sicher, dass Sie den Parameter MultiAccountScan oben auf true gesetzt haben, wenn Sie bestimmte Konten scannen möchten. Wenn Sie keinen delegierten ListAccount-Zugriff bereitstellen können, können Sie den Parameter MultiAccountListOverride angeben.Multi-Account-Scan
ProwlerOptionsGeben Sie die Parameter für Prowler an. Die Optionen --role und ARN werden automatisch an das Ende der von Ihnen angegebenen Parameter angehängt. Dies kann auch verwendet werden, um eine einzelne Prüfung anzugeben.Vollständiger Scan
ProwlerRoleDie Rolle, die Prowler annehmen soll, um den Scan durchzuführen. Ändern Sie dies, wenn Sie eine eigene Rolle mit anderen Berechtigungen angeben möchten.

Deployment

Sie können dieses Projekt verwenden, um Prowler in mehreren Konten einer AWS-Organisation oder einem einzelnen Konto auszuführen. Wir stellen Anleitungen zur Verwendung von AWS CloudShell oder der AWS-Konsole bereit. Wählen Sie eine Option, um zu beginnen.

BereitstellungstypAWS CloudShellAWS-Konsole
EinzelkontoLinkLink
Multi-AccountLinkLink

Single account scan

Um die Self-Service Security Assessment-Lösung (SATv2) für ein einzelnes Konto auszuführen, befolgen Sie die nachstehenden Anweisungen. Sie können wählen, ob Sie die AWS CLI oder die AWS-Konsole verwenden möchten.

AWS CloudShell

Schritte anzeigen

Deploy the solution

  1. Melden Sie sich bei Ihrem AWS-Konto an.

  2. Wählen Sie in der Navigationsleiste AWS CloudShell.

  3. Geben Sie den folgenden Befehl ein, um die CloudFormation-Vorlage herunterzuladen.

    root@kitploit:~
    wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/2-sat2-codebuild-prowler.yaml
    
  4. Geben Sie den folgenden Befehl ein, um die CloudFormation-Vorlage bereitzustellen.

    root@kitploit:~
    aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml --stack-name sat2 --capabilities CAPABILITY_NAMED_IAM
    

AWS Console

Schritte anzeigen

Deploy the solution

  1. Laden Sie die CloudFormation-Vorlage 2-sat2-codebuild-prowler.yaml herunter.
  2. Navigieren Sie zur AWS CloudFormation-Konsole.
  3. Wählen Sie im Navigationsbereich Stacks.
  4. Wählen Sie Create stack.
  5. Wählen Sie unter Specify template die Option Upload a template file.
  6. Wählen Sie die in Schritt 1 heruntergeladene Datei 2-sat2-codebuild-prowler.yaml aus.
  7. Wählen Sie Next.
  8. Geben Sie als Stack-Namen sat2 ein.
  9. Wählen Sie Next.
  10. Wählen Sie auf der Seite Configure stack options die Option Next.
  11. Wählen Sie auf der Seite Review SAS das Kontrollkästchen I acknowledge that AWS CloudFormation might create IAM resources. und wählen Sie Submit.

Multi-account scan

Die Self-Service Security Assessment-Lösung (SAT) unterstützt auch Multi-Account-Scans. Sie müssen eine erforderliche Rolle in jedem Konto bereitstellen, das Sie scannen möchten. Um SATv2 für mehrere Konten auszuführen, befolgen Sie die nachstehenden Anweisungen. Sie können wählen, ob Sie die AWS CLI oder die AWS-Konsole verwenden möchten.

Diese Anweisungen setzen voraus, dass Sie bereits die Voraussetzungen für Stack-Set-Operationen erfüllen. Weitere Informationen finden Sie im AWS CloudFormation-Benutzerhandbuch.

Hinweis: StackSets gelten nicht für das Verwaltungskonto. Um das Verwaltungskonto zu bewerten, stellen Sie die Vorlage 1-sat2-member-role als CloudFormation-Stack bereit.

AWS CloudShell

Schritte anzeigen

Step 1: Deploy prerequisite role

  1. Melden Sie sich bei Ihrem AWS-Verwaltungskonto an.

  2. Wählen Sie in der Navigationsleiste AWS CloudShell.

  3. Identifizieren Sie, von welchem Konto aus Sie den Prowler-Scan ausführen werden. Kunden verwenden typischerweise ein Sicherheits-Tooling-Konto oder ein Audit-Konto. Notieren Sie die Konto-ID für den Parameter ProwlerAccountID.

  4. Geben Sie den folgenden Befehl ein, um die CloudFormation-Vorlage herunterzuladen.

    root@kitploit:~
    wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/1-sat2-member-roles.yaml
    
  5. Stellen Sie die CloudFormation-Vorlage über CloudFormation StackSets bereit. Aktualisieren Sie die folgenden Parameter:

    • Ersetzen Sie <aws-account-id> mit der Konto-ID, von der aus Sie Prowler ausführen werden.
    • Ersetzen Sie <region> mit der Region, in die Sie die Vorlage bereitstellen möchten.
    root@kitploit:~
    aws cloudformation create-stack-set --template-body file://1-sat2-member-roles.yaml \
    --stack-set-name sat2-member-roles \
    --permission-model SERVICE_MANAGED \
    --auto-deployment Enabled=true,RetainStacksOnAccountRemoval=false \
    --capabilities CAPABILITY_NAMED_IAM \
    --parameters ParameterKey=ProwlerAccountID,ParameterValue=<aws-account-id> \
    --region <region>
    
  6. Verwenden Sie den folgenden Befehl, um Stack-Instanzen für jedes Konto in Ihrer Organisation zu erstellen. Sie können auf eine bestimmte OU oder die Stamm-OU abzielen. Aktualisieren Sie die folgenden Parameter:

    • Ersetzen Sie <root-ou> mit der Organisationsstamm-ID.
    • Ersetzen Sie <region> mit der Region, in die Sie die Vorlage bereitstellen möchten.
    root@kitploit:~
    aws cloudformation create-stack-instances --stack-set-name sat2-member-roles \
    --deployment-targets OrganizationalUnitIds='["<root-ou>"]' \
    --regions '["<region>"]' \
    --operation-preferences FailureTolerancePercentage=100,MaxConcurrentPercentage=100 \
    --region <region>
    
  7. Ermitteln Sie, ob bereits ein delegierter Administrator oder eine Ressourcenrichtlinie für Ihr Prowler-Konto vorhanden ist. Es wird nur eine Option benötigt, und eine Ressourcenrichtlinie wird empfohlen, da sie granulärer ist.

    Hinweis: Ressourcenrichtlinien sind in GovCloud nicht verfügbar. Verwenden Sie daher einen delegierten Administrator.

    7a. Ihr Prowler-Konto möglicherweise bereits eine Delegation hat. Sie können mit den folgenden Befehlen prüfen:

    root@kitploit:~
    aws organizations list-delegated-administrators
    

    7b. Ihr Prowler-Konto möglicherweise bereits eine Ressourcenrichtlinie hat. Sie können mit den folgenden Befehlen prüfen:

    root@kitploit:~
    aws organizations describe-resource-policy
    
  8. Wenn Sie keinen delegierten Administrator oder keine Ressourcenrichtlinie haben, können Sie mit den folgenden Befehlen den entsprechenden Zugriff hinzufügen.

    Hinweis: Wenn Sie keinen delegierten ListAccount-Zugriff bereitstellen können, können Sie den Parameter MultiAccountListOverride in der 2-sat2-codebuild-prowler-Vorlage angeben.

    Hinweis: Wenn Sie GovCloud verwenden, verwenden Sie Schritt 8a, um einen delegierten Administrator zu erstellen. Wenn Sie eine kommerzielle Region verwenden, verwenden Sie Schritt 8b, um den Zugriff mit geringsten Rechten auf ListAccounts zu gewähren.

    8a. Verwenden Sie den folgenden Befehl, um einen Administrator zu delegieren, wenn Sie noch keinen haben. Ersetzen Sie <aws-account-id> mit der Konto-ID, von der aus Sie Prowler ausführen werden.

    root@kitploit:~
    aws organizations register-delegated-administrator <aws-account-id>
    

    8b. Verwenden Sie die folgenden Befehle, um eine Ressourcenrichtlinie hinzuzufügen.

    • Ersetzen Sie <aws-account-id> mit der Konto-ID, von der aus Sie Prowler ausführen werden.

      root@kitploit:~
      aws organizations put-resource-policy --content \
      '{
          "Version": "2012-10-17",
          "Statement": [
          {
              "Sid": "Statement",
              "Effect": "Allow",
              "Principal": {
              "AWS": "arn:aws:iam::<aws-account-id>:root"
              },
              "Action": [
                  "organizations:ListAccounts",
                  "organizations:DescribeAccount",
                  "organizations:ListTagsForResource"
      	    ],
              "Resource": "*"
          }
          ]
      }'
      

Step 2: Deploy the SATv2 solution

Hinweis: Stellen Sie sicher, dass Sie zu dem Konto gewechselt haben, von dem aus Prowler ausgeführt werden soll.

  1. Öffnen Sie AWS CloudShell im Prowler-Konto und geben Sie den folgenden Befehl ein, um die Vorlage herunterzuladen.

    root@kitploit:~
    wget https://raw.githubusercontent.com/awslabs/aws-security-assessment-solution/main/2-sat2-codebuild-prowler.yaml
    
  2. Stellen Sie die Vorlage im Prowler-Konto bereit. Setzen Sie MultiAccountScan auf true, um alle Konten in Ihrer Organisation zu scannen.

    root@kitploit:~
    aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml \
    --stack-name sat2-prowler \
    --capabilities CAPABILITY_NAMED_IAM \
    --parameter-overrides MultiAccountScan=true
    

AWS Console

Schritte anzeigen

Step 1: Deploy prerequisite role

  1. Laden Sie die Dateien 1-sat2-member-roles.yaml und 2-sat2-codebuild-prowler.yaml herunter.

  2. Stellen Sie die CloudFormation-Vorlage über CloudFormation StackSets bereit. Aktualisieren Sie die folgenden Parameter:

    • Ersetzen Sie <aws-account-id> mit der Konto-ID, von der aus Sie Prowler ausführen werden.
    • Ersetzen Sie <region> mit der Region, in die Sie die Vorlage bereitstellen möchten.
  3. Navigieren Sie zur AWS CloudFormation-Konsole.

  4. Wählen Sie im Navigationsbereich StackSets.

  5. Wählen Sie Create StackSet.

  6. Lassen Sie unter Permissions die Option Service-managed permissions ausgewählt.

  7. Wählen Sie unter Specify template die Option Upload a template file.

  8. Wählen Sie die in Schritt 1-1 heruntergeladene Datei 1-sat2-member-roles.yaml aus.

  9. Wählen Sie Next.

  10. Geben Sie als Stack-Namen sat2-member-role ein.

  11. Geben Sie unter Parameters Folgendes ein:

    • ProwlerAccountID - Die Konto-ID, von der aus Sie Prowler ausführen werden.
  12. Wählen Sie Next.

  13. Wählen Sie auf der Seite Configure StackSet options die Option Next.

  14. Geben Sie auf der Seite Set deployment options Folgendes ein:

    1. Lassen Sie unter Deployment targets die Option Deploy to organization ausgewählt.
    2. Wählen Sie unter Specify regions die Region us-east-1.
    3. Wählen Sie unter Region Concurrency die Option Parallel.
  15. Wählen Sie Next.

  16. Wählen Sie auf der Review-Seite das Kontrollkästchen I acknowledge that AWS CloudFormation might create IAM resources. und wählen Sie Submit.

Step 2: Enable delegated administrator for AWS Organizations

Ermitteln Sie, ob bereits ein delegierter Administrator oder eine Ressourcenrichtlinie für das Konto vorhanden ist, in dem Sie Prowler bereitstellen möchten. Es wird empfohlen, Prowler von Ihrem Sicherheits-Tooling-Konto (Audit) aus auszuführen. Führen Sie die folgenden Schritte aus, um zu aktualisieren oder zu überprüfen, ob das Audit-Konto über Berechtigungen für ListAccounts verfügt.

  1. Navigieren Sie zur AWS Organization-Konsole.

  2. Wählen Sie im Navigationsbereich Settings.

  3. Fügen Sie für Delegated administrator for AWS Organizations die folgende Anweisung hinzu.

    root@kitploit:~
    {
        "Version": "2012-10-17",
        "Statement": [
        {
            "Sid": "Statement",
            "Effect": "Allow",
            "Principal": {
            "AWS": "arn:aws:iam::<aws-account-id>:root"
            },
            "Action": [
                    "organizations:ListAccounts",
                    "organizations:DescribeAccount",
                    "organizations:ListTagsForResource"
    		    ],
            "Resource": "*"
        }
        ]
    }
    ```#### Schritt 3: Bereitstellen der SATv2-Lösung
    
    
  4. Navigieren Sie in dem Konto, von dem aus das Tool ausgeführt wird (ProwlerAccountID), zur AWS-CloudFormation-Konsole.

  5. Wählen Sie im Navigationsbereich Stacks aus.

  6. Wählen Sie Create stack.

  7. Wählen Sie unter Specify template Upload a template file.

  8. Wählen Sie die Datei 2-sat2-codebuild-prowler.yaml aus, die Sie in Schritt 1-1 heruntergeladen haben.

  9. Wählen Sie Next.

  10. Geben Sie als Stack-Name sat2-prowler ein.

  11. Setzen Sie im Abschnitt Parameters bei MultiAccountScan den Wert true.

  12. Sie können optional die Berichterstellung aktivieren, um eine Zusammenfassung aller Konten in einer einzigen CSV-Datei zu erhalten. Setzen Sie bei Reporting den Wert true.

  13. Wählen Sie Next.

  14. Wählen Sie auf der Seite „Configure stack options“ .

Ergebnisse überprüfen

Nachdem die Lösung bereitgestellt wurde, startet eine Lambda-Funktion das CodeBuild-Projekt. Nachdem das CodeBuild-Projekt abgeschlossen ist, werden die Prowler-Ergebnisse in den erstellten Amazon S3-Bucket hochgeladen. Wenn Sie Benachrichtigungen konfiguriert haben, erhalten Sie eine E-Mail, sobald der Prowler-Scan abgeschlossen ist. Wenn Sie die Berichterstellung konfiguriert haben, befindet sich eine konsolidierte CSV-Datei im Ordner /reports.

Wenn Sie keine E-Mail-Benachrichtigungen konfiguriert haben, können Sie den Fortschritt über die CodeBuild-Konsole verfolgen.

Gehen Sie wie folgt vor, um die Ergebnisse zu überprüfen:

  1. Navigieren Sie in dem Konto, in dem Prowler bereitgestellt wurde, zur Amazon S3-Konsole.

  2. Wählen Sie den Bucket aus, der mit sat2-prowler-prowlerfindingsbucket- beginnt.

  3. Wählen Sie den Ordner mit dem Datum und der Uhrzeit des Scans.

  4. Für jedes Konto gibt es 4 Dateitypen (csv, html, json, json-ocsf) im Format prowler-output-<aws-account-id>-<datetime>.

  5. Wählen Sie eines der html-Objekte aus.

  6. Wählen Sie Open.

    Prowler Output

  7. Ein neues Fenster mit Ihrem Bericht wird geöffnet. Sie können die Filter verwenden, um die Ergebnisse zu identifizieren und zu priorisieren.

    Prowler findings

SATv2-Dashboard (empfohlen)

Wenn Sie die Berichterstellung aktiviert haben, befindet sich ein statisches HTML-Dashboard im Berichtsordner.

  1. Wählen Sie das Objekt satv2-dashboard.html und dann Open.
  2. Wählen Sie die konsolidierte CSV-Datei, dann Actions und Share with a presigned URL.

    Hinweis: Geben Sie Ihre presigned URL niemals an Dritte weiter. Eine presigned URL verwendet Sicherheitsanmeldeinformationen, um zeitlich begrenzten Zugriff auf das Herunterladen von Objekten zu gewähren. Die URL kann in einen Browser eingegeben oder von einem Programm zum Herunterladen des Objekts verwendet werden. Die von der presigned URL verwendeten Anmeldeinformationen sind die des AWS-Benutzers, der die URL erstellt hat. Weitere Informationen finden Sie unter „Freigeben von Objekten mit presigned URLs“.

  3. Geben Sie unter number of minutes den Wert 1 ein.
  4. Fügen Sie die URL in die Seite satv2-dashboard.html ein.
  5. Sehen Sie sich eine Beispieldashboard-Ausgabe in img/satv2-dashboard.png an.

Prowler-Dashboard

Prowler verfügt über ein integriertes Dashboard zur Überprüfung der Ergebnisse. Um das Prowler-Dashboard zu verwenden, muss Prowler lokal installiert sein und Sie müssen die Prowler-Ergebnisse lokal herunterladen.

Sie benötigen die AWS Command Line Interface (CLI) und gültige Anmeldeinformationen. Weitere Informationen finden Sie im Benutzerhandbuch zur AWS Command Line Interface.

  1. Installieren Sie Prowler. Weitere Informationen finden Sie in den Prowler-Installationsanweisungen.

    root@kitploit:~
    pip install prowler
    
  2. Ermitteln Sie den Namen des Amazon S3-Buckets. Der Name des Buckets ist in der CloudFormation-Konsole als Ressource ProwlerFindingsBucket zu finden. Alternativ können Sie zur S3-Konsole navigieren und nach einem Bucket im Format {stack_name}-prowlerfindingsbucket-{ID} suchen.

  3. Laden Sie die CSVs und Compliance-Daten von S3 herunter. Wenn Sie keinen vollständigen Scan durchgeführt haben, sind möglicherweise keine Compliance-Daten vorhanden. Ersetzen Sie {bucket_name} durch den Namen Ihres Buckets.

    root@kitploit:~
    aws s3 sync s3://{bucket_name}/compliance/ output/compliance/
    aws s3 sync s3://{bucket_name}/csv/ output/
    
  4. Starten Sie das Dashboard. Verwenden Sie den folgenden Befehl, um das Dashboard zu starten. Standardmäßig startet es auf http://127.0.0.1:11666/.

    root@kitploit:~
    prowler dashboard
    

Scan-Typen

Standardmäßig führt SAT2 einen grundlegenden Scan durch, der 13 Prüfungen umfasst. Sie können einen mittleren oder vollständigen Scan ausführen, indem Sie einen anderen Wert für den Parameter ProwlerScanType wählen.

Beispielsweise würde ein Scan eines einzelnen Kontos mit der Zwischenoption diesen Befehl verwenden:```bash aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml
--stack-name sat2-prowler
--capabilities CAPABILITY_NAMED_IAM
--parameter-overrides ProwlerScanType=Intermediate

root@kitploit:~
Überprüfungen werden häufig hinzugefügt. Um die neuesten Prüfungen zu sehen, führen Sie den Befehl `prowler aws --list-checks` aus. Nachfolgend finden Sie ein Beispiel für jede Prüfebene.

### Grundlegender Scan
Eine Liste der Prüfungen finden Sie unter [grundlegende Prüfungen](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/basic_checks.txt).

- Manuelle Prüfung – Aktuelle Kontaktdaten pflegen.
- Veraltete Lambda-Runtimes finden.
- Sicherstellen, dass CloudTrail in allen Regionen aktiviert ist.
- Sicherstellen, dass AWS Config in allen Regionen aktiviert ist.
- Sicherstellen, dass keine Sicherheitsgruppen eingehenden Datenverkehr von 0.0.0.0/0 oder ::/0 zu einem beliebigen Port zulassen.
- Prüfen, ob GuardDuty aktiviert ist.
- Sicherstellen, dass die IAM-Kennwortrichtlinie mindestens einen Kleinbuchstaben erfordert.
- Sicherstellen, dass die IAM-Kennwortrichtlinie mindestens eine Zahl erfordert.
- Sicherstellen, dass die IAM-Kennwortrichtlinie mindestens ein Symbol erfordert.
- Sicherstellen, dass die IAM-Kennwortrichtlinie mindestens einen Großbuchstaben erfordert.
- Sicherstellen, dass MFA für das Root-Konto aktiviert ist.
- Sicherstellen, dass Zugriffsschlüssel alle 90 Tage oder weniger rotiert werden.
- Sicherstellen, dass keine S3-Buckets für „Jeder“ oder „Jeder AWS-Benutzer“ geöffnet sind.

### Mittlerer Scan
Eine Liste der Prüfungen finden Sie unter [mittlere Prüfungen](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/intermediate_checks.txt).

Dieser Scan fügt `--severity critical high` zu den Prowler-Scanoptionen hinzu. Mit dieser Auswahl führt Prowler alle Sicherheitsprüfungen durch, die zu kritischen oder hohen Schweregraden führen.

### Vollständiger Scan
Eine Liste der Prüfungen finden Sie unter [vollständige Prüfungen](https://github.com/awslabs/aws-security-assessment-solution/blob/main/checks/full_checks.txt).

Diese Option fügt dem Prowler-Scan keine zusätzlichen Parameter hinzu. Sie führt dazu, dass Prowler über 500 Prüfungen durchführt.

Sie können den vollständigen Scan auch verwenden, um den Scan nach Ihren Wünschen anzupassen.

Wählen Sie für **ProwlerScanType** die Option **Full** aus.

Fügen Sie für **ProwlerOptions** die Prüfung an. Um beispielsweise nur zu prüfen, ob GuardDuty aktiviert ist, geben Sie Folgendes ein:

`aws --ignore-exit-code-3 -c guardduty_is_enabled`

## Benachrichtigungen

Sie können optional eine E-Mail-Adresse im Parameter EmailAddress angeben, wenn Sie die CloudFormation-Vorlage bereitstellen. Dadurch wird ein SNS-Thema erstellt und eine E-Mail gesendet, wenn der CodeBuild-Job abgeschlossen ist.

Dies kann bei längeren Scans oder über viele Konten hinweg hilfreich sein.

Ein Beispielscan für ein einzelnes Konto mit E-Mail-Benachrichtigungen würde beispielsweise diesen Befehl verwenden:```bash
aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml \
--stack-name sat2-prowler \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides [email protected]

Mit oder ohne den optionalen Parameter EmailAddress können Sie den Fortschritt in der CodeBuild-Konsole einsehen.

  1. Navigieren Sie zur CodeBuild-Konsole.

  2. Wählen Sie im Navigationsbereich unter Build die Option Build-Projekte.

  3. Wählen Sie das Build-Projekt aus, das mit ProwlerCodeBuild- beginnt.

  4. Unter Build-Verlauf sehen Sie den letzten Durchlauf.

    CodeBuild-Projekt

  5. Optional können Sie Build starten wählen, um einen weiteren Scan mit den Optionen durchzuführen, die Sie bei der Bereitstellung der Lösung gewählt haben.

Berichtszusammenfassung

Sie können optional die Berichterstellung aktivieren, um mehrere Prowler-Scan-CSV-Dateien in einer einzigen Datei zusammenzufassen. Dies kann hilfreich sein, wenn Prowler über mehrere Konten in einer AWS-Organisation ausgeführt wird. Die Berichtszusammenfassungsfunktion ist standardmäßig deaktiviert. Um die Berichterstellung zu aktivieren, setzen Sie den Parameter Reporting auf true, wenn Sie die CloudFormation-Vorlage bereitstellen. Dadurch werden eine Athena WorkGroup, eine Glue-Tabelle erstellt und automatisch eine Abfrage ausgeführt, um die Ergebnisse zu konsolidieren. Die zusammengefasste CSV-Datei befindet sich im selben S3-Bucket wie die Prowler-Ergebnisse im Ordner /reports.

Wenn Sie eine E-Mail-Adresse angeben, während die Berichterstellung aktiviert ist, erhalten Sie eine zweite E-Mail, wenn die Athena-Abfrage abgeschlossen ist.

Zum Beispiel würde ein Multi-Account-Scan mit aktivierter Berichterstellung und E-Mail-Benachrichtigungen diesen Befehl verwenden:```bash aws cloudformation deploy --template-file 2-sat2-codebuild-prowler.yaml
--stack-name sat2-prowler
--capabilities CAPABILITY_NAMED_IAM
--parameter-overrides MultiAccountScan=true Reporting=true EmailAddress=[email protected]

root@kitploit:~
![Diagramm der Berichterstellungsarchitektur](https://assets.kitploit.com/production/public/readmes/5740/dec216293979361dd2f4945bdd6b8bfda3622096d3ceebefe140a62c6806e336.png)

Als Beispiel wird eine gespeicherte Abfrage erstellt. Diese Abfrage zählt die Prüfungen, die in allen bewerteten Konten fehlgeschlagen sind. Führen Sie die folgenden Schritte aus, um die Abfrage zu überprüfen und auszuführen:

1. Navigieren Sie zur Amazon Athena-Konsole.
2. Wählen Sie die Arbeitsgruppe, die mit sat2-prowler-* beginnt.
3. Wählen Sie den Tab **Gespeicherte Abfragen**.
4. Wählen Sie die auszuführende Abfrage aus, indem Sie auf die **ID** klicken.

    ![Athena gespeicherte Abfrage](https://assets.kitploit.com/production/public/readmes/5740/1fb2b968b921f29ad790143986537266ea02ce42b454d997aa0f42171937b08f.png)

5. Klicken Sie auf **Ausführen**, um die Abfrage auszuführen.

    ![Athena Abfrageergebnisse](https://assets.kitploit.com/production/public/readmes/5740/e8f75e80b66ffec78796072e0f6a85f9b7f5716b21f24a21d3a568c0c8bdbb5b.png)

## Häufig gestellte Fragen (FAQ)

1.	Fallen Kosten an?
    + Diese Lösung ist für die Ausführung innerhalb des [AWS Free Tier](https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc&awsf.Free%20Tier%20Types=*all&awsf.Free%20Tier%20Categories=*all) konzipiert.
    + Für [Amazon CodeBuild](https://aws.amazon.com/free/devops/?p=ft&z=subnav&loc=3) erhalten Kunden 100 Build-Minuten pro Monat.
    + Für Kunden, die das Free Tier mit CodeBuild, S3 und Lambda bereits überschritten haben, kostet diese Lösung weniger als 1 $ pro Ausführung.
2.	Handelt es sich um ein kontinuierliches Überwachungs- und Berichterstellungstool?
     + Nein. Dies ist eine einmalige Bewertung. Wir empfehlen Kunden, [AWS Security Hub](https://aws.amazon.com/security-hub/) für kontinuierliche Bewertungen zu verwenden.
3.	Integriert dies mit GuardDuty, Security Hub, CloudWatch usw.?
    + Nein. Sie können den Anweisungen in [diesem Blog](https://aws.amazon.com/blogs/security/use-aws-fargate-prowler-send-security-configuration-findings-about-aws-services-security-hub/) folgen, um Prowler und Security Hub zu integrieren.
4.	Wie behebe ich die in den Berichten aufgeführten Probleme?
    + Im Allgemeinen sollten die Probleme im Bericht mit leicht erkennbaren Korrekturen beschrieben sein. Bitte lesen Sie auch die öffentliche Dokumentation zu jedem Tool (Prowler). Falls dies nicht ausreicht, wenden Sie sich bitte an Ihr AWS-Kontoteam oder den [AWS Support](https://aws.amazon.com/contact-us/), um die Berichte zu verstehen und an der Behebung der Probleme zu arbeiten.
5.  Welche Ergebnisse meldet Prowler für SATv2?
    | Prüfung                                                                           | Minderung                                                                                                                                                                                                                               |
    | --------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | Prüfen, ob Lambda-Funktionen, die API-Operationen aufrufen, von CloudTrail protokolliert werden. | CloudTrail ist eine Konfiguration auf AWS-Kontoebene. CloudTrail sollte unabhängig von SATv2 aktiviert sein.                                                                                                                                    |
    | Aktivieren des Beendigungsschutzes für CloudFormation-Stacks                           | SATv2 ist für die einmalige Ausführung zu einem bestimmten Zeitpunkt gedacht und soll danach gelöscht werden. Wenn der Stack beendet wird, bleiben die Ergebnisse weiterhin im S3-Bucket erhalten.                                                                                        |
    | Prüfen, ob CloudWatch-Loggruppen durch AWS KMS geschützt sind.                          | Loggruppendaten werden in CloudWatch Logs immer verschlüsselt. Standardmäßig verwendet CloudWatch Logs die serverseitige Verschlüsselung für die ruhenden Logdaten. Ein vom Kunden verwalteter KMS-Schlüssel ist nicht konfiguriert, um Kosten zu sparen.                                   |
    | Prüfen, ob CloudWatch-Loggruppen eine Aufbewahrungsrichtlinie für bestimmte Tage haben.          | Die Aufbewahrung von Loggruppen ist standardmäßig auf 7 Tage eingestellt. Diese Prüfung sucht nach Loggruppen mit einer Aufbewahrungsdauer von weniger als einem Jahr.                                                                                                                        |
    | Prüfen, ob S3-Buckets KMS-Verschlüsselung aktiviert haben.                                  | Alle Amazon S3-Buckets sind standardmäßig mit Verschlüsselung konfiguriert, und Objekte werden automatisch durch serverseitige Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) verschlüsselt. Ein vom Kunden verwalteter KMS-Schlüssel ist nicht konfiguriert, um Kosten zu sparen. |
    | Prüfen, ob S3-Bucket-MFA-Löschung nicht aktiviert ist.                                     | Prowler-Bewertungsergebnisse können neu generiert werden und erfordern keine MFA-Löschung.                                                                                                                                                            |
    | Prüfen, ob S3-Buckets Objektsperre aktiviert haben                                      | Prowler-Bewertungsergebnisse können neu generiert werden und erfordern keine S3-Objektsperre.                                                                                                                                                        |
    | Prüfen, ob S3-Buckets Serverzugriffsprotokollierung aktiviert haben                            | Prowler-Bewertungsergebnisse erfordern keine Serverzugriffsprotokollierung.                                                                                                                                                                        |

## Bereinigung
Nachdem Sie die Lösung ausgeführt haben, sollten Sie die CloudFormation-Stacks löschen, um nicht mehr benötigte Ressourcen zu entfernen. Der S3-Bucket mit den Prowler-Scannergebnissen bleibt erhalten.

Um die Sicherheitsbewertungslösung aus Ihrem Konto zu entfernen, führen Sie die folgenden Schritte aus.

1. Navigieren Sie zur [AWS CloudFormation-Konsole](https://console.aws.amazon.com/cloudformation) in dem Konto, von dem aus Sie das Tool ausgeführt haben (ProwlerAccountID).

2. Wählen Sie im Navigationsbereich **Stacks** aus.

3. Wählen Sie den Stack **sat2-prowler** aus.

4. Klicken Sie auf **Löschen**.

Wenn Sie das StackSet für Mitgliedsrollen bereitgestellt haben, um mehrere Konten zu scannen, führen Sie die folgenden Schritte aus.

1. Navigieren Sie zur [AWS CloudFormation-Konsole](https://console.aws.amazon.com/cloudformation) in dem Konto, in dem Sie das StackSet für Mitgliedsrollen erstellt haben.

2. Wählen Sie im Navigationsbereich **StackSets** aus.

3. Wählen Sie das StackSet **sat2-member-roles** aus.

4. Klicken Sie auf **Aktionen** und dann auf **Stacks aus StackSet löschen**.

5. Geben Sie die gleiche **AWS OU-ID** wie bei der Erstellung des StackSets an.

6. Wählen Sie bei **Regionen angeben** die Option **Alle Regionen hinzufügen** aus.

7. Klicken Sie auf **Weiter** und dann auf **Absenden**.

Nachdem die Änderung abgeschlossen ist, können Sie das StackSet löschen.

1. Wählen Sie das StackSet **sat2-member-roles** aus.

2. Klicken Sie auf **Aktionen** und dann auf **StackSet löschen**.

Wenn Sie den Amazon S3-Bucket mit den Scan-Ergebnissen entfernen möchten, befolgen Sie die Schritte im [Amazon S3-Benutzerhandbuch](https://docs.aws.amazon.com/AmazonS3/latest/userguide/delete-bucket.html), um die Objekte und den Bucket zu löschen. Wenn Sie die Lösung erneut ausführen, wird für Ihre Ergebnisse ein neuer S3-Bucket erstellt.

## Sicherheit

Weitere Informationen finden Sie unter [CONTRIBUTING](https://github.com/awslabs/aws-security-assessment-solution/blob/main/CONTRIBUTING.md#security-issue-notifications).

## Lizenz

Dieses Projekt ist unter der Apache-2.0-Lizenz lizenziert.
Tool herunterladen
Next
  • Wählen Sie auf der Seite „Review SAS“ das Kontrollkästchen I acknowledge that AWS CloudFormation might create IAM resources. aus und wählen Sie Submit.