

Zeus
AWS-Audit- & Härtungstool
Zeus ist ein leistungsstarkes Tool für die besten Härtungspraktiken bei AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Es überprüft Sicherheitseinstellungen entsprechend der vom Benutzer erstellten Profile und ändert sie auf Wunsch auf die empfohlenen Einstellungen basierend auf der CIS AWS Benchmark-Quelle.
Derzeit enthält es nur den Logging-Mechanismus.
Identitäts- und Zugriffsverwaltung
- Vermeiden Sie die Nutzung des "root"-Kontos
- Stellen Sie sicher, dass die Multi-Faktor-Authentifizierung (MFA) für alle IAM-Benutzer mit einem Konsolenpasswort aktiviert ist
- Stellen Sie sicher, dass Anmeldeinformationen, die 90 Tage oder länger nicht genutzt wurden, deaktiviert werden
- Stellen Sie sicher, dass Zugriffsschlüssel alle 90 Tage oder weniger rotiert werden
- Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Großbuchstaben erfordert
- Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens einen Kleinbuchstaben erfordert
- Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens ein Symbol erfordert
- Stellen Sie sicher, dass die IAM-Passwortrichtlinie mindestens eine Zahl erfordert
- Stellen Sie sicher, dass die IAM-Passwortrichtlinie eine Mindestlänge von 14 oder mehr erfordert
- Stellen Sie sicher, dass kein Zugriffsschlüssel für das root-Konto existiert
- Stellen Sie sicher, dass MFA für das "root"-Konto aktiviert ist
- Stellen Sie sicher, dass Sicherheitsfragen im AWS-Konto registriert sind
- Stellen Sie sicher, dass IAM-Richtlinien nur an Gruppen oder Rollen angehängt werden
- Aktivieren Sie detaillierte Abrechnung
- Pflegen Sie aktuelle Kontaktdaten
- Stellen Sie sicher, dass Sicherheitskontaktinformationen registriert sind
- Stellen Sie sicher, dass IAM-Instanzrollen für den AWS-Ressourcenzugriff von Instanzen verwendet werden
Logging
- Stellen Sie sicher, dass CloudTrail in allen Regionen aktiviert ist
- Stellen Sie sicher, dass die CloudTrail-Logdateivalidierung aktiviert ist
- Stellen Sie sicher, dass der S3-Bucket, in den CloudTrail protokolliert, nicht öffentlich zugänglich ist
- Stellen Sie sicher, dass CloudTrail-Pfade in CloudWatch Logs integriert sind
- Stellen Sie sicher, dass AWS Config in allen Regionen aktiviert ist
- Stellen Sie sicher, dass die S3-Bucket-Zugriffsprotokollierung auf dem CloudTrail-S3-Bucket aktiviert ist
- Stellen Sie sicher, dass CloudTrail-Protokolle im Ruhezustand mit KMS-CMKs verschlüsselt sind
- Stellen Sie sicher, dass die Rotation für vom Kunden erstellte CMKs aktiviert ist
Netzwerk
- Stellen Sie sicher, dass keine Sicherheitsgruppen eingehenden Verkehr von 0.0.0.0/0 zu Port 22 zulassen
- Stellen Sie sicher, dass keine Sicherheitsgruppen eingehenden Verkehr von 0.0.0.0/0 zu Port 3389 zulassen
- Stellen Sie sicher, dass das VPC-Flow-Logging in allen VPCs aktiviert ist
- Stellen Sie sicher, dass die Standard-Sicherheitsgruppe jeder VPC den gesamten Verkehr einschränkt
Überwachung
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für nicht autorisierte API-Aufrufe existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für die Anmeldung an der Managementkonsole ohne MFA existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für die Nutzung des "root"-Kontos existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für IAM-Richtlinienänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für CloudTrail-Konfigurationsänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für Fehlgeschlagene Authentifizierung an der AWS Managementkonsole existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für das Deaktivieren oder die geplante Löschung von kundenerstellten CMKs existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für S3-Bucket-Richtlinienänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für AWS Config-Konfigurationsänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für Sicherheitsgruppenänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für Änderungen an Netzwerkzugriffskontrolllisten (NACL) existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für Änderungen an Netzwerk-Gateways existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für Routentabellenänderungen existieren
- Stellen Sie sicher, dass ein Log-Metrikfilter und Alarm für VPC-Änderungen existieren
Änderungsprotokoll
Demnächst.
Anforderungen
Zeus wurde in Bash-Skript unter Verwendung von AWS-CLI geschrieben und funktioniert unter Linux/UNIX und OSX.
Stellen Sie sicher, dass das AWS-CLI-Tool auf dem System installiert und das Profil konfiguriert ist (aws configure).
Update:
Es wurden Funktionen zur Überprüfung von pip und aws-cli hinzugefügt, die auf dem Betriebssystem basieren.
Verwendung
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh