
Ein UNIX-Sicherheitsaudit-Tool basierend auf mehreren Sicherheitsrahmenwerken.

Lockdown UNix Auditing and Reporting
Aktuelle Version 15.9.3
Aktuellere Versionsinformationen finden sich in lunar.sh und CHANGELOG.md
CC BY-NC-SA: https://creativecommons.org/licenses/by-nc-sa/4.0/
Unterstütze mich hier: https://ko-fi.com/richardatlateralblast
Führe diesen Code nur im Audit-Modus aus, z. B. mit dem Schalter -a oder --audit. Führe den Lockdown auf eigenes Risiko aus. Wie bei jeder Systemänderung: Erstelle Backups. Ich arbeite an der Verbesserung des Wiederherstellungsmodus, aber es können noch Fehler vorhanden sein.
Ich habe versucht, dieses Skript mit shellcheck so weit wie möglich zu bereinigen, und ich habe die Option aktiviert, die Shell-Flags -e (errexit) und -u (nounset) zu verwenden, um vor Fehlern zu schützen. Das Shell-Flag -x (xtrace) kann durch Verwendung des Skripts mit dem Schalter -Q oder --debug aktiviert werden.
In Arbeit:
Dieses Skript erzeugt einen bewerteten Audit-Bericht zur Sicherheit eines Unix-Hosts. Es basiert auf CIS und anderen Frameworks. Wo möglich, gibt es Verweise auf CIS und andere Benchmarks in der Code-Dokumentation.
Warum ein Shell-Skript? Ich wollte ein Tool, das auf abgesicherten Systemen laufen kann, auf denen andere Tools möglicherweise nicht verfügbar sind. Ich wollte außerdem ein Tool, das auf allen UNIX-Versionen läuft. Allerdings gibt es einige Unterschiede zwischen sh und bash, daher habe ich nur Funktionen aus sh verwendet.
Für dieses Skript wird keine Gewährleistung implizit oder explizit gegeben. Meine Empfehlung ist, dieses Skript nur im Audit-Modus zu verwenden und jede Warnung einzeln über Richtlinien, Dokumentation und Konfigurationsmanagement zu behandeln.
Ich bin keineswegs ein Programmierer, daher gibt es zwangsläufig Fehler und bessere Wege, Dinge in diesem Skript anzugehen. Daher ein aufrichtiges Dankeschön an die Personen, die Feedback, Updates und Patches zur Behebung von Fehlern/Features im Code beigetragen haben.
Es kann auch einen Lockdown durchführen. Anders als einige andere Skripte habe ich die Möglichkeit hinzugefügt, Änderungen rückgängig zu machen. Dateien werden mit cpio in ein Verzeichnis basierend auf dem Datum gesichert.
Obwohl es einen Lockdown durchführen kann, würde ich, wie bereits erwähnt, empfehlen, die Warnungen über Richtlinien, Dokumentation und Konfigurationsmanagement zu behandeln. So verwende ich das Tool. Das AWS-Services-Audit unterstützt nur Berichterstellung, es bietet keine Lockdown-Funktion.
Die folgenden Betriebssysteme werden unterstützt:
Windows-Unterstützung würde die Installation zusätzlicher Software erfordern, daher habe ich das nicht untersucht. Allerdings könnte Windows-Unterstützung in Zukunft über bash kommen.
Die folgenden Dienste werden unterstützt:
Das AWS-Services-Audit verwendet die AWS CLI und erfordert daher einen Benutzer mit den entsprechenden Rechten. Es unterstützt derzeit nicht die Lockdown-Funktion, es unterstützt nur die Erstellung eines Audit-Berichts gegen den CIS-Benchmark.
Es gibt ein paar Prüfungen, die nur über die GUI durchgeführt oder gelöst werden können. Ein Beispiel dafür ist die Aktivierung der Abrechnung. Weitere Informationen finden sich im CIS-Benchmark.
Wo möglich, habe ich vorgeschlagene Fix-Befehle in der ausführlichen Audit-Ausgabe eingefügt. Auch hier können einige nur über die CLI durchgeführt werden. Weitere Informationen finden sich im CIS-Benchmark.
Darüber hinaus habe ich einen Empfehlungsmodus hinzugefügt, der AWS gegen öffentlich verfügbare Best Practices von Unternehmen wie Cloud Conformity prüft.
Die folgende Konfigurationsmanagement-Ausgabe wird unterstützt:
Diese Option gibt Beispielcode/Stanzas für Ansible-Konfigurationsmanagement zur Umsetzung der Empfehlung aus.
Für UNIX:
Für AWS:
Für Azure:
Usage: ./lunar.sh -switch|--switch