
Escáner de postura de seguridad multinube que audita AWS, Azure, GCP y OCI en busca de configuraciones incorrectas, violaciones de cumplimiento (HIPAA, PCI, CIS) y riesgos de seguridad mediante comprobaciones automatizadas basadas en complementos.
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ npm install
$ ./index.js -h
$ git clone https://github.com/aquasecurity/cloudsploit.git
$ cd cloudsploit
$ docker build . -t cloudsploit:0.0.1
$ docker run cloudsploit:0.0.1 -h
$ docker run -e AWS_ACCESS_KEY_ID=XX -e AWS_SECRET_ACCESS_KEY=YY cloudsploit:0.0.1 --compliance=pci
CloudSploit de Aqua es un proyecto de código abierto diseñado para permitir la detección de riesgos de seguridad en cuentas de infraestructura en la nube, incluyendo: Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) y GitHub. Estos scripts están diseñados para devolver una serie de posibles configuraciones incorrectas y riesgos de seguridad.
CloudSploit está disponible en dos opciones de despliegue:
Siga las instrucciones a continuación para desplegar la versión de código abierto de CloudSploit en su máquina en solo unos simples pasos.
Una versión comercial de CloudSploit alojada en Aqua Wave. ¡Pruebe Aqua Wave hoy!
Asegúrese de que NodeJS esté instalado. Si no, instálelo desde aquí.
$ git clone [email protected]:cloudsploit/scans.git
$ npm install
CloudSploit requiere permisos de solo lectura para su cuenta en la nube. Siga las guías a continuación para aprovisionar este acceso:
Para AWS, puede ejecutar CloudSploit directamente y detectará las credenciales usando la cadena de credenciales predeterminada de AWS.
El archivo de configuración de CloudSploit le permite pasar credenciales del proveedor de la nube mediante:
Comience copiando el archivo de configuración de ejemplo:
$ cp config_example.js config.js
Edite el archivo de configuración descomentando las secciones relevantes para el proveedor de nube que está probando. Cada nube tiene tanto una opción credential_file como opciones en línea. Por ejemplo:
azure: {
// OPTION 1: If using a credential JSON file, enter the path below
// credential_file: '/path/to/file.json',
// OPTION 2: If using hard-coded credentials, enter them below
// application_id: process.env.AZURE_APPLICATION_ID || '',
// key_value: process.env.AZURE_KEY_VALUE || '',
// directory_id: process.env.AZURE_DIRECTORY_ID || '',
// subscription_id: process.env.AZURE_SUBSCRIPTION_ID || ''
}
Si usa la opción credential_file, apunte a un archivo en su sistema de archivos que siga el formato correcto para la nube que está utilizando.
{
"accessKeyId": "YOURACCESSKEY",
"secretAccessKey": "YOURSECRETKEY"
}
{
"ApplicationID": "YOURAZUREAPPLICATIONID",
"KeyValue": "YOURAZUREKEYVALUE",
"DirectoryID": "YOURAZUREDIRECTORYID",
"SubscriptionID": "YOURAZURESUBSCRIPTIONID"
}
Nota: Para GCP, genere un archivo JSON directamente desde la consola de GCP, que no debe editar.
{
"type": "service_account",
"project": "GCPPROJECTNAME",
"client_email": "GCPCLIENTEMAIL",
"private_key": "GCPPRIVATEKEY"
}
{
"tenancyId": "YOURORACLETENANCYID",
"compartmentId": "YOURORACLECOMPARTMENTID",
"userId": "YOURORACLEUSERID",
"keyFingerprint": "YOURORACLEKEYFINGERPRINT",
"keyValue": "YOURORACLEKEYVALUE",
}
CloudSploit admite pasar variables de entorno, pero primero debe descomentar la sección de su archivo config.js relevante para el proveedor de nube que se está escaneando.
Luego puede pasar las variables listadas en cada sección. Por ejemplo, para AWS:
{
access_key: process.env.AWS_ACCESS_KEY_ID || '',
secret_access_key: process.env.AWS_SECRET_ACCESS_KEY || '',
session_token: process.env.AWS_SESSION_TOKEN || '',
}
Para ejecutar un escaneo estándar, mostrando todas las salidas y resultados, simplemente ejecute:
$ ./index.js
CloudSploit admite muchas opciones para personalizar el tiempo de ejecución. Algunas opciones populares incluyen:
--govcloud--china--collection=file.json--ignore-ok--exit-code
--console=textConsulte Formatos de Salida a continuación para más opciones de salida.
$ ./index.js -h