

Zeus
Herramienta de Auditoría y Hardening de AWS
Zeus es una poderosa herramienta para las mejores prácticas de hardening en AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Verifica la configuración de seguridad según los perfiles que el usuario crea y los cambia a la configuración recomendada basada en la fuente CIS AWS Benchmark a solicitud del usuario.
Actualmente, solo incluye el mecanismo de registro.
Identity and Access Management
- Evitar el uso de la cuenta "root"
- Asegurar que la autenticación multifactor (MFA) esté habilitada para todos los usuarios de IAM que tengan una contraseña de consola
- Asegurar que las credenciales no utilizadas durante 90 días o más estén deshabilitadas
- Asegurar que las claves de acceso se roten cada 90 días o menos
- Asegurar que la política de contraseñas de IAM requiera al menos una letra mayúscula
- Asegurar que la política de contraseñas de IAM requiera al menos una letra minúscula
- Asegurar que la política de contraseñas de IAM requiera al menos un símbolo
- Asegurar que la política de contraseñas de IAM requiera al menos un número
- Asegurar que la política de contraseñas de IAM requiera una longitud mínima de 14 o más
- Asegurar que no exista una clave de acceso para la cuenta root
- Asegurar que MFA esté habilitada para la cuenta "root"
- Asegurar que las preguntas de seguridad estén registradas en la cuenta de AWS
- Asegurar que las políticas de IAM estén adjuntas solo a grupos o roles
- Habilitar la facturación detallada
- Mantener los datos de contacto actualizados
- Asegurar que la información de contacto de seguridad esté registrada
- Asegurar que se utilicen roles de instancia de IAM para el acceso a recursos de AWS desde instancias
Logging
- Asegurar que CloudTrail esté habilitado en todas las regiones
- Asegurar que la validación de archivos de registro de CloudTrail esté habilitada
- Asegurar que el bucket de S3 al que CloudTrail registra no sea accesible públicamente
- Asegurar que los trails de CloudTrail estén integrados con CloudWatch Logs
- Asegurar que AWS Config esté habilitado en todas las regiones
- Asegurar que el registro de acceso al bucket de S3 esté habilitado en el bucket de S3 de CloudTrail
- Asegurar que los registros de CloudTrail estén cifrados en reposo utilizando KMS CMKs
- Asegurar que la rotación de las CMKs creadas por el cliente esté habilitada
Networking
- Asegurar que ningún grupo de seguridad permita tráfico entrante desde 0.0.0.0/0 al puerto 22
- Asegurar que ningún grupo de seguridad permita tráfico entrante desde 0.0.0.0/0 al puerto 3389
- Asegurar que el registro de flujo de VPC esté habilitado en todas las VPC
- Asegurar que el grupo de seguridad predeterminado de cada VPC restrinja todo el tráfico
Monitoring
- Asegurar que existan un filtro de métricas de registro y una alarma para llamadas API no autorizadas
- Asegurar que existan un filtro de métricas de registro y una alarma para el inicio de sesión en la consola de administración sin MFA
- Asegurar que existan un filtro de métricas de registro y una alarma para el uso de la cuenta "root"
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las políticas de IAM
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en la configuración de CloudTrail
- Asegurar que existan un filtro de métricas de registro y una alarma para fallos de autenticación en la consola de administración de AWS
- Asegurar que existan un filtro de métricas de registro y una alarma para la desactivación o eliminación programada de CMKs creadas por el cliente
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las políticas de buckets de S3
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en la configuración de AWS Config
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en los grupos de seguridad
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las listas de control de acceso de red (NACL)
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las puertas de enlace de red
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las tablas de enrutamiento
- Asegurar que existan un filtro de métricas de registro y una alarma para cambios en las VPC
Registro de cambios
Pronto.
Requisitos
Zeus ha sido escrito en script bash utilizando AWS-CLI y funciona en Linux/UNIX y OSX.
Asegúrate de que la herramienta AWS-CLI esté instalada en el sistema y que el perfil esté configurado (aws configure).
Actualización:
Se han añadido funciones de verificación de pip y aws-cli basadas en el sistema operativo.
Uso
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh