
Una herramienta de auditoría de seguridad UNIX basada en varios marcos de seguridad.

Auditoría y Reporte de Bloqueo de UNIX
Versión actual 15.9.3
Consulte lunar.sh y CHANGELOG.md para obtener información más actualizada sobre la versión
CC BY-NC-SA: https://creativecommons.org/licenses/by-nc-sa/4.0/
Finánciame aquí: https://ko-fi.com/richardatlateralblast
Ejecute este código solo en modo auditoría, por ejemplo, con el modificador -a o --audit. Ejecute el bloqueo bajo su propio riesgo. Como con cualquier cambio en el sistema, tenga copias de seguridad. Estoy trabajando en mejorar el modo de recuperación, pero aún puede haber errores.
He intentado limpiar este script tanto como ha sido posible usando shellcheck, y he habilitado la opción de usar los indicadores de shell -e (errexit) y -u (nounset) para ayudar a proteger contra errores. El indicador de shell -x (xtrace) se puede habilitar usando el script con el indicador -Q o --debug.
En progreso:
Este script genera un informe de auditoría puntuado de la seguridad de un host Unix. Está basado en CIS y otros marcos. Donde es posible hay referencias a CIS y otros benchmarks en la documentación del código.
¿Por qué un script de shell? Quería una herramienta que pudiera ejecutarse en sistemas bloqueados donde otras herramientas pueden no estar disponibles. También quería una herramienta que se ejecutara en todas las versiones de UNIX. Dicho esto, hay algunas diferencias entre sh y bash, así que he usado solo funciones de sh.
No hay garantía implícita ni otorgada con este script. Mi recomendación es usar este script solo en modo auditoría, y abordar cada advertencia individualmente mediante políticas, documentación y gestión de configuración.
No soy en absoluto un programador, así que seguramente habrá errores y mejores formas de abordar las cosas en este script, así que un sincero agradecimiento a las personas que han proporcionado comentarios, actualizaciones y parches para corregir errores/características en el código.
También puede realizar un bloqueo. A diferencia de otros scripts, he añadido la capacidad de revertir cambios. Los archivos se respaldan usando cpio en un directorio basado en la fecha.
Aunque puede realizar un bloqueo, como se indicó anteriormente, recomendaría abordar las advertencias mediante políticas, documentación y gestión de configuración. Así es como uso la herramienta. La auditoría de Servicios de AWS solo admite reportes, no proporciona capacidad de bloqueo.
Se soportan los siguientes Sistemas Operativos:
El soporte para Windows requeriría la instalación de software adicional, así que no lo he investigado. Dicho esto, el soporte para Windows podría llegar en el futuro mediante bash.
Se soportan los siguientes servicios:
La auditoría de Servicios de AWS usa la AWS CLI, y como tal requiere un usuario con los derechos apropiados. Actualmente no soporta la capacidad de bloqueo, solo soporta generar un informe de auditoría contra el benchmark CIS.
Hay un par de comprobaciones que solo se pueden hacer o resolver mediante la GUI. Un ejemplo de esto es habilitar la facturación. Consulte el Benchmark CIS para más información.
Donde es posible he puesto comandos de corrección sugeridos en la salida de auditoría detallada. De nuevo, en algunos casos, estos solo se pueden hacer mediante la CLI. Consulte el Benchmark CIS para más información.
Además he añadido un modo de recomendaciones que comprueba AWS contra las mejores prácticas disponibles públicamente de compañías como Cloud Conformity.
Se soporta la siguiente salida de gestión de configuración:
Esta opción genera código/estanzas de ejemplo de gestión de configuración de ansible para implementar la recomendación.
Para UNIX:
Para AWS:
Para Azure:
Usage: ./lunar.sh -switch|--switch