
Un outil d'audit de sécurité en ligne de commande pour Amazon Web Services
Un outil en ligne de commande pour l'audit de sécurité d'Amazon Web Services
Cloud Security Audit est un outil en ligne de commande qui recherche les vulnérabilités de votre compte AWS. De manière simple, vous pourrez identifier les parties non sécurisées de votre infrastructure et préparer votre compte AWS pour un audit de sécurité.
Actuellement, Cloud Security Audit ne prend en charge aucun gestionnaire de paquets, mais le travail est en cours.
Tout d'abord, vous devez télécharger Cloud Security Audit dans votre espace de travail GO :
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit
Ensuite, construisez et installez la configuration de l'application dans le répertoire cloud-security-audit en exécutant :
cloud-security-audit $ make all
Si vous utilisez MFA, vous devez indiquer à Cloud Security Audit de vous authentifier avant de tenter de vous connecter en utilisant l'indicateur --mfa.
Exemple :
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600
Pour effectuer un audit sur toutes les instances EC2, tapez :
$ cloud-security-audit --service ec2
Vous pouvez limiter l'audit à une région en utilisant l'indicateur -r ou --region. Cloud Security Audit prend également en charge les profils AWS - pour spécifier un profil, utilisez l'indicateur -p ou --profile.
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY | EC2 | VOLUMES | SECURITY | |
| | | | | EC2 TAGS |
| ZONE | | (NONE) - NOT ENCRYPTED | GROUPS | |
| | | | | |
| | | (DKMS) - ENCRYPTED WITH | (INCOMING CIDR = 0.0.0.0/0) | |
| | | DEFAULT KMSKEY | | |
| | | | ID : PROTOCOL : PORT | |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS] | sg-aaaaaaaa : tcp : 22 | App:some |
| | | vol-0c2834re8dfsd8sdf[NONE] | sg-aaaaaaaa : tcp : 22 | Key:Val |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
ZONE DE DISPONIBILITÉ contient les informations sur l'emplacement de l'instance.EC2 contient l'ID de l'instance.Volumes contient les IDs des volumes (disques virtuels) attachés à l'EC2 donné. Signification des suffixes :
[NONE] - Volume non chiffré.[DKMS] - Volume chiffré à l'aide de la clé KMS par défaut AWS. Plus d'informations sur KMS ici.Groupes de sécurité contient les IDs des groupes de sécurité aux permissions trop ouvertes. Par exemple, le bloc CIDR est égal à 0.0.0.0/0 (ouvert au monde entier).ÉTIQUETTES EC2 contient les étiquettes d'une instance EC2 donnée pour vous aider à identifier son rôle.Vous trouverez plus d'informations sur le chiffrement dans la documentation suivante :
Pour effectuer un audit sur tous les compartiments S3, tapez :
$ cloud-security-audit --service s3
Cloud Security Audit prend en charge les profils AWS - pour spécifier un profil, utilisez l'indicateur -p ou --profile.
+------------------------------+---------+---------+-------------+------------+
| BUCKET NAME | DEFAULT | LOGGING | ACL | POLICY |
| | | | | |
| | SSE | ENABLED | IS PUBLIC | IS PUBLIC |
| | | | | |
| | | | R - READ | R - READ |
| | | | | |
| | | | W - WRITE | W - WRITE |
| | | | | |
| | | | D - DELETE | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1 | NONE | true | false | false |
+------------------------------+---------+---------+-------------+------------+
| bucket2 | DKMS | false | false | true [R] |
+------------------------------+---------+---------+-------------+------------+
| bucket3 | AES256 | false | true [RWD] | false |
+--------------------------- --+---------+---------+-------------+------------+