
Un outil d'audit de sécurité en ligne de commande pour Amazon Web Services
Un outil en ligne de commande pour l'audit de sécurité d'Amazon Web Services
Cloud Security Audit est un outil en ligne de commande qui recherche les vulnérabilités de votre compte AWS. De manière simple, vous pourrez identifier les parties non sécurisées de votre infrastructure et préparer votre compte AWS pour un audit de sécurité.
Actuellement, Cloud Security Audit ne prend en charge aucun gestionnaire de paquets, mais le travail est en cours.
Tout d'abord, vous devez télécharger Cloud Security Audit dans votre espace de travail GO :
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit
Ensuite, construisez et installez la configuration de l'application dans le répertoire cloud-security-audit en exécutant :
cloud-security-audit $ make all
Si vous utilisez MFA, vous devez indiquer à Cloud Security Audit de vous authentifier avant de tenter de vous connecter en utilisant l'indicateur --mfa.
Exemple :
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600
Pour effectuer un audit sur toutes les instances EC2, tapez :
$ cloud-security-audit --service ec2
Vous pouvez limiter l'audit à une région en utilisant l'indicateur -r ou --region. Cloud Security Audit prend également en charge les profils AWS - pour spécifier un profil, utilisez l'indicateur -p ou --profile.
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY | EC2 | VOLUMES | SECURITY | |
| | | | | EC2 TAGS |
| ZONE | | (NONE) - NOT ENCRYPTED | GROUPS | |
| | | | | |
| | | (DKMS) - ENCRYPTED WITH | (INCOMING CIDR = 0.0.0.0/0) | |
| | | DEFAULT KMSKEY | | |
| | | | ID : PROTOCOL : PORT | |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS] | sg-aaaaaaaa : tcp : 22 | App:some |
| | | vol-0c2834re8dfsd8sdf[NONE] | sg-aaaaaaaa : tcp : 22 | Key:Val |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
ZONE DE DISPONIBILITÉ contient les informations sur l'emplacement de l'instance.EC2 contient l'ID de l'instance.Volumes contient les IDs des volumes (disques virtuels) attachés à l'EC2 donné. Signification des suffixes :
[NONE] - Volume non chiffré.[DKMS] - Volume chiffré à l'aide de la clé KMS par défaut AWS. Plus d'informations sur KMS ici.Groupes de sécurité contient les IDs des groupes de sécurité aux permissions trop ouvertes. Par exemple, le bloc CIDR est égal à 0.0.0.0/0 (ouvert au monde entier).ÉTIQUETTES EC2 contient les étiquettes d'une instance EC2 donnée pour vous aider à identifier son rôle.Vous trouverez plus d'informations sur le chiffrement dans la documentation suivante :
Pour effectuer un audit sur tous les compartiments S3, tapez :
$ cloud-security-audit --service s3
Cloud Security Audit prend en charge les profils AWS - pour spécifier un profil, utilisez l'indicateur -p ou --profile.
+------------------------------+---------+---------+-------------+------------+
| BUCKET NAME | DEFAULT | LOGGING | ACL | POLICY |
| | | | | |
| | SSE | ENABLED | IS PUBLIC | IS PUBLIC |
| | | | | |
| | | | R - READ | R - READ |
| | | | | |
| | | | W - WRITE | W - WRITE |
| | | | | |
| | | | D - DELETE | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1 | NONE | true | false | false |
+------------------------------+---------+---------+-------------+------------+
| bucket2 | DKMS | false | false | true [R] |
+------------------------------+---------+---------+-------------+------------+
| bucket3 | AES256 | false | true [RWD] | false |
+--------------------------- --+---------+---------+-------------+------------+
NOM DU COMPARTIMENT contient les noms des compartiments S3.SSE PAR DÉFAUT vous renseigne sur le type de chiffrement côté serveur par défaut utilisé dans votre compartiment S3 :NONE - SSE par défaut non activé.DKMS - SSE par défaut activé, clé KMS AWS utilisée pour chiffrer les données.AES256 - SSE par défaut activé, AES256.LOGGING ENABLED (journalisation activée) indique si la journalisation des accès au serveur a été activée pour un compartiment S3 donné. Cela fournit des enregistrements détaillés des requêtes adressées au compartiment S3. Plus d'informations sur la journalisation des accès au serveur ici.ACL IS PUBLIC (ACL est public) indique si la liste de contrôle d'accès (ACL) contient des permissions rendant le compartiment public (autorise les lectures/écritures pour tout le monde). Plus d'informations sur les ACL ici.POLICY IS PUBLIC (politique est publique) indique si la politique du compartiment autorise une action (lecture/écriture) pour un utilisateur anonyme. En savoir plus sur les politiques de compartiment ici.
Les lettres R, W et D décrivent le type d'action disponible pour tout le monde.Vous trouverez plus d'informations sur la sécurisation de vos S3 dans les documentations suivantes :