

Zeus
Outil d'audit & de durcissement AWS
Zeus est un outil puissant pour les meilleures pratiques de durcissement d'AWS EC2 / S3 / CloudTrail / CloudWatch / KMS. Il vérifie les paramètres de sécurité selon les profils créés par l'utilisateur et les modifie vers les paramètres recommandés basés sur la source CIS AWS Benchmark à la demande de l'utilisateur.
Actuellement, il ne comprend que le mécanisme de journalisation.
Gestion des identités et des accès
- Éviter l'utilisation du compte « root »
- S'assurer que l'authentification multi-facteur (MFA) est activée pour tous les utilisateurs IAM qui ont un mot de passe de console
- S'assurer que les informations d'identification inutilisées depuis 90 jours ou plus sont désactivées
- S'assurer que les clés d'accès sont renouvelées tous les 90 jours ou moins
- S'assurer que la politique de mot de passe IAM exige au moins une lettre majuscule
- S'assurer que la politique de mot de passe IAM exige au moins une lettre minuscule
- S'assurer que la politique de mot de passe IAM exige au moins un symbole
- S'assurer que la politique de mot de passe IAM exige au moins un chiffre
- S'assurer que la politique de mot de passe IAM exige une longueur minimale de 14 caractères ou plus
- S'assurer qu'il n'existe pas de clé d'accès pour le compte root
- S'assurer que la MFA est activée pour le compte « root »
- S'assurer que les questions de sécurité sont enregistrées dans le compte AWS
- S'assurer que les politiques IAM sont attachées uniquement à des groupes ou à des rôles
- Activer la facturation détaillée
- Maintenir les coordonnées actuelles
- S'assurer que les informations de contact de sécurité sont enregistrées
- S'assurer que les rôles d'instance IAM sont utilisés pour l'accès aux ressources AWS à partir des instances
Journalisation
- S'assurer que CloudTrail est activé dans toutes les régions
- S'assurer que la validation des fichiers journaux CloudTrail est activée
- S'assurer que le compartiment S3 dans lequel CloudTrail enregistre les journaux n'est pas accessible publiquement
- S'assurer que les pistes CloudTrail sont intégrées à CloudWatch Logs
- S'assurer qu'AWS Config est activé dans toutes les régions
- S'assurer que la journalisation d'accès au compartiment S3 est activée sur le compartiment S3 CloudTrail
- S'assurer que les journaux CloudTrail sont chiffrés au repos à l'aide de CMK KMS
- S'assurer que la rotation des CMK créés par le client est activée
Réseau
- S'assurer qu'aucun groupe de sécurité n'autorise le trafic entrant depuis 0.0.0.0/0 vers le port 22
- S'assurer qu'aucun groupe de sécurité n'autorise le trafic entrant depuis 0.0.0.0/0 vers le port 3389
- S'assurer que la journalisation des flux VPC est activée dans tous les VPC
- S'assurer que le groupe de sécurité par défaut de chaque VPC restreint tout le trafic
Surveillance
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les appels API non autorisés
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les connexions à la console de gestion sans MFA
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour l'utilisation du compte « root »
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des politiques IAM
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications de la configuration CloudTrail
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les échecs d'authentification à la console de gestion AWS
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour la désactivation ou la suppression planifiée de CMK créés par le client
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des politiques de compartiment S3
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications de la configuration AWS Config
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des groupes de sécurité
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des listes de contrôle d'accès réseau (NACL)
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des passerelles réseau
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des tables de routage
- S'assurer qu'un filtre de métrique de journal et une alarme existent pour les modifications des VPC
Journal des modifications
Bientôt.
Prérequis
Zeus a été écrit en script bash utilisant AWS-CLI et fonctionne sous Linux/UNIX et OSX.
Assurez-vous que l'outil AWS-CLI est installé sur le système et que le profil est configuré (aws configure).
Mise à jour :
Des fonctions de vérification de pip et aws-cli ont été ajoutées, basées sur le système d'exploitation.
Utilisation
git clone https://github.com/DenizParlak/Zeus.git && cd Zeus && chmod +x zeus.sh && ./zeus.sh