
Outil d'audit de sécurité pour environnements AWS
########## AWS Scout2 ##########
.. image:: https://travis-ci.org/nccgroup/Scout2.svg?branch=master :target: https://travis-ci.org/nccgroup/Scout2
.. image:: https://coveralls.io/repos/github/nccgroup/Scout2/badge.svg?branch=master :target: https://coveralls.io/github/nccgroup/Scout2
.. image:: https://badge.fury.io/py/AWSScout2.svg :target: https://badge.fury.io/py/AWSScout2 :align: right
AWS Scout2 n'est plus en développement. La dernière version (et version finale) de Scout2 est disponible sur https://github.com/nccgroup/Scout2/releases et https://pypi.org/project/AWSScout2.
Le projet a migré vers https://github.com/nccgroup/ScoutSuite.
Description
Scout2 est un outil de sécurité qui permet aux administrateurs AWS d'évaluer la posture de sécurité de leur environnement. En utilisant l'API AWS, Scout2 collecte les données de configuration pour une inspection manuelle et met en évidence automatiquement les zones à haut risque. Plutôt que de parcourir des dizaines de pages sur le web, Scout2 fournit automatiquement une vue claire de la surface d'attaque.
Remarque : Scout2 est stable et activement maintenu, mais un certain nombre de fonctionnalités et d'éléments internes peuvent changer. Veuillez donc nous pardonner pendant que nous trouvons le temps de travailler sur l'outil et de l'améliorer. N'hésitez pas à signaler un bogue en fournissant des détails (par exemple, la sortie console avec l'argument "--debug"), à demander une nouvelle fonctionnalité ou à envoyer une pull request.
Installation
Installation via pip_ :
::
$ pip install awsscout2
Installation depuis les sources :
::
$ git clone https://github.com/nccgroup/Scout2
$ cd Scout2
$ pip install -r requirements.txt
$ python setup.py install
Prérequis
Scout2 est un outil multi-thread qui récupère et stocke les paramètres de configuration de votre compte AWS en mémoire pendant l'exécution. L'outil devrait fonctionner sans problème sur tout ordinateur portable moderne ou VM équivalente. L'exécution de Scout2 dans une VM avec des ressources limitées, comme une instance t2.micro, n'est pas prévue et entraînera probablement l'arrêt du processus.
Scout2 est écrit en Python et prend en charge les versions suivantes :
Pour exécuter Scout2, vous aurez besoin d'identifiants AWS valides (par exemple, Access Key ID et Secret Access Key). Le rôle ou le compte utilisateur associé à ces identifiants nécessite un accès en lecture seule pour toutes les ressources d'un certain nombre de services, y compris mais sans s'y limiter CloudTrail, EC2, IAM, RDS, Redshift et S3.
Les politiques gérées AWS suivantes peuvent être attachées au principal pour accorder les autorisations nécessaires :
L'utilisation de Scout2 ne nécessite pas que les utilisateurs AWS remplissent et soumettent le formulaire de demande de test de vulnérabilité/pénétration AWS. Scout2 effectue uniquement des appels API AWS pour récupérer les données de configuration et identifier les lacunes de sécurité, ce qui n'est pas considéré comme du scan de sécurité car cela n'impacte pas le réseau et les applications AWS.
Après avoir effectué un certain nombre d'appels API AWS, Scout2 crée un rapport HTML local et l'ouvre dans le navigateur par défaut.
Sur un ordinateur déjà configuré pour utiliser l'AWS CLI, boto3 ou un autre SDK AWS, vous pouvez utiliser Scout2 avec la commande suivante :
::
$ Scout2
Remarque : Les instances EC2 avec un rôle IAM entrent dans cette catégorie.
Si plusieurs profils sont configurés dans vos fichiers .aws/credentials et .aws/config, vous pouvez spécifier les identifiants à utiliser avec la commande suivante :
::
$ Scout2 --profile <NOM_DU_PROFIL>
Si vous disposez d'un fichier CSV contenant l'ID de la clé d'accès API et le secret, vous pouvez exécuter Scout2 avec la commande suivante :
::
$ Scout2 --csv-credentials <IDENTIFIANTS.CSV>
Documentation avancée
La commande suivante fournit la liste des options de ligne de commande disponibles :
::
$ Scout2 --help
Pour plus de détails, consultez nos pages Wiki sur https://github.com/nccgroup/Scout2/wiki.
Licence
GPLv2 : Voir LICENSE.