
अमेज़न वेब सर्विसेज के लिए एक कमांड लाइन सुरक्षा ऑडिट टूल
Amazon Web Services के लिए एक कमांड लाइन सुरक्षा ऑडिट टूल
Cloud Security Audit एक कमांड लाइन टूल है जो आपके AWS खाते में कमजोरियों को स्कैन करता है। आसान तरीके से आप अपने बुनियादी ढांचे के असुरक्षित हिस्सों की पहचान कर पाएंगे और अपने AWS खाते को सुरक्षा ऑडिट के लिए तैयार कर पाएंगे।
वर्तमान में Cloud Security Audit किसी भी पैकेज मैनेजर को सपोर्ट नहीं करता है, लेकिन इस पर काम चल रहा है।
सबसे पहले आपको Cloud Security Audit को अपने GO वर्कस्पेस में डाउनलोड करना होगा:
$GOPATH $ go get github.com/Appliscale/cloud-security-audit
$GOPATH $ cd cloud-security-audit
फिर cloud-security-audit निर्देशिका के अंदर निम्नलिखित निष्पादित करके एप्लिकेशन के लिए कॉन्फ़िगरेशन बनाएँ और स्थापित करें:
cloud-security-audit $ make all
यदि आप MFA का उपयोग कर रहे हैं, तो आपको कनेक्ट करने का प्रयास करने से पहले Cloud Security Audit को प्रमाणित करने के लिए --mfa फ़्लैग का उपयोग करना होगा।
उदाहरण:
$ cloud-security-audit --service s3 --mfa --mfa-duration 3600
सभी EC2 इंस्टेंस पर ऑडिट करने के लिए, टाइप करें:
$ cloud-security-audit --service ec2
आप -r या --region फ़्लैग का उपयोग करके ऑडिट को किसी क्षेत्र तक सीमित कर सकते हैं। Cloud Security Audit AWS प्रोफ़ाइल को भी सपोर्ट करता है - प्रोफ़ाइल निर्दिष्ट करने के लिए -p या --profile फ़्लैग का उपयोग करें।
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| AVAILABILITY | EC2 | VOLUMES | SECURITY | |
| | | | | EC2 TAGS |
| ZONE | | (NONE) - NOT ENCRYPTED | GROUPS | |
| | | | | |
| | | (DKMS) - ENCRYPTED WITH | (INCOMING CIDR = 0.0.0.0/0) | |
| | | DEFAULT KMSKEY | | |
| | | | ID : PROTOCOL : PORT | |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
| eu-central-1a | i-0fa345j6756nb3v23 | vol-0a81288qjd188424d[DKMS] | sg-aaaaaaaa : tcp : 22 | App:some |
| | | vol-0c2834re8dfsd8sdf[NONE] | sg-aaaaaaaa : tcp : 22 | Key:Val |
+---------------+---------------------+--------------------------------+-----------------------------------+----------+
AVAILABILITY ZONE में जानकारी है कि इंस्टेंस कहाँ स्थित हैEC2 में इंस्टेंस ID है।Volumes में दिए गए EC2 से जुड़े वॉल्यूम (वर्चुअल डिस्क) की ID हैं। प्रत्ययों का अर्थ:
[NONE] - वॉल्यूम एन्क्रिप्टेड नहीं है।[DKMS] - वॉल्यूम AWS डिफ़ॉल्ट KMS कुंजी का उपयोग करके एन्क्रिप्टेड है। KMS के बारे में अधिक जानकारी यहाँ मिल सकती है।Security Groups में सुरक्षा समूहों की ID हैं जिनमें बहुत अधिक खुली अनुमतियाँ हैं। उदाहरण के लिए, CIDR ब्लॉक 0.0.0.0/0 (पूरी दुनिया के लिए खुला) के बराबर है।EC2 TAGS में दिए गए EC2 इंस्टेंस के टैग हैं ताकि इस इंस्टेंस के उद्देश्य की पहचान करने में मदद मिल सके।एन्क्रिप्शन के बारे में अधिक जानकारी निम्नलिखित दस्तावेज़ीकरण में मिल सकती है:
सभी S3 बकेट पर ऑडिट करने के लिए, टाइप करें:
$ cloud-security-audit --service s3
Cloud Security Audit AWS प्रोफ़ाइल को सपोर्ट करता है - प्रोफ़ाइल निर्दिष्ट करने के लिए -p या --profile फ़्लैग का उपयोग करें।
+------------------------------+---------+---------+-------------+------------+
| BUCKET NAME | DEFAULT | LOGGING | ACL | POLICY |
| | | | | |
| | SSE | ENABLED | IS PUBLIC | IS PUBLIC |
| | | | | |
| | | | R - READ | R - READ |
| | | | | |
| | | | W - WRITE | W - WRITE |
| | | | | |
| | | | D - DELETE | D - DELETE |
+------------------------------+---------+---------+-------------+------------+
| bucket1 | NONE | true | false | false |
+------------------------------+---------+---------+-------------+------------+
| bucket2 | DKMS | false | false | true [R] |
+------------------------------+---------+---------+-------------+------------+
| bucket3 | AES256 | false | true [RWD] | false |
+--------------------------- --+---------+---------+-------------+------------+
BUCKET NAME में s3 बकेट के नाम हैं।DEFAULT SSE आपको बताता है कि आपके S3 बकेट में किस प्रकार का डिफ़ॉल्ट सर्वर-साइड एन्क्रिप्शन उपयोग किया गया था:NONE - डिफ़ॉल्ट SSE सक्षम नहीं है।DKMS - डिफ़ॉल्ट SSE सक्षम है, डेटा को एन्क्रिप्ट करने के लिए AWS KMS कुंजी का उपयोग किया गया है।AES256 - डिफ़ॉल्ट SSE सक्षम है, AES256 का उपयोग किया गया है।LOGGING ENABLED में जानकारी है कि किसी दिए गए S3 बकेट के लिए सर्वर एक्सेस लॉगिंग सक्षम थी या नहीं। यह S3 बकेट पर किए गए अनुरोधों के लिए विस्तृत रिकॉर्ड प्रदान करता है। सर्वर एक्सेस लॉगिंग के बारे में अधिक जानकारी यहाँ मिल सकती है।ACL IS PUBLIC जानकारी प्रदान करता है कि क्या ACL (एक्सेस कंट्रोल लिस्ट) में ऐसी अनुमतियाँ हैं जो बकेट को सार्वजनिक बनाती हैं (किसी को भी पढ़ने/लिखने की अनुमति देती हैं)। ACL के बारे में अधिक जानकारी यहाँPOLICY IS PUBLIC में जानकारी है कि क्या बकेट की नीति किसी अनाम उपयोगकर्ता के लिए कोई कार्रवाई (पढ़ने/लिखने) की अनुमति देती है। बकेट नीतियों के बारे में अधिक जानकारी यहाँ
R, W और D अक्षर बताते हैं कि सभी के लिए किस प्रकार की कार्रवाई उपलब्ध है।अपने S3 को सुरक्षित करने के बारे में अधिक जानकारी निम्नलिखित दस्तावेज़ीकरण में मिल सकती है: